SPF, DKIM en DMARC: e-mailauthenticatie tegen phishing
E-mail is nooit ontworpen met authenticatie in gedachten: zowel MAIL FROM als de From:-header kan van alles bevatten. SPF, DKIM en DMARC zijn de drie gelaagde standaarden waarmee een ontvangende server kan bepalen of een bericht echt van uw domein komt — en samen vormen ze de meest effectieve technische maatregel tegen domeinvervalsing bij phishing.
De drie lagen
De standaarden lossen verschillende problemen op en zijn bedoeld om samen te worden ingezet.
- SPF (Sender Policy Framework) bepaalt welke IP-adressen post mogen versturen namens een domein.
- DKIM (DomainKeys Identified Mail) ondertekent berichten cryptografisch, zodat manipulatie en vervalsing opvallen.
- DMARC verbindt beide, dwingt uitlijning met het zichtbare
From:-domein af, vertelt ontvangers wat te doen bij falen — en levert u rapportage.
SPF
SPF is één DNS TXT-record met de geautoriseerde afzenders. De ontvanger toetst het verbindende IP aan het SPF-record van het Return-Path-domein (de envelop).
example.com. IN TXT "v=spf1 include:_spf.google.com ip4:198.51.100.10 -all"
include:haalt de geautoriseerde afzenders van een ander domein binnen (bijvoorbeeld uw verzendprovider).-allis een harde fail (weiger alles wat niet vermeld staat);~allis een zachte fail.- SPF staat maximaal 10 DNS-lookups toe — daarboven volgt
permerror, dus vlak sterk geneste includes stevig af.
De zwakte van SPF: het valideert de envelopafzender, niet de From:-header die de gebruiker ziet. Op zichzelf stopt het geen vervalsing van de weergavenaam.
DKIM
DKIM voegt een handtekening toe over geselecteerde headers en de inhoud, met een privésleutel van de afzender. De publieke sleutel staat in DNS onder een selector.
selector1._domainkey.example.com. IN TXT
"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ..."
Een ondertekend bericht draagt een header als:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=selector1;
h=from:to:subject:date; bh=...; b=...
Omdat de handtekening doorsturen overleeft, is DKIM robuuster dan SPF. Gebruik 2048-bits sleutels en roteer selectors regelmatig.
DMARC en uitlijning
In DMARC zit het beleid. Het eist dat SPF of DKIM niet alleen slaagt, maar ook uitgelijnd is met het domein in de zichtbare From:-header.
_dmarc.example.com. IN TXT
"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"
- SPF-uitlijning vergelijkt het
From:-domein met hetReturn-Path-domein. - DKIM-uitlijning vergelijkt het
From:-domein met ded=in de handtekening. p=is het beleid:none(monitoren),quarantineofreject.adkim/aspfzetten de uitlijningsmodus:s(strikt, exacte match) ofr(soepel, zelfde organisatiedomein).
Een bericht slaagt voor DMARC als minstens één van SPF of DKIM slaagt én uitgelijnd is. Daarom breekt doorsturen vaak SPF maar overleeft het via DKIM.
Hoe het bij de ontvanger samenkomt
1. Verbindend IP getoetst aan het SPF-record van het Return-Path
2. DKIM-Signature geverifieerd met de publieke sleutel van de selector
3. DMARC: is een geslaagd mechanisme uitgelijnd met het From:-domein?
4. Zo niet → pas het p=-beleid toe (reject / quarantine)
5. Verstuur geaggregeerde (rua) en optionele forensische rapporten (ruf)
Veelvoorkomende faalwijzen
- Te veel SPF-lookups — consolideer
include:-ketens, geef de voorkeur aanip4/ip6waar stabiel. - Ontbrekende subdomeinen — aanvallers vervalsen
mail.example.comals alleen het hoofddomein gedekt is. Voeg_dmarc-records voor subdomeinen toe of leun op het organisatiebeleid metsp=. - Externe afzenders — facturatietools, CRM’s en marketingplatformen hebben SPF-includes en DKIM-sleutels nodig, anders falen ze op DMARC.
- Meteen naar
p=rejectspringen — begin altijd bijp=none, lees de geaggregeerde rapporten, repareer legitieme afzenders en draai dan aan.
Een DMARC-beleid
p=rejectop een goed bewaakt domein betekent dat een aanvaller geen post meer als u kan sturen naar ontvangers die DMARC respecteren. Daarmee sluit u de meest overtuigende phishingroute: de exacte domeinvervalsing.
Hoe GottaPhish helpt
SPF, DKIM en DMARC stoppen vervalsing van uw domein, maar aanvallers wijken simpelweg uit naar gelijkende domeinen, trucs met de weergavenaam en gecompromitteerde derden. GottaPhish en zijn expertteam pakken precies dat restrisico aan: realistische simulaties met die technieken — neefdomeinen, afzenders met losse uitlijning, randgevallen van doorgestuurde post — plus dashboards die tonen wie klikte en welke maatregel wat ving. Onze experts begeleiden de inrichting, ontwerpen scenario’s afgestemd op uw authenticatiestand en helpen de resultaten te duiden, zodat u zowel DNS-reparaties als gerichte training kunt prioriteren.
