DMARC stap voor stap uitrollen
DMARC uitrollen gaat minder over het schrijven van één DNS-record en meer over een gecontroleerde uitrol: begin in monitormodus, ontdek elke legitieme afzender, herstel de uitlijning en handhaaf dan stapsgewijs. Overhaaste handhaving is oorzaak nummer één van verloren legitieme post; behandel dit dus als een gefaseerde migratie.
Vereisten
DMARC bouwt op SPF en DKIM, bevestig dus eerst dat beide op orde zijn:
- Een SPF-record dat elke legitieme bron dekt (
v=spf1 ... -all), onder de grens van 10 lookups. - DKIM-ondertekening ingeschakeld bij uw e-mailproviders, met 2048-bits sleutels gepubliceerd onder selectors.
Controleer dat een echt bericht vandaag beide haalt en uitgelijnd is met uw From:-domein voor u DMARC aanraakt.
Stap 1 — Publiceer een monitorrecord
Begin bij p=none. Dat verandert niets aan de bezorging; het vraagt alleen om rapporten.
_dmarc.example.com. IN TXT
"v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"
rua— waar de geaggregeerde (dagelijkse XML-)rapporten heen gaan.ruf— forensische of faalrapporten (vaak niet ondersteund om privacyredenen; optioneel).fo=1— vraag een rapport zodra enig mechanisme de uitlijning mist.
Gaan de rapporten naar een ander domein, voeg daar dan een autorisatierecord toe:
example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"
Stap 2 — Lees de geaggregeerde rapporten
Geaggregeerde rapporten zijn XML, één per ontvanger per dag, gesorteerd op bron-IP:
<record>
<row>
<source_ip>198.51.100.10</source_ip>
<count>42</count>
<policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
</row>
<identifiers><header_from>example.com</header_from></identifiers>
</record>
Ruwe XML wordt op schaal onwerkbaar — voer het in een DMARC-analysetool. Bouw een inventaris van elk verzendend IP: marketingplatform, ticketsysteem, HR-tool, facturatie, helpdesk, uw eigen MTA’s. Bevestig per bron of die SPF en/of DKIM haalt en uitgelijnd is.
Stap 3 — Repareer de legitieme afzenders
Voor elke bron waarvan de uitlijning faalt:
- SPF faalt — voeg de
include:of de IP’s van de afzender toe; let op het plafond van 10 lookups. - DKIM faalt — schakel DKIM in bij die provider en publiceer de selector; DKIM-uitlijning is beter bestand tegen doorsturen, dus geef er de voorkeur aan.
- Geen van beide lijnt uit — leid die post via een geauthenticeerd pad of verplaats haar naar een apart subdomein (bijvoorbeeld
mail.example.com) met eigen records.
Herhaal tot de geaggregeerde rapporten ongeveer 100 % van het legitieme volume als geslaagd en uitgelijnd tonen. Bij een grote organisatie kan deze fase enkele weken duren.
Stap 4 — Quarantaine met een oploop
Ga naar quarantine, maar rol het geleidelijk uit met pct:
"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"
pct=25 past het beleid toe op een willekeurig kwart van de falende post; de rest krijgt nog none-behandeling. Verhoog 25 → 50 → 100 over opeenvolgende weken en let in de rapporten op een legitieme afzender die u miste.
Stap 5 — Handhaaf reject
Zodra quarantaine op pct=100 schoon is, gaat u naar volledige handhaving:
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
Vergeet de subdomeinen niet. Stel een expliciet subdomeinbeleid in zodat niemand een ongebruikt subdomein kan misbruiken:
"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"
Uitlijningsmodus: strikt of soepel
aspf=r/adkim=r(soepel, de standaard) — hetzelfde organisatiedomein volstaat (mail.example.comlijnt uit metexample.com).aspf=s/adkim=s(strikt) — exacte match vereist.
Soepel is meestal juist; gebruik strikt alleen als u elke subdomeinafzender volledig beheert.
Het hele punt van DMARC is
p=rejectmet hoge dekking. Een domein dat voor altijd opp=noneblijft staan wordt bewaakt maar blijft vervalsbaar — rapportage is het middel, handhaving het doel.
Doorlopend beheer
- Blijf de geaggregeerde rapporten lezen; er komen voortdurend nieuwe SaaS-tools bij die falen als ze niet geautoriseerd zijn.
- Roteer DKIM-selectors periodiek.
- Alarmeer bij pieken van falend volume vanaf onbekende IP’s — dat is vaak een lopende vervalsingscampagne.
Hoe GottaPhish helpt
p=reject bereiken stopt exacte domeinvervalsing, maar aanvallers antwoorden met gelijkende domeinen en lokaas via de weergavenaam, dat DMARC niet kan blokkeren. GottaPhish en zijn expertteam dichten dat restgat: realistische simulaties tegen precies die vectoren — neefdomeinen, slecht uitgelijnde afzenders — plus dashboards die elke aanval koppelen aan de gebruikers die erin trapten. Onze experts begeleiden de inrichting, ontwerpen scenario’s die passen bij uw handhavingsfase en helpen de resultaten te duiden, zodat uw DMARC-uitrol samengaat met de training die het menselijke gat dicht.
