DMARC instellen: zo ga je stap voor stap van p=none naar p=reject
Bijgewerkt: 11 oktober 2026
Kort antwoord: DMARC vertelt ontvangende mailservers wat ze moeten doen met mail die zich als jouw domein voordoet maar de controles van SPF en DKIM niet doorstaat. Je begint met p=none en rapportage, zodat je ziet wie er namens je domein mailt. Pas als alle legitieme verzenders kloppen, ga je naar quarantine en daarna naar reject.
Wat SPF, DKIM en DMARC doen
SPF is een DNS-record waarin je opsomt welke servers mail mogen versturen voor je domein. De ontvanger vergelijkt het adres van de verzendende server met die lijst. SPF kijkt naar het technische afzenderadres uit de envelop, niet naar het adres dat de lezer ziet. Bij doorsturen breekt SPF vaak, omdat de mail dan van een andere server komt.
DKIM zet een digitale handtekening op elk bericht. De publieke sleutel staat in je DNS, zodat de ontvanger kan nagaan dat het bericht onderweg niet is veranderd en echt via een systeem van jouw domein is verstuurd. Een handtekening blijft bij doorsturen meestal geldig.
DMARC verbindt die twee met het adres in het Van-veld, het adres dat de ontvanger te zien krijgt. Een bericht slaagt voor DMARC als SPF of DKIM slaagt én het domein daarvan overeenkomt met het domein in het Van-veld. Dat heet uitlijning. In het DMARC-record vraag je ook om rapporten en geef je een beleid op: none, quarantine of reject.
Stap 1: breng in kaart wie namens je domein mailt
Voordat je iets afdwingt, moet je weten welke systemen mail versturen met jouw domein als afzender. Naast je eigen mailomgeving zijn dat bijna altijd andere: een nieuwsbriefdienst, het boekhoudpakket dat facturen mailt, het ticketsysteem, een CRM of een printer die scans verstuurt. Elk van die systemen moet via SPF of DKIM namens jou versturen, met een domein dat uitlijnt. DKIM is de betrouwbaarste route, omdat een handtekening doorsturen overleeft.
Stap 2: begin met p=none en rapportage
Publiceer een TXT-record op _dmarc.voorbeeld.nl, met als inhoud bijvoorbeeld:
v=DMARC1; p=none; rua=mailto:dmarc@voorbeeld.nlMet p=none verandert er niets aan de bezorging. Ontvangers die DMARC ondersteunen, sturen wel verzamelrapporten naar het adres achter rua. Daarin staat per verzendend IP-adres hoeveel berichten er namens je domein binnenkwamen en of SPF en DKIM slaagden en uitlijnden. Zo vind je de verzenders die je in stap 1 vergat, en zie je ook wie je domein misbruikt.
De rapporten zijn XML-bestanden. Een verwerkingsdienst of een eigen script maakt er een overzicht van. Stuur je ze naar een adres op een ander domein, bijvoorbeeld dat van zo'n dienst, dan moet dat domein in zijn DNS bevestigen dat het rapporten voor jouw domein wil ontvangen. Anders komen ze niet aan.
Neem voor deze fase enkele weken, zodat ook processen die eens per maand draaien, zoals facturatie, in de rapporten verschijnen.
Stap 3: naar quarantine, daarna reject
Komen alle legitieme verzenders in de rapporten uit als geslaagd en uitgelijnd, zet het beleid dan op p=quarantine. Ontvangers plaatsen mail die faalt dan meestal bij de ongewenste mail. Zie je daarna een paar weken geen legitieme mail meer die faalt, ga dan naar p=reject. Vervalste mail met jouw domein in het Van-veld wordt dan geweigerd.
Blijf de rapporten lezen als je op reject staat. Een afdeling die zelf een nieuwe nieuwsbriefdienst afsluit, merkt anders pas na weken dat haar mail niet aankomt.
Veelgemaakte fouten
- Te veel SPF-lookups. Een SPF-controle mag hoogstens tien DNS-opvragingen doen via onder meer include, a, mx en redirect. Ook de includes binnen de include van een clouddienst tellen mee. Ga je daarboven, dan is de uitkomst een permanente fout en telt SPF niet meer als geslaagd.
- Twee records. Een domein hoort één SPF-record te hebben. Wie voor een nieuwe dienst een tweede record aanmaakt in plaats van het bestaande uit te breiden, breekt SPF. Ook bij twee DMARC-records gaat het mis: ontvangers passen dan geen beleid toe.
- Vergeten verzenders. Nieuwsbriefdiensten en marketingplatforms versturen vaak met hun eigen domein in de envelop. SPF lijnt dan niet uit, en zonder DKIM voor jouw domein strandt die mail zodra je op reject staat. Stel bij zulke diensten DKIM in met je eigen domein.
- Subdomeinen. Het beleid uit p geldt ook voor subdomeinen, tenzij je met sp een ander beleid opgeeft. Een sp=none die ooit tijdelijk is gezet, laat ruimte voor vervalste mail vanaf subdomeinen. Domeinen en subdomeinen die nooit mailen, geef je een SPF-record met -all en een DMARC-beleid p=reject.
- Blijven hangen op p=none. Een record met p=none beschermt niemand tegen vervalsing. Het is een meetfase en geen eindtoestand.
Wat de Nederlandse overheid vraagt
SPF, DKIM en DMARC staan op de pas-toe-of-leg-uitlijst van Forum Standaardisatie, die geldt voor het Rijk, provincies, gemeenten, waterschappen en de (semi-)publieke sector. Volgens de DMARC-pagina van Forum Standaardisatie moet DMARC worden toegepast op alle overheidsdomeinnamen. In de streefbeeldafspraken van Forum Standaardisatie staat bovendien dat overheden eind 2019 een strikt beleid hadden moeten hebben: p=quarantine of p=reject voor DMARC, en ~all of -all voor SPF. Forum Standaardisatie meet halfjaarlijks hoe ver overheden daarmee zijn.
Gemeenten zijn bovendien essentiële entiteit onder de Cyberbeveiligingswet, sinds 15 augustus 2026 van kracht. Goede mailbeveiliging hoort bij hoe je die zorgplicht invult.
Wat Exposure Watch hier wel en niet doet
De passieve scan van Exposure Watch leest openbare bronnen, waaronder de DNS-records van je domein. Daarin staat of je SPF en DMARC hebt en welk beleid er geldt. Dat komt als bevinding in je rapport, met een controlecode waarmee een ander kan nagaan dat het rapport echt is. Een actieve scan doen we alleen op verzoek en op domeinen waarvan je het eigendom hebt aangetoond. We lezen je DMARC-rapporten niet en we passen je DNS niet aan. Het herstel doe je zelf of met je eigen leverancier.
Hoe staat jouw domein ervoor?
Start de gratis scan op de voorpagina. Binnen minuten zie je wat er van je domein online staat, mailbeveiliging inbegrepen.