← Alle artikelen

SPF, DKIM en DMARC: e-mailauthenticatie tegen phishing

GottaPhish Team · April 29, 2026

E-mail is nooit ontworpen met authenticatie in gedachten: zowel MAIL FROM als de From:-header kan van alles bevatten. SPF, DKIM en DMARC zijn de drie gelaagde standaarden waarmee een ontvangende server kan bepalen of een bericht echt van uw domein komt — en samen vormen ze de meest effectieve technische maatregel tegen domeinvervalsing bij phishing.

De drie lagen

De standaarden lossen verschillende problemen op en zijn bedoeld om samen te worden ingezet.

SPF

SPF is één DNS TXT-record met de geautoriseerde afzenders. De ontvanger toetst het verbindende IP aan het SPF-record van het Return-Path-domein (de envelop).

example.com.  IN  TXT  "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"

De zwakte van SPF: het valideert de envelopafzender, niet de From:-header die de gebruiker ziet. Op zichzelf stopt het geen vervalsing van de weergavenaam.

DKIM

DKIM voegt een handtekening toe over geselecteerde headers en de inhoud, met een privésleutel van de afzender. De publieke sleutel staat in DNS onder een selector.

selector1._domainkey.example.com.  IN  TXT
  "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."

Een ondertekend bericht draagt een header als:

DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
  h=from:to:subject:date; bh=...; b=...

Omdat de handtekening doorsturen overleeft, is DKIM robuuster dan SPF. Gebruik 2048-bits sleutels en roteer selectors regelmatig.

DMARC en uitlijning

In DMARC zit het beleid. Het eist dat SPF of DKIM niet alleen slaagt, maar ook uitgelijnd is met het domein in de zichtbare From:-header.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"

Een bericht slaagt voor DMARC als minstens één van SPF of DKIM slaagt én uitgelijnd is. Daarom breekt doorsturen vaak SPF maar overleeft het via DKIM.

Hoe het bij de ontvanger samenkomt

1. Verbindend IP getoetst aan het SPF-record van het Return-Path
2. DKIM-Signature geverifieerd met de publieke sleutel van de selector
3. DMARC: is een geslaagd mechanisme uitgelijnd met het From:-domein?
4. Zo niet → pas het p=-beleid toe (reject / quarantine)
5. Verstuur geaggregeerde (rua) en optionele forensische rapporten (ruf)

Veelvoorkomende faalwijzen

Een DMARC-beleid p=reject op een goed bewaakt domein betekent dat een aanvaller geen post meer als u kan sturen naar ontvangers die DMARC respecteren. Daarmee sluit u de meest overtuigende phishingroute: de exacte domeinvervalsing.

Hoe GottaPhish helpt

SPF, DKIM en DMARC stoppen vervalsing van uw domein, maar aanvallers wijken simpelweg uit naar gelijkende domeinen, trucs met de weergavenaam en gecompromitteerde derden. GottaPhish en zijn expertteam pakken precies dat restrisico aan: realistische simulaties met die technieken — neefdomeinen, afzenders met losse uitlijning, randgevallen van doorgestuurde post — plus dashboards die tonen wie klikte en welke maatregel wat ving. Onze experts begeleiden de inrichting, ontwerpen scenario’s afgestemd op uw authenticatiestand en helpen de resultaten te duiden, zodat u zowel DNS-reparaties als gerichte training kunt prioriteren.