DMARC instellen voor Microsoft 365: stap voor stap
6 min lezenMaxim Lashley
Vorige maand belde een klant omdat een van zijn afnemers een factuur had betaald op een rekeningnummer dat niet van hem was. De mail kwam netjes van zijn eigen domein, met zijn handtekening eronder. Alleen had niemand bij zijn bedrijf hem verstuurd. Het domein had geen enkele bescherming tegen vervalsing, en dat is bij MKB-bedrijven eerder regel dan uitzondering.
DMARC instellen is de maatregel die dat soort mail tegenhoudt. Het is een DNS-instelling, hij kost niets aan licenties, en toch staat hij bij veel bedrijven op de stand waar hij niets doet. Dat komt doordat de laatste stap eng is: verkeerd ingesteld gooi je je eigen nieuwsbrief eruit.
Wat SPF, DKIM en DMARC doen
Deze drie worden vaak in één adem genoemd, maar ze doen elk iets anders.
| Record | Wat het regelt | Wat er misgaat zonder |
|---|---|---|
| SPF | Welke servers namens jouw domein mogen verzenden | Iedereen kan mail versturen die van jou lijkt |
| DKIM | Een digitale handtekening over de mail zelf | Je mail is onderweg aan te passen zonder dat het opvalt |
| DMARC | Wat de ontvanger moet doen als SPF en DKIM falen, en waar hij dat rapporteert | Ontvangers gokken zelf, en jij ziet niets |
DMARC is de enige van de drie die iets zegt over wat er met een mislukte controle moet gebeuren. Zonder DMARC bepaalt elke ontvanger dat zelf, en dat verschilt per provider. Met DMARC op p=reject weigeren ontvangers vervalste mail voordat hij in een inbox belandt.
Waarom het nu urgenter is dan twee jaar geleden
Er is meer aan de hand dan alleen fraude. De grote mailproviders zijn strenger geworden en dat raakt gewone bedrijfsmail.
Google en Yahoo eisen sinds februari 2024 van afzenders die meer dan 5.000 berichten per dag sturen dat SPF, DKIM en DMARC in orde zijn. Microsoft volgde met dezelfde grens voor mail naar Outlook.com, Hotmail en Live, met handhaving vanaf 5 mei 2025. Mail die er niet aan voldoet gaat eerst naar de map ongewenste e-mail, en Microsoft heeft aangekondigd die berichten daarna helemaal te weigeren. Voor 2026 is aangekondigd dat afzenders met slechte cijfers, veel klachten of weinig interactie, zelfs een strengere DMARC-instelling moeten hebben.
De meeste MKB-bedrijven halen die 5.000 berichten per dag niet. Maar de filters zijn ondertussen wel op alle mail strenger geworden, en een domein zonder DMARC scoort structureel lager. Als je je afvraagt waarom je offertes de laatste tijd vaker in de spammap belanden, is dit de eerste plek om te kijken.
Er is nog een reden. Sinds de invoering van de Cyberbeveiligingswet sturen grotere opdrachtgevers hun leveranciers vragenlijsten over beveiliging, en e-mailverificatie staat daar bijna altijd op. Dan is het handig als je het antwoord al hebt.
DMARC instellen in Microsoft 365, in de juiste volgorde
Er is één volgorde die werkt, en het overslaan van stap 1 of 2 is de reden waarom mensen het na een week weer uitzetten.
- Controleer je SPF-record. Voor Microsoft 365 hoort er één TXT-record op je domein te staan met daarin
v=spf1 include:spf.protection.outlook.com -all. Heb je meerdere SPF-records, dan werkt SPF helemaal niet. Let ook op de limiet van tien DNS-opzoekingen: elke extra include telt mee, en met vijf leveranciers zit je er zo overheen. - Zet DKIM aan. Dat doe je in het Defender-portaal onder E-mail en samenwerking, Beleid en regels, Bedreigingsbeleid, E-mailverificatie-instellingen. Je zet er twee CNAME-records voor bij je DNS-provider,
selector1._domainkeyenselector2._domainkey, en schakelt daarna de ondertekening in. Zonder DKIM overleeft je mail geen doorstuurregel bij de ontvanger. - Publiceer DMARC in luisterstand. Voeg een TXT-record toe op hostnaam
_dmarcmet de waardev=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl. Er gebeurt nu nog niets met je mail. Wat er wel gebeurt: je krijgt dagelijks rapporten over wie er namens jouw domein verstuurt. - Lees die rapporten twee tot vier weken. Ze komen als XML binnen, dus gebruik een rapportagedienst of laat je beheerder ze doorlopen. Hier komen de verzenders boven water die niemand meer wist: het boekhoudpakket, de nieuwsbriefsoftware, het ticketsysteem, de multifunctional die scans mailt, de oude webshop.
- Zet die verzenders goed. Elke legitieme partij moet via SPF of DKIM aan jouw domein gekoppeld zijn. De meeste diensten hebben daar een pagina over in hun instellingen.
- Verscherp in stappen. Ga naar
p=quarantineen gebruik desnoodspct=25om het gefaseerd te doen. Blijft het twee weken rustig, dan naarpct=100en daarna naarp=reject.
Reken op zes tot acht weken voor het hele traject. Dat lijkt lang, maar de tijd zit in stap 4 en die kun je niet inkorten zonder risico.
De domeinen die je niet gebruikt
Heb je domeinnamen geregistreerd waar geen mail vanaf gaat, de oude bedrijfsnaam of een variant die je hebt vastgelegd, zet daar dan meteen v=DMARC1; p=reject; op. Geen wachttijd nodig, want er hoort toch geen mail vandaan te komen. Juist die domeinen worden gebruikt voor fraude, omdat niemand ze bewaakt. Hetzelfde geldt voor je onmicrosoft.com-domein als je dat niet voor mail gebruikt.
Wat er misgaat als je het overhaast
Drie dingen zien we telkens terugkomen.
Direct op p=reject zetten. Dan verdwijnt binnen een dag de nieuwsbrief, de automatische factuurmail uit het boekhoudpakket of de bevestigingsmail van het contactformulier. Erger nog: die mail komt niet in de spammap maar wordt geweigerd, dus de ontvanger merkt niets en jij ook niet.
De doorstuurders vergeten. Klanten die hun zakelijke mail doorsturen naar een privéadres breken SPF. Met DKIM erbij blijft de mail overeind, zonder DKIM niet. Dat is de reden dat stap 2 niet overgeslagen mag worden.
Niemand die de rapporten blijft lezen. DMARC is geen eenmalige klus. Een nieuwe marketingtool die volgend jaar wordt aangeschaft valt stil zodra je op reject staat. Zorg dat er iemand is die dat merkt voordat de marketingafdeling het merkt.
Wat je nu het beste doet
Controleer eerst waar je staat. Vraag je beheerder om het _dmarc-record van je domein op te zoeken, of doe het zelf met een DNS-lookup. Staat er niets, of staat er p=none zonder dat iemand naar de rapporten kijkt, dan ben je niet beschermd.
Plan daarna het traject in met een einddatum, want zonder einddatum blijft iedereen op p=none staan. Dat is de stand waarin je wel rapporten krijgt en geen bescherming hebt.
Wij richten dit in en houden de rapporten bij als onderdeel van het beheer. Kijk bij security en compliance of vraag een offerte aan. Wat de nieuwe wetgeving via je klanten van je vraagt staat in Cyberbeveiligingswet en het MKB, en de andere maatregel die je nu geregeld moet hebben in MFA verplicht in Microsoft 365. Bellen kan ook: 010 89 008 89.
Diensten die hierbij horen
- Security en complianceBeveiliging, monitoring en compliance voor je hele omgeving.
- Microsoft 365 beheerInrichting, licenties en beheer van Microsoft 365 voor het MKB.
Hulp nodig hierbij?
We regelen dit dagelijks voor MKB-organisaties. Even sparren over jouw situatie kan altijd, vrijblijvend en zonder verkooppraat.
Gerelateerde artikelen
Copilot aanzetten: eerst je SharePoint-rechten opschonen
Copilot verzint geen toegang. Het vindt alleen wat al te ruim gedeeld stond. Dit is de opruimactie die je vooraf doet, met de rapporten en instellingen die je nodig hebt.
Cyberbeveiligingswet en het MKB: wat je nu moet doen
Vanaf 15 augustus geldt de Cyberbeveiligingswet. De meeste MKB-bedrijven vallen er niet onder, maar krijgen de eisen wel via hun klanten op hun bord.
MFA verplicht in Microsoft 365 zonder gedoe uitrollen
MFA aanzetten is één schakelaar, maar de uitrol valt of staat bij de voorbereiding. Dit is de volgorde die bij MKB-klanten wel werkt.