Zonder deze drie instellingen kan iedereen mail versturen die eruitziet alsof ze van uw domein komt. Uw klanten krijgen dan een factuur van u die niet van u is. Dit is de uitleg zonder afkortingen.
SPF: wie mag er versturen namens u?
SPF is een lijst van servers die mail mogen versturen met uw domeinnaam. Staat de verzendende server niet in die lijst, dan weet de ontvanger dat er iets niet klopt.
De klassieke fout: de lijst is ooit gemaakt en sindsdien zijn er systemen bijgekomen — een boekhoudpakket dat facturen verstuurt, een nieuwsbriefdienst, een webformulier. Die vallen dan buiten de lijst en hun mail belandt bij spam.
DKIM: een handtekening op elk bericht
DKIM zet een digitale handtekening op uw uitgaande mail. De ontvanger controleert die tegen een sleutel in uw domeinnaam. Klopt ze niet, dan is het bericht onderweg gewijzigd of komt het niet van u.
DMARC: wat moet er gebeuren als het niet klopt?
DMARC is de instructie aan de ontvanger: doe niets, zet in quarantaine, of weiger. Zonder DMARC controleren ontvangers wel, maar doen ze er weinig mee.
Belangrijk: DMARC stuurt ook rapporten. Daarin ziet u wie er in uw naam mail verstuurt — en dat is bijna altijd leerrijk.
De volgorde die werkt
- Begin met een inventaris: welke systemen versturen mail namens u?
- Zet SPF en DKIM correct voor al die systemen.
- Zet DMARC eerst op de zachtste stand en lees de rapporten een paar weken.
- Verstrengen pas als de rapporten schoon zijn.
Wie stap drie overslaat, blokkeert zijn eigen facturen. Dat is de reden dat dit vaker misloopt dan het zou moeten.
Wat het niet oplost
Deze drie beschermen uw domein tegen misbruik. Ze doen niets tegen een bericht van een gelijkende domeinnaam met één letter verschil, en niets tegen een echte mailbox die overgenomen is. Daarvoor zijn mailbeveiliging en getrainde mensen nodig. Zie phishing herkennen.