U stuurt een offerte, de klant belt een week later dat hij niets heeft ontvangen, en na wat zoeken blijkt het bericht in de ongewenste post te staan. Vervelend, en het kost u opdrachten die u nooit heeft geweten.
De oorzaak ligt vrijwel nooit bij de inhoud van uw bericht. Het ligt bij drie technische instellingen op uw domeinnaam die bepalen of ontvangende mailservers u vertrouwen: SPF, DKIM en DMARC.
Het probleem dat deze technieken oplossen
E-mail is ontworpen in een tijd waarin niemand aan fraude dacht. Standaard kan iedereen een bericht versturen met uw adres als afzender. Dat is precies wat aanvallers doen bij CEO-fraude: een mail die van uw directeur lijkt te komen, maar dat niet is.
SPF, DKIM en DMARC zijn de drie lagen die dat afvangen. Ze bewijzen aan de ontvangende server dat een bericht echt van u komt. Ontbreken ze, dan gaat de ontvanger twijfelen, en twijfel betekent spambox.
Wat de drie precies doen
U hoeft de techniek niet zelf te beheersen, maar het helpt om te weten waar u het over heeft als uw ICT-partner het uitlegt.
De drie lagen in gewone taal
- SPF is een lijst van servers die namens uw domein mogen versturen. Staat de verzender er niet op, dan klopt er iets niet.
- DKIM zet een digitale handtekening op elk bericht, waarmee de ontvanger kan controleren dat het onderweg niet is aangepast.
- DMARC vertelt de ontvanger wat te doen als SPF of DKIM faalt: niets, in quarantaine plaatsen, of weigeren. Bovendien krijgt u rapportages over misbruik van uw domein.
Sinds wanneer is dit echt noodzakelijk
Grote e-mailaanbieders zijn de eisen fors gaan aanscherpen. Wie in bulk verstuurt naar consumentenadressen moet aantoonbaar correct geconfigureerd zijn, inclusief een DMARC-record en een werkende afmeldmogelijkheid.
Ook voor gewone zakelijke correspondentie merkt u het verschil. Domeinen zonder deze instellingen krijgen structureel een lagere reputatiescore, wat de kans op de spambox vergroot, zeker bij nieuwe contacten die u nog nooit eerder gemaild hebben.
De valkuil bij het instellen
De klassieke fout is DMARC direct op de strengste stand zetten. Als u dan een nieuwsbriefdienst, een boekhoudpakket of uw webshop bent vergeten die ook namens uw domein verstuurt, worden die berichten vanaf dat moment geweigerd. Dat merkt u pas als klanten hun facturen niet meer ontvangen.
De juiste volgorde is: eerst inventariseren welke systemen namens u mailen, dan SPF en DKIM correct inrichten, dan DMARC op observatiestand zetten, de rapportages een paar weken bekijken, en pas daarna verscherpen.
Uw e-mailbezorging op orde
- Er is een SPF-record dat alle systemen bevat die namens u versturen.
- DKIM is ingeschakeld en ondertekent daadwerkelijk uitgaande berichten.
- Er staat een DMARC-record, dat na een observatieperiode is verscherpt.
- U ontvangt en bekijkt DMARC-rapportages op misbruik van uw domein.
- Externe diensten zoals nieuwsbrieven en facturatiesoftware zijn meegenomen.