Mailbeveiliging — DMARC-rapporten, MTA-STS en DNSSEC
Op de pagina Mailbeveiliging van een domein staat het antwoord op drie vragen die je niet zelf kunt bekijken door in je eigen mailbox te kijken:
Geschreven voor: Klant, Reseller, Beheerder
Op de pagina Mailbeveiliging van een domein staat het antwoord op drie vragen die je niet zelf kunt bekijken door in je eigen mailbox te kijken:
- Wie verstuurt er post namens mijn domein, en klopt dat?
- Komt de post die naar mij onderweg is wel over een beveiligde verbinding binnen?
- Is mijn DNS ondertekend, en gelooft de rest van het internet dat ook?
Je vindt de pagina via Accounts → jouw account → Mailbeveiliging. Bovenin kies je het domein; elk domein publiceert zijn eigen regels.
Screenshot — Paneel → Accounts → jouw account → Mailbeveiliging. Schermafbeeldingen van deze pagina worden gemaakt metopenwolf designqcen staan in.wolf/designqc-captures/.
1. De DMARC-rapporten
Zodra je domein hier post ontvangt, zetten wij automatisch een DMARC-record in je DNS met een rapportadres erin: dmarc-reports@jouwdomein.nl. Dat adres is van het platform. Er zit geen mailbox achter, het telt niet mee in je quotum, en je kunt het niet zelf als mailbox of doorstuuradres aanmaken — precies omdat het in DNS gepubliceerd staat en dus post van vreemden ontvangt.
Ontvangende mailservers — Gmail, Outlook, een zakelijke mailserver — sturen één keer per dag een rapport naar dat adres. Wij lezen dat rapport uit en zetten het op het tabblad Rapporten:
- Berichten — hoeveel post er in totaal namens jouw domein is gezien.
- Geauthenticeerd — hoeveel daarvan door DKIM óf SPF gedekt was. Dit is het getal dat richting 100% moet.
- Verzendende bronnen — de adressen die post verstuurden. Herken je ze allemaal? Een bron die níét verifieert is óf een dienst die je zelf gebruikt en die nog niet is ingesteld (een nieuwsbriefdienst, een webshop, een boekhoudpakket), óf iemand die zich voordoet als jou.
- Verloop per dag — DKIM en SPF apart getekend. Dat is met opzet: "SPF klopt en DKIM niet" is de meest voorkomende toestand van een domein dat net verhuisd is, en één samengevoegde lijn zou dat verstoppen.
De eerste rapporten komen een dag of twee later binnen. Dat is geen storing; zo werkt DMARC. Het scherm zegt dat ook met zoveel woorden als er nog niets is.
Wat doe ik met een bron die niet verifieert?
Zoek eerst uit wie het is — klik op de regel, dan zie je het adres, hoeveel berichten en wat er precies faalde. Herken je de dienst, dan moet die dienst nog namens jou mogen verzenden: dat regel je door de SPF-regel van je domein uit te breiden of door bij die dienst een DKIM-sleutel te laten zetten. Herken je hem niet, dan is er iemand die jouw naam gebruikt; daar hoef je zelf niets tegen te doen zolang jouw eigen post wél verifieert, want ontvangers zien dan het verschil.
2. MTA-STS: post moet over een beveiligde verbinding binnenkomen
Standaard is versleuteling bij e-mail optioneel. Lukt het niet, dan levert de verzendende server de post gewoon onversleuteld af. MTA-STS is jouw domein dat zegt: nee — kun je mij niet controleren, lever dan niet.
Er zijn drie standen:
| Stand | Wat verzenders doen |
|---|---|
| testen (standaard) | Ze publiceren niets aan, maar mélden het als het misging |
| afdwingen | Ze weigeren te bezorgen als ze de verbinding niet kunnen verifiëren |
| uit | Er wordt geen beleid gepubliceerd |
Nieuwe domeinen staan op "testen". Dat is een bewuste keuze: "afdwingen" betekent dat post die niet lukt ook echt niet aankomt, en dat wil je pas aanzetten als je hebt gezien dat er niets misgaat. Kijk daarvoor op hetzelfde tabblad bij TLS-problemen: dat zijn precies de verbindingen die "afdwingen" geweigerd zou hebben. Staan daar een paar dagen achter elkaar nul, dan kun je promoveren.
Het paneel vraagt je dat te bevestigen, met de gevolgen erbij. En intrekken is geen ongedaan maken: verzenders die het beleid al opgehaald hebben, houden zich er tot een week aan. Daarom vraagt het intrekken erom dat je de domeinnaam overtypt.
3. DNSSEC: is de keten sluitend?
DNSSEC ondertekent je DNS, zodat niemand onderweg antwoorden kan vervalsen. Dat werkt alleen als de zone van je extensie (.nl, .com) een DS-record van jouw domein publiceert. Dat record kan alleen je registrar daar zetten — wij niet, en geen enkel hostingpaneel.
Wat we wél doen is controleren. Op het tabblad DNSSEC staat een knop Keten controleren; die vraagt het rechtstreeks aan de nameservers van je extensie, niet aan een tussenliggende resolver:
- sluitend — alles klopt, er valideert echt iets.
- nog niet sluitend — de zone is hier ondertekend maar de extensie kent nog geen DS. Dit is een waarschuwing en geen fout: elk ondertekend domein staat hier de eerste dag. Onderaan staat precies wat je bij je registrar invult.
- niet ondertekend — er valt niets te controleren.
Staat er een DS bij de extensie die bij géén enkele sleutel hier hoort, dan is dat wél dringend: valideerende providers weigeren je domein dan volledig. Het scherm zegt dat met zoveel woorden en in rood.
Hetzelfde vanaf de commandoregel
Beheer je zelf een server, dan geeft corectl dezelfde antwoorden:
corectl mail security show test100.nl
corectl mail security reports --domain test100.nl --days 30
corectl dns dnssec check test100.nlmail security for test100.nl
delivery this node
zone this node
reports on
aggregate dmarc-reports@test100.nl
tls tls-reports@test100.nl
mta-sts testing (id 20260811093000)
policy https://mta-sts.test100.nl/.well-known/mta-sts.txtPromoveren naar afdwingen vraagt om een bevestiging, ook op de commandoregel:
corectl mail mtasts set test100.nl enforce --confirmVeelgestelde vragen
Ik zie helemaal geen rapporten. Kijk eerst of het _dmarc-record er echt staat (tabblad Wat je publiceert). Hosten wij je DNS, dan staat het er automatisch; ligt je zone elders, dan moet je de regel daar zelf invoeren — het paneel geeft de exacte tekst.
Mag ik het rapportadres uitzetten? Ja, met de schakelaar op Wat je publiceert. Het rua=-deel verdwijnt dan uit je DMARC-record en er komen geen nieuwe rapporten binnen. Wat al verzameld is, blijft staan.
Hoelang bewaren jullie de rapporten? Een half jaar. Dat is langer dan de bezorglijst (dertig dagen) omdat het hier om tellingen over je eigen post gaat, en het werk dat je ermee doet — een domein netjes van p=none naar strengere instellingen brengen — maanden duurt.
Waarom staat er geen knop om DNSSEC bij mijn registrar te regelen? Omdat die knop zou liegen. Het DS-record hoort in de zone van de extensie, en alleen je registrar mag daarin schrijven. Wij controleren het wel, en we tonen precies wat je moet invullen.