DMARC instellen voor Microsoft 365: stap voor stap

6 min lezenMaxim Lashley

Vorige maand belde een klant omdat een van zijn afnemers een factuur had betaald op een rekeningnummer dat niet van hem was. De mail kwam netjes van zijn eigen domein, met zijn handtekening eronder. Alleen had niemand bij zijn bedrijf hem verstuurd. Het domein had geen enkele bescherming tegen vervalsing, en dat is bij MKB-bedrijven eerder regel dan uitzondering.

DMARC instellen is de maatregel die dat soort mail tegenhoudt. Het is een DNS-instelling, hij kost niets aan licenties, en toch staat hij bij veel bedrijven op de stand waar hij niets doet. Dat komt doordat de laatste stap eng is: verkeerd ingesteld gooi je je eigen nieuwsbrief eruit.

Wat SPF, DKIM en DMARC doen

Deze drie worden vaak in één adem genoemd, maar ze doen elk iets anders.

RecordWat het regeltWat er misgaat zonder
SPFWelke servers namens jouw domein mogen verzendenIedereen kan mail versturen die van jou lijkt
DKIMEen digitale handtekening over de mail zelfJe mail is onderweg aan te passen zonder dat het opvalt
DMARCWat de ontvanger moet doen als SPF en DKIM falen, en waar hij dat rapporteertOntvangers gokken zelf, en jij ziet niets

DMARC is de enige van de drie die iets zegt over wat er met een mislukte controle moet gebeuren. Zonder DMARC bepaalt elke ontvanger dat zelf, en dat verschilt per provider. Met DMARC op p=reject weigeren ontvangers vervalste mail voordat hij in een inbox belandt.

Waarom het nu urgenter is dan twee jaar geleden

Er is meer aan de hand dan alleen fraude. De grote mailproviders zijn strenger geworden en dat raakt gewone bedrijfsmail.

Google en Yahoo eisen sinds februari 2024 van afzenders die meer dan 5.000 berichten per dag sturen dat SPF, DKIM en DMARC in orde zijn. Microsoft volgde met dezelfde grens voor mail naar Outlook.com, Hotmail en Live, met handhaving vanaf 5 mei 2025. Mail die er niet aan voldoet gaat eerst naar de map ongewenste e-mail, en Microsoft heeft aangekondigd die berichten daarna helemaal te weigeren. Voor 2026 is aangekondigd dat afzenders met slechte cijfers, veel klachten of weinig interactie, zelfs een strengere DMARC-instelling moeten hebben.

De meeste MKB-bedrijven halen die 5.000 berichten per dag niet. Maar de filters zijn ondertussen wel op alle mail strenger geworden, en een domein zonder DMARC scoort structureel lager. Als je je afvraagt waarom je offertes de laatste tijd vaker in de spammap belanden, is dit de eerste plek om te kijken.

Er is nog een reden. Sinds de invoering van de Cyberbeveiligingswet sturen grotere opdrachtgevers hun leveranciers vragenlijsten over beveiliging, en e-mailverificatie staat daar bijna altijd op. Dan is het handig als je het antwoord al hebt.

DMARC instellen in Microsoft 365, in de juiste volgorde

Er is één volgorde die werkt, en het overslaan van stap 1 of 2 is de reden waarom mensen het na een week weer uitzetten.

  1. Controleer je SPF-record. Voor Microsoft 365 hoort er één TXT-record op je domein te staan met daarin v=spf1 include:spf.protection.outlook.com -all. Heb je meerdere SPF-records, dan werkt SPF helemaal niet. Let ook op de limiet van tien DNS-opzoekingen: elke extra include telt mee, en met vijf leveranciers zit je er zo overheen.
  2. Zet DKIM aan. Dat doe je in het Defender-portaal onder E-mail en samenwerking, Beleid en regels, Bedreigingsbeleid, E-mailverificatie-instellingen. Je zet er twee CNAME-records voor bij je DNS-provider, selector1._domainkey en selector2._domainkey, en schakelt daarna de ondertekening in. Zonder DKIM overleeft je mail geen doorstuurregel bij de ontvanger.
  3. Publiceer DMARC in luisterstand. Voeg een TXT-record toe op hostnaam _dmarc met de waarde v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl. Er gebeurt nu nog niets met je mail. Wat er wel gebeurt: je krijgt dagelijks rapporten over wie er namens jouw domein verstuurt.
  4. Lees die rapporten twee tot vier weken. Ze komen als XML binnen, dus gebruik een rapportagedienst of laat je beheerder ze doorlopen. Hier komen de verzenders boven water die niemand meer wist: het boekhoudpakket, de nieuwsbriefsoftware, het ticketsysteem, de multifunctional die scans mailt, de oude webshop.
  5. Zet die verzenders goed. Elke legitieme partij moet via SPF of DKIM aan jouw domein gekoppeld zijn. De meeste diensten hebben daar een pagina over in hun instellingen.
  6. Verscherp in stappen. Ga naar p=quarantine en gebruik desnoods pct=25 om het gefaseerd te doen. Blijft het twee weken rustig, dan naar pct=100 en daarna naar p=reject.

Reken op zes tot acht weken voor het hele traject. Dat lijkt lang, maar de tijd zit in stap 4 en die kun je niet inkorten zonder risico.

De domeinen die je niet gebruikt

Heb je domeinnamen geregistreerd waar geen mail vanaf gaat, de oude bedrijfsnaam of een variant die je hebt vastgelegd, zet daar dan meteen v=DMARC1; p=reject; op. Geen wachttijd nodig, want er hoort toch geen mail vandaan te komen. Juist die domeinen worden gebruikt voor fraude, omdat niemand ze bewaakt. Hetzelfde geldt voor je onmicrosoft.com-domein als je dat niet voor mail gebruikt.

Wat er misgaat als je het overhaast

Drie dingen zien we telkens terugkomen.

Direct op p=reject zetten. Dan verdwijnt binnen een dag de nieuwsbrief, de automatische factuurmail uit het boekhoudpakket of de bevestigingsmail van het contactformulier. Erger nog: die mail komt niet in de spammap maar wordt geweigerd, dus de ontvanger merkt niets en jij ook niet.

De doorstuurders vergeten. Klanten die hun zakelijke mail doorsturen naar een privéadres breken SPF. Met DKIM erbij blijft de mail overeind, zonder DKIM niet. Dat is de reden dat stap 2 niet overgeslagen mag worden.

Niemand die de rapporten blijft lezen. DMARC is geen eenmalige klus. Een nieuwe marketingtool die volgend jaar wordt aangeschaft valt stil zodra je op reject staat. Zorg dat er iemand is die dat merkt voordat de marketingafdeling het merkt.

Wat je nu het beste doet

Controleer eerst waar je staat. Vraag je beheerder om het _dmarc-record van je domein op te zoeken, of doe het zelf met een DNS-lookup. Staat er niets, of staat er p=none zonder dat iemand naar de rapporten kijkt, dan ben je niet beschermd.

Plan daarna het traject in met een einddatum, want zonder einddatum blijft iedereen op p=none staan. Dat is de stand waarin je wel rapporten krijgt en geen bescherming hebt.

Wij richten dit in en houden de rapporten bij als onderdeel van het beheer. Kijk bij security en compliance of vraag een offerte aan. Wat de nieuwe wetgeving via je klanten van je vraagt staat in Cyberbeveiligingswet en het MKB, en de andere maatregel die je nu geregeld moet hebben in MFA verplicht in Microsoft 365. Bellen kan ook: 010 89 008 89.

Diensten die hierbij horen

Hulp nodig hierbij?

We regelen dit dagelijks voor MKB-organisaties. Even sparren over jouw situatie kan altijd, vrijblijvend en zonder verkooppraat.

Gerelateerde artikelen