← Alle artikelen

DMARC stap voor stap uitrollen

GottaPhish Team · April 15, 2026

DMARC uitrollen gaat minder over het schrijven van één DNS-record en meer over een gecontroleerde uitrol: begin in monitormodus, ontdek elke legitieme afzender, herstel de uitlijning en handhaaf dan stapsgewijs. Overhaaste handhaving is oorzaak nummer één van verloren legitieme post; behandel dit dus als een gefaseerde migratie.

Vereisten

DMARC bouwt op SPF en DKIM, bevestig dus eerst dat beide op orde zijn:

Controleer dat een echt bericht vandaag beide haalt en uitgelijnd is met uw From:-domein voor u DMARC aanraakt.

Stap 1 — Publiceer een monitorrecord

Begin bij p=none. Dat verandert niets aan de bezorging; het vraagt alleen om rapporten.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

Gaan de rapporten naar een ander domein, voeg daar dan een autorisatierecord toe:

example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"

Stap 2 — Lees de geaggregeerde rapporten

Geaggregeerde rapporten zijn XML, één per ontvanger per dag, gesorteerd op bron-IP:

<record>
  <row>
    <source_ip>198.51.100.10</source_ip>
    <count>42</count>
    <policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
  </row>
  <identifiers><header_from>example.com</header_from></identifiers>
</record>

Ruwe XML wordt op schaal onwerkbaar — voer het in een DMARC-analysetool. Bouw een inventaris van elk verzendend IP: marketingplatform, ticketsysteem, HR-tool, facturatie, helpdesk, uw eigen MTA’s. Bevestig per bron of die SPF en/of DKIM haalt en uitgelijnd is.

Stap 3 — Repareer de legitieme afzenders

Voor elke bron waarvan de uitlijning faalt:

Herhaal tot de geaggregeerde rapporten ongeveer 100 % van het legitieme volume als geslaagd en uitgelijnd tonen. Bij een grote organisatie kan deze fase enkele weken duren.

Stap 4 — Quarantaine met een oploop

Ga naar quarantine, maar rol het geleidelijk uit met pct:

"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"

pct=25 past het beleid toe op een willekeurig kwart van de falende post; de rest krijgt nog none-behandeling. Verhoog 25 → 50 → 100 over opeenvolgende weken en let in de rapporten op een legitieme afzender die u miste.

Stap 5 — Handhaaf reject

Zodra quarantaine op pct=100 schoon is, gaat u naar volledige handhaving:

"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"

Vergeet de subdomeinen niet. Stel een expliciet subdomeinbeleid in zodat niemand een ongebruikt subdomein kan misbruiken:

"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"

Uitlijningsmodus: strikt of soepel

Soepel is meestal juist; gebruik strikt alleen als u elke subdomeinafzender volledig beheert.

Het hele punt van DMARC is p=reject met hoge dekking. Een domein dat voor altijd op p=none blijft staan wordt bewaakt maar blijft vervalsbaar — rapportage is het middel, handhaving het doel.

Doorlopend beheer

Hoe GottaPhish helpt

p=reject bereiken stopt exacte domeinvervalsing, maar aanvallers antwoorden met gelijkende domeinen en lokaas via de weergavenaam, dat DMARC niet kan blokkeren. GottaPhish en zijn expertteam dichten dat restgat: realistische simulaties tegen precies die vectoren — neefdomeinen, slecht uitgelijnde afzenders — plus dashboards die elke aanval koppelen aan de gebruikers die erin trapten. Onze experts begeleiden de inrichting, ontwerpen scenario’s die passen bij uw handhavingsfase en helpen de resultaten te duiden, zodat uw DMARC-uitrol samengaat met de training die het menselijke gat dicht.