← Alle artikelenBezorgbaarheid

DMARC-afstemming: controleer je marketingmail

4 min leestijd

DMARC-afstemming koppelt geslaagde e-mailauthenticatie aan het domein dat klanten in het Van-adres zien. Een bericht kan slagen voor SPF of DKIM met een ander domein en toch niet door de afstemming komen. Breng voordat je het beleid voor je winkel wijzigt alle legitieme afzenders in kaart, controleer echte berichten en gebruik rapportages om te begrijpen wat strengere handhaving zou beïnvloeden.

Maak onderscheid tussen geslaagde authenticatie en afstemming

Een bericht kan slagen voor SPF of DKIM op een domein dat niet is afgestemd op de zichtbare afzender. DMARC controleert juist die relatie. De details hangen af van de ingestelde modus en domeinen. Bekijk daarom het daadwerkelijke bericht in plaats van alleen op een groen label af te gaan.

Gebruik de domeininstellingen en afstemmingsinstructies van Sendvio voor jouw account en betrek daarna de DNS-beheerder. E-mail van medewerkers, supportantwoorden en andere legitieme diensten hebben mogelijk aandacht nodig voordat strenger beleid voor het hele domein passend is.

Voer een eenvoudige afstemmingstest uit

Stel je een campagne voor waarvan het zichtbare Van-adres het domein van de winkel gebruikt. De DKIM-controle slaagt, maar de handtekening hoort bij een niet-gerelateerd domein. Er wordt dan wel iets geauthenticeerd, maar de afgestemde identiteit die de winkel nodig heeft, is niet aangetoond. Een geldige handtekening met een passend afgestemd domein kan daarentegen wel aan DMARC voldoen, ook als een andere authenticatieroute niet slaagt.

Bij strikte afstemming moeten de domeinnamen exact overeenkomen. Ontspannen afstemming staat de toepasselijke relatie op organisatiedomeinniveau toe en vereist niet exact dezelfde naam. De juiste uitleg hangt af van de echte domeinen, het gepubliceerde beleid en de beoordeling door de ontvangende server. Laat de beheerder die waarden controleren in plaats van aan te nemen dat subdomeinen of domeinen die er hetzelfde uitzien automatisch gelijkwaardig zijn.

Daarom lost het veranderen van het Antwoord-aan-adres een DMARC-fout ook niet op. Antwoorden en authenticatie hebben verschillende functies. Zorg dat klanten je goed kunnen antwoorden, maar onderzoek afstemming aan de hand van de identiteiten in het bezorgde bericht.

Controleer eerst voordat je handhaving aanscherpt

Een beleid voor monitoring kan laten zien welke systemen e-mail versturen met jouw domein. Rapportages vragen om interpretatie: onbekend verkeer kan ongeoorloofd zijn, maar kan ook van een legitieme dienst komen die iemand niet in het overzicht heeft gezet.

Kopieer niet zomaar een streng beleid uit een handleiding in de veronderstelling dat dit veilig is. Wordt handhaving aangescherpt voordat legitieme afzenders klaar zijn, dan kunnen verwachte berichten worden verstoord. Leg de wijziging vast en spreek vooraf af hoe je reageert als er daarna problemen optreden.

Behandel beleid en rapportage als operationele beslissingen

Een beleid met de waarde none vraagt niet om speciale behandeling van berichten die niet door de validatie komen. Quarantine geeft aan dat zulke berichten als verdacht moeten worden behandeld; reject drukt een sterker gewenste afhandeling uit. Ontvangende systemen bepalen uiteindelijk zelf wat ze doen, op basis van aanvullende informatie. Geen van deze instellingen garandeert dat gewenste e-mail in de inbox komt of dat elke poging tot identiteitsmisbruik verdwijnt.

Samengevoegde rapportages kunnen laten zien welke systemen met het domein verzenden en hoe authenticatie en afstemming zijn beoordeeld. Het is operationeel bewijs, geen rapportage over campagnebetrokkenheid. Wijs iemand aan om de gegevens te interpreteren en onbekende afzenders te onderzoeken. Een onbekende bron kan een vergeten legitieme dienst, een effect van doorsturen of ongeoorloofd gebruik zijn; elk scenario vraagt om een andere actie.

Controleer de uitkomst regelmatig

Verstuur gecontroleerde testberichten en inspecteer de afstemming. Bekijk rapportages samen met een bevoegde beheerder. Domeinbeveiliging blijft een verantwoordelijkheid, vooral wanneer je een nieuwe verzenddienst toevoegt of van merkdomein verandert.

Houd de verwachtingen realistisch. DMARC helpt de afzenderidentiteit te beschermen en authenticatiefouten aan te pakken. Het voorkomt niet elke phishingpoging en garandeert geen inboxplaatsing van je campagnes. Combineer het met herkenbare afzendergegevens, passende toestemming en een stabiel patroon van berichten die mensen verwachten.

Breng voordat je het beleid aanscherpt alle afzenders in kaart, waaronder medewerkers, support, marketing en operationele diensten. Test elke relevante route en noteer welke afgestemde identiteit daarbij hoort. Verstoort een wijziging legitiem verkeer, dan helpt het overzicht om de betreffende dienst te vinden zonder het hele domeinbeleid blind af te zwakken.

Gebruik actuele standaarden en accountgebonden instructies bij het plannen van wijzigingen. DMARC-specificaties en implementaties ontwikkelen zich; de instelparameters uit een oude handleiding zijn daarom misschien geen goede basis meer voor een nieuwe configuratie. Het praktische doel voor winkeliers blijft hetzelfde: weten wie het domein legitiem gebruikt, hun afstemming controleren en beleid kiezen waarvan de gevolgen voor echte berichten duidelijk zijn. Bekijk het bewijs opnieuw zodra de verzendarchitectuur verandert.