Hoe bescherm je zakelijke e-mail tegen spoofing met DKIM, DMARC en SPF?

Leon Bovendeur ·
Verzegelde envelop met messing hangslot en reliëfschild op zakelijk bureau, omringd door authenticatiestempels.

Je beschermt zakelijke e-mail tegen spoofing door drie DNS-gebaseerde protocollen correct in te stellen: SPF, DKIM en DMARC. SPF bepaalt welke servers e-mail mogen versturen namens jouw domein, DKIM voegt een digitale handtekening toe aan elk bericht, en DMARC vertelt ontvangende mailservers wat ze moeten doen als een van beide controles mislukt. Samen vormen ze een effectief schild tegen e-mailfraude.

Voor MKB-bedrijven is dit geen luxe maar een concrete noodzaak. Aanvallers misbruiken domeinen van bedrijven die deze protocollen niet hebben ingesteld om medewerkers, klanten en partners te misleiden met nep-e-mails. In dit artikel beantwoorden we de belangrijkste vragen over hoe spoofing werkt, hoe je de protocollen instelt en hoe je controleert of alles correct werkt.

Wat is het verschil tussen SPF, DKIM en DMARC?

SPF, DKIM en DMARC zijn drie afzonderlijke e-mailauthenticatieprotocollen die elk een ander aspect van e-mailbeveiliging aanpakken. SPF controleert of een verzendende server bevoegd is om e-mail te sturen namens jouw domein. DKIM verifieert via een digitale handtekening of een e-mail onderweg niet is aangepast. DMARC koppelt de uitkomsten van SPF en DKIM aan een beleid dat bepaalt wat er met verdachte e-mail gebeurt.

SPF: wie mag er versturen?

Een SPF-record (Sender Policy Framework) is een DNS-record dat je instelt voor jouw domein. Daarin leg je vast welke IP-adressen en mailservers gemachtigd zijn om e-mail te versturen vanaf jouw domeinnaam. Ontvangende mailservers checken dit record en weigeren berichten die van een niet-geautoriseerde server komen. SPF beschermt zo tegen het vervalsen van het afzenderadres op serverniveau.

DKIM: is de inhoud ongewijzigd?

DKIM (DomainKeys Identified Mail) werkt met een sleutelpaar. Jouw mailserver ondertekent elk uitgaand bericht met een privésleutel. De bijbehorende publieke sleutel staat in je DNS. De ontvangende server gebruikt die publieke sleutel om de handtekening te controleren. Als de inhoud van het bericht onderweg is gewijzigd, klopt de handtekening niet meer en valt de controle door de mand.

DMARC: wat moet er gebeuren bij een mismatch?

DMARC (Domain-based Message Authentication, Reporting and Conformance) bouwt voort op SPF en DKIM. Het protocol controleert of het domein in de zichtbare afzender overeenkomt met het domein dat SPF of DKIM heeft gevalideerd. Daarnaast stel je in DMARC een beleid in: none (alleen rapporteren), quarantine (verdachte mail naar spam) of reject (e-mail volledig weigeren). Bovendien ontvang je via DMARC rapportages over wie er e-mail verstuurt namens jouw domein.

Hoe werkt e-mail spoofing en waarom lukt het aanvallers?

E-mail spoofing werkt doordat het standaard e-mailprotocol (SMTP) van zichzelf geen authenticatie vereist. Een aanvaller kan in het “Van”-veld van een e-mail elk willekeurig adres invullen, inclusief het adres van jouw bedrijf. Ontvangende mailservers accepteren dit bericht tenzij er actief op SPF, DKIM of DMARC wordt gecontroleerd. Zonder die protocollen heeft de ontvanger geen technisch middel om een nep-afzender te herkennen.

Spoofing slaagt zo vaak omdat veel organisaties, met name in het MKB, deze authenticatieprotocollen niet of onvolledig hebben ingesteld. Een aanvaller die jouw domeinnaam misbruikt, kan e-mails sturen die er voor de ontvanger precies uitzien als berichten van jouw bedrijf. Denk aan een nep-factuur van jouw boekhoudafdeling, een valse betalingsopdracht van de directeur of een phishingmail naar klanten in jouw naam.

Er zijn twee veelgebruikte spoofingvarianten. Bij directe domeinspoofing gebruikt de aanvaller exact jouw domeinnaam als afzender. Bij lookalike-domeinen registreert hij een domein dat sterk lijkt op het jouwe, zoals ic-automatisering.nl versus ic-automatisering.com. Het eerste type voorkom je direct met SPF, DKIM en DMARC. Het tweede vraagt aanvullende maatregelen, zoals het monitoren van verdachte domeinregistraties.

Hoe stel je SPF, DKIM en DMARC correct in?

Je stelt SPF, DKIM en DMARC in als DNS-records bij de domeinnaamregistrar of DNS-beheerder van jouw domein. De volgorde is belangrijk: begin met SPF, voeg daarna DKIM toe en activeer ten slotte DMARC. Stel DMARC in eerste instantie in op none zodat je rapportages ontvangt zonder direct e-mailverkeer te blokkeren.

SPF instellen

Maak een TXT-record aan voor jouw domein met daarin alle geautoriseerde verzendende servers. Een eenvoudig voorbeeld voor een domein dat alleen via Microsoft 365 verstuurt:

v=spf1 include:spf.protection.outlook.com -all

De -all aan het einde geeft aan dat e-mail van niet-vermelde servers geweigerd moet worden. Gebruik je ook een externe marketingtool of een boekhoudpakket dat e-mail verstuurt, dan voeg je die servers ook toe aan het SPF-record. Let op: je mag per domein maar één SPF-record hebben. Meerdere bronnen combineer je binnen dat ene record.

DKIM instellen

DKIM stel je in via jouw e-mailplatform, niet direct in de DNS. In Microsoft 365 activeer je DKIM via het Defender-portaal. Het platform genereert twee CNAME-records die je in je DNS plaatst. Na activering ondertekent Microsoft 365 automatisch alle uitgaande berichten. Bij andere platforms zoals Google Workspace verloopt de activering vergelijkbaar: het platform genereert de sleutels en jij plaatst het bijbehorende DNS-record.

DMARC instellen

Voeg een TXT-record toe aan je DNS met de naam _dmarc.jouwdomein.nl. Een startconfiguratie ziet er zo uit:

v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl

Met p=none blokkeer je nog niets, maar ontvang je wel rapportages. Na een periode van analyse schakel je over naar p=quarantine en uiteindelijk naar p=reject zodra je zeker weet dat alle legitieme e-mailstromen correct zijn geconfigureerd. Sla deze stap niet over: te snel overschakelen naar reject zonder volledig beeld kan ertoe leiden dat legitieme e-mail wordt geblokkeerd.

Wat gebeurt er als DMARC, DKIM of SPF ontbreekt of fout staat?

Als een of meer van deze protocollen ontbreekt of verkeerd is ingesteld, heeft jouw domein geen bescherming tegen misbruik door derden en loop je het risico dat legitieme e-mail als spam wordt gemarkeerd of geblokkeerd. De gevolgen variëren afhankelijk van welk protocol ontbreekt en welk beleid ontvangende mailservers hanteren.

  • Geen SPF: Iedere server ter wereld kan e-mail versturen alsof het van jouw domein afkomstig is. Ontvangende servers die SPF controleren, zullen deze berichten als verdacht markeren of weigeren.
  • Geen DKIM: Berichten die onderweg worden onderschept en aangepast, zijn niet te detecteren. Bovendien vertrouwen steeds meer mailproviders op DKIM als kwaliteitssignaal voor bezorgbaarheid.
  • Geen DMARC: Zelfs als SPF en DKIM correct zijn ingesteld, ontbreekt het beleid dat aangeeft wat er met mislukte controles moet gebeuren. Aanvallers kunnen jouw domein blijven misbruiken zonder dat jij rapportages ontvangt.
  • Fout ingesteld SPF: Te streng ingesteld en legitieme e-mail van externe tools wordt geblokkeerd. Te ruim ingesteld en de bescherming is minimaal.
  • DMARC op none laten staan: Je ontvangt rapportages maar blokkeert niets. Dit is een goed startpunt, maar geen eindpunt.

Grote e-mailproviders zoals Google en Microsoft hanteren inmiddels strenge eisen voor domeinen die bulk-e-mail versturen. Domeinen zonder correcte SPF, DKIM en DMARC-instellingen zien hun bezorgbaarheid dalen of worden direct geweigerd. Dat raakt niet alleen marketingcampagnes, maar ook gewone zakelijke correspondentie.

Hoe controleer je of SPF, DKIM en DMARC goed werken?

Je controleert of SPF, DKIM en DMARC correct werken door de DNS-records te valideren met een online analysetool en door de e-mailheaders van verzonden berichten te inspecteren. Gratis tools zoals MXToolbox, DMARC Analyzer of dmarcian geven direct inzicht in de status van jouw records en signaleren configuratiefouten.

Voer de volgende stappen uit om de configuratie te controleren:

  1. Controleer het SPF-record via een SPF-checker. Voer jouw domeinnaam in en controleer of alle verzendende servers zijn opgenomen en of de syntaxis klopt.
  2. Controleer het DKIM-record door de selector en domeinnaam in te voeren in een DKIM-checker. De tool bevestigt of de publieke sleutel correct in de DNS staat.
  3. Controleer het DMARC-record via een DMARC-checker. Controleer het beleid (none, quarantine of reject) en het rapportageadres.
  4. Stuur een testmail naar een adres bij Gmail of Outlook en bekijk de e-mailheaders. Zoek naar de regels Authentication-Results of DMARC=pass. Staat daar pass bij SPF, DKIM en DMARC, dan werkt de configuratie correct.
  5. Analyseer de DMARC-rapportages die je ontvangt op het ingestelde rapportageadres. Deze XML-rapporten tonen welke servers e-mail versturen namens jouw domein en of de controles slagen of mislukken.

Herhaal deze controle na elke wijziging in je e-mailinfrastructuur, zoals het toevoegen van een nieuw marketingplatform of het overstappen naar een andere mailprovider. DNS-wijzigingen kunnen bestaande records onbedoeld ongeldig maken.

Hoe IC-Automatisering helpt met e-mailbeveiliging en cybersecurity

SPF, DKIM en DMARC correct instellen is technisch haalbaar, maar vraagt wel kennis van DNS-beheer, e-mailplatforms en de onderlinge afhankelijkheden. Een fout in de configuratie kan leiden tot geblokkeerde e-mail of juist tot een gat in de beveiliging. Wij nemen dat werk graag van je over.

Als ICT-partner voor het MKB, overheidsinstellingen en het onderwijs bieden we een compleet cybersecuritypakket. Onze aanpak voor e-mailbeveiliging omvat onder andere:

  • Analyse van de huidige e-mailconfiguratie en DNS-instellingen
  • Correcte implementatie van SPF, DKIM en DMARC voor jouw domein en alle e-mailstromen
  • Monitoring via DMARC-rapportages zodat verdacht gebruik van jouw domeinnaam direct opvalt
  • Security awareness trainingen via het KnowBe4-platform, inclusief phishingsimulaties
  • Aanvullende beveiligingsmaatregelen zoals veilig mailen, MFA en Endpoint Detection and Response

We werken daarbij aantoonbaar: IC-Automatisering is ISO 27001 en NEN 7510 gecertificeerd en begeleidt organisaties bij het voldoen aan de NIS2-richtlijn. Van analyse tot implementatie en doorlopend beheer zijn wij het vaste aanspreekpunt. Wil je weten hoe jouw e-mailbeveiliging er nu voor staat? Neem contact met ons op voor een vrijblijvende inventarisatie.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.