Zes DNS-records bepalen of je mail te vervalsen is
Je domein spoofen kost één regel in een mailclient, tenzij DNS anders zegt. SPF legt vast wie mag versturen, DMARC vertelt ontvangers wat ze moeten doen met mail die de controle niet doorstaat, DKIM ondertekent elk bericht, MX bewijst dat het domein überhaupt mail ontvangt, DNSSEC ondertekent de antwoorden zodat ze onderweg niet te vervangen zijn, en CAA beperkt welke certificaatautoriteiten certificaten voor de naam mogen uitgeven.
De veruit meest voorkomende bevinding is DMARC met p=none. Die policy monitort alleen; ze laat vervalste mail door en meldt die hooguit. De tweede is SPF die eindigt op ~all, een soft fail waar de meeste ontvangers hun schouders over ophalen. De oplossing: p=quarantine of p=reject zodra de rapporten laten zien dat elke legitieme verzender is afgedekt, en -all voor SPF.
De check zoekt naar veertien gangbare DKIM-selectornamen, dus een eigen selector wordt als ontbrekend gemeld, ook als het ondertekenen wél werkt. Zie de DKIM-regel als reden om het na te gaan, niet als oordeel.
Start het lab: Mail- en DNS-beveiliging →
Een lab toont één signaal. In het gesprek controleren we de hele keten.
Plan een gesprek van 30 minuten