Geen DMARC-record? Waarom dat ook zonder mailverkeer een kritiek risico is
By Catcher24
•aug 31, 2026
Geen DMARC-record? Waarom dat ook zonder mailverkeer een kritiek risico is
Scan je vandaag een domein, dan is de kans groot dat er een bevinding uitrolt die er ongeveer zo uitziet: Kritiek, ernst 9,7 — Ontbrekend DMARC-record. Voor veel domeineigenaren is dat verwarrend. "We versturen vanaf dat domein helemaal geen mail," is dan vaak de gedachte. "Hoe kan dit dan kritiek zijn?"
Precies die reactie is waar aanvallers op rekenen.
Je hoeft zelf geen mail te versturen om er slachtoffer van te worden
Dit is het punt dat mensen verrast: e-mailspoofing vereist geen toegang tot jouw mailserver, je website, of iets dat je daadwerkelijk beheert. Er is alleen een domein voor nodig zonder regel die aangeeft wie er namens dat domein mail mag versturen. Zonder die regel kan een aanvaller jouw domeinnaam in het afzenderveld zetten, de mail versturen via infrastructuur die niets met jou te maken heeft, en het bericht komt vaak gewoon legitiem ogend in de inbox van jouw klant terecht.
Dat is precies het mechanisme dat het Nationaal Cyber Security Centrum (NCSC) beschrijft: zonder e-mailauthenticatie wordt de afzenddomeinnaam niet geverifieerd, waardoor aanvallers e-mails kunnen versturen die lijken te komen van jouw organisatie. Je klant ziet jouw naam. Je medewerker ziet jouw naam. Geen van beiden kan eenvoudig zien dat het vervalst is.
Denk nu aan het domein dat niets doet: een geparkeerde merknaam, een oud campagnedomein, een regionale variant die je uit voorzorg registreerde en daarna vergat. Geen website, geen mailbox, geen reden om er nog aan te denken. Voor een aanvaller is dat ideaal. Het draagt jouw naam, het draagt het vertrouwen dat jouw merk heeft opgebouwd, en omdat niemand het in de gaten houdt, valt het niemand op wanneer het fraude begint te versturen.
SPF, DKIM en DMARC in gewone taal
Deze drie standaarden werken samen, en elk sluit een ander gat.
SPF (Sender Policy Framework) is een DNS-record waarin staat welke mailservers namens jouw domein mail mogen versturen. Een ontvangende mailserver vergelijkt het afzenderadres met die lijst. Staat de verzendende server er niet op, dan is het bericht niet geautoriseerd. SPF heeft wel een echte zwakte: het overleeft e-mail-forwarding slecht, en het controleert niet het afzenderadres dat een mens daadwerkelijk in zijn inbox ziet, maar een technisch veld waar bijna niemand naar kijkt.
DKIM (DomainKeys Identified Mail) voegt een digitale handtekening toe aan uitgaande mail, gegenereerd met een privésleutel die jouw mailserver beheert. De ontvangende server zoekt de bijbehorende publieke sleutel op in jouw DNS en controleert of het bericht, inclusief headers, ongewijzigd is aangekomen en daadwerkelijk van een houder van die sleutel afkomstig is. DKIM overleeft forwarding beter dan SPF, maar op zichzelf kan een aanvaller simpelweg ongetekende mail versturen en het zo omzeilen.
DMARC (Domain-based Message Authentication, Reporting and Conformance) is het onderdeel dat de andere twee samenbrengt. Het vertelt ontvangende mailservers wat ze moeten doen met een bericht dat de SPF- en DKIM-controles niet doorstaat: doorlaten, in quarantaine zetten, of weigeren. Minstens zo belangrijk: het vraagt ontvangers om terugkoppeling te sturen, zodat jij kunt zien wie er daadwerkelijk mail verstuurt namens jouw domein, inclusief de mail die jij niet verstuurde. Zonder DMARC-beleid heeft een ontvangende server geen instructie voor wat te doen met een bericht dat de authenticatie niet doorstaat, en moet hij gokken, en die gok pakt vaker uit in het voordeel van het afleveren van de phishingmail dan van het blokkeren van een legitiem bericht.
Waarom dit belangrijker is dan het lijkt
E-mail blijft de meest gebruikte manier waarop aanvallers een eerste voet tussen de deur krijgen, of het nu gaat om diefstal van inloggegevens, het verspreiden van ransomware, of factuurfraude via zogeheten business e-mail compromise. DMARC.org verwoordt de onderliggende prikkel helder: het spoofen van een vertrouwd merk is een van de goedkoopste en effectiefste manieren om een frauduleus bericht legitiem te laten lijken, omdat het vertrouwen in jouw naam het overtuigingswerk voor de aanvaller doet, en dat vertrouwen lenen is eenvoudig zonder bescherming.
Er is ook een zakelijke kostenpost die los staat van daadwerkelijk aangevallen worden. Wordt jouw domein regelmatig gebruikt om vervalste mail te versturen, dan gaan mailboxproviders jouw naam associëren met misbruik, en kan legitieme mail van jou in de spam belanden of stilzwijgend worden geweigerd. Sinds 2024 eisen grote providers zoals Gmail en Yahoo dat bulkverzenders SPF, DKIM en een geldig DMARC-beleid hebben ingesteld, en Microsoft heeft de controles in Outlook sindsdien verder aangescherpt. Ontbrekende of kapotte authenticatie is dus niet alleen een phishingrisico, het schaadt ook actief de bezorgbaarheid van je eigen mail.
De valkuil van "we versturen geen mail vanaf dit domein"
Dit is het scenario waar de meeste organisaties over struikelen, en het verdient een duidelijke uitleg: een domein zonder mailverkeer is geen domein zonder risico. Zolang het domein maar in DNS oplosbaar is, kan het gespoofed worden, want spoofing maakt niet uit of jouw domein echte mail verstuurt. Het maakt alleen uit of het domein toestaat dat mail legitiem oogt.
De oplossing is om expliciet aan het internet duidelijk te maken dat het domein helemaal geen mail verstuurt, met de strengst mogelijke instellingen, aangezien er geen legitiem verkeer is dat je per ongeluk kunt blokkeren.
Voor een domein zonder website (geen A- of AAAA-record):
example.nl. TXT "v=spf1 -all"
*.example.nl. TXT "v=spf1 -all"
_dmarc.example.nl. TXT "v=DMARC1; p=reject;"Voor een domein dat wel een website heeft, maar geen mail verstuurt:
example.nl. A 94.198.159.35
example.nl. MX 0 .
example.nl. TXT "v=spf1 -all"
*.example.nl. TXT "v=spf1 -all"
_dmarc.example.nl. TXT "v=DMARC1; p=reject;"De -all (in plaats van ~all) vertelt ontvangers dat ze elke mail die zich voordoet als afkomstig van dit domein hard moeten afwijzen, en het MX 0 .-record verklaart expliciet dat het domein helemaal geen mail accepteert. Omdat er niets legitiems doorheen hoeft, is er geen reden om dit geleidelijk uit te rollen zoals bij een actief mailende domein.
Verstuur je wel mail: bouw het gefaseerd op
Voor domeinen die wel echte mail versturen, spring je niet meteen naar een streng weigerbeleid, want een verkeerd geconfigureerd record kan net zo makkelijk je eigen nieuwsbrieven of facturen blokkeren als de mail van een aanvaller. Het veiligere pad, dat zowel DMARC.org als het NCSC aanraadt:
Publiceer eerst SPF en DKIM, en dek elke legitieme verzendbron af, inclusief eventuele externe marketing- of CRM-tools die namens jou versturen.
Start DMARC in monitoringmodus (
p=none) met eenrua-rapportageadres. Hiermee vraag je ontvangers om dagelijks te rapporteren wie er mail verstuurt namens jouw domein, zonder dat de aflevering al verandert, zodat je spoofpogingen ziet en tegelijk je eigen gaten dicht.Ga naar
p=quarantinezodra de rapportages laten zien dat je legitieme mail consistent doorkomt, zodat afgekeurde mail in de spam belandt in plaats van de inbox.Ga naar
p=rejectzodra je er zeker van bent dat er niets legitiems meer wordt afgekeurd.Gebruik waar mogelijk strikte alignment (
aspf=s), en roteer DKIM-sleutels periodiek. Het NCSC adviseert expliciet om zowel met RSA-SHA256 op 2048-bit als met Ed25519 te ondertekenen, omdat oudere en moderne mailservers niet altijd hetzelfde algoritme ondersteunen, en raadt aan om RSA-SHA1 volledig uit te faseren omdat dat niet langer veilig wordt geacht.
Let op de twee situaties die een uitrol het vaakst laten mislukken: mailinglijsten, die geen auteurschap nemen over jouw berichten, en automatische doorstuurregels, die beide de SPF-controle kunnen laten falen, zelfs bij volledig legitieme mail.
De adoptie groeit, maar traag en ongelijkmatig
De eigen meting van DMARC.org van gepubliceerde beleidsregels over een groot domeinbestand laat de afgelopen jaren een groeiende adoptie zien, samen met een verschuiving richting stringentere handhaving in plaats van alleen monitoring. SIDN Labs, dat het .nl-register beheert, publiceert vergelijkbare doorlopende cijfers specifiek voor Nederlandse domeinen, waaronder het aandeel domeinen met een DMARC-record en hoe die beleidsregels verdeeld zijn. Beide zijn de moeite waard als je wilt weten waar de norm ligt voor jouw sector of land. Het patroon is in beide gevallen hetzelfde: de domeinen die deze bescherming nog missen, worden steeds meer de uitzondering in plaats van de norm, wat ze juist opvallender en aantrekkelijker maakt als doelwit.
Waar Catcher24 in past
Een ontbrekend of verkeerd geconfigureerd DMARC-record zie je niet zomaar aan je website; het zit verstopt in een DNS-record dat bijna niemand handmatig controleert. Dat is precies het soort gat dat onze infrastructuurscans blootleggen: naast open poorten en bekende kwetsbaarheden voeren we geautomatiseerde DNS-analyse uit op elk target, signaleren we ontbrekende of zwakke SPF-, DKIM- en DMARC-configuratie, en rangschikken we de bevinding naar de ernst in de praktijk, zoals je in het voorbeeld aan het begin van dit artikel zag.
Twee eerlijke kanttekeningen over de reikwijdte. Wij vinden en rapporteren de misconfiguratie; wij schrijven je DNS-records niet voor je, en we zijn geen mailserver, dus het doorvoeren van de oplossing blijft bij jouw team, je registrar, of je DNS-provider liggen. We stoppen ook geen phishing die een look-alike domein spooft in plaats van het jouwe, geen enkele scanner kan dat, want dat is een compleet ander domein.
Start je gratis proefperiode van 10 dagen en scan tot 5 targets, inclusief de geparkeerde en vergeten domeinen die stilletjes in jouw portfolio liggen. Je ziet direct de status van je DNS, certificaten en mailauthenticatie, gerangschikt op ernst, zodat je precies weet wat je als eerste moet oplossen.
Gebruikte bronnen: NCSC — Bescherm je domeinen tegen phishing · DMARC.org FAQ · DMARC.org adoptiestatistieken · SIDN Labs .nl mailstatistieken
Verbeter je cyberbeveiliging vandaag nog
Start nu je gratis proefperiode en ontdek wat Catcher 24 voor jouw bedrijf kan betekenen. Geen creditcard nodig, geen installatie. Alleen echt inzicht in je werkelijke risico’s.
Soortgelijke posts
Catcher24
•aug 03, 2026
Zo weet je of je WordPress-site is gehackt (zeven waarschuwingssignalen)
Catcher24
•jul 08, 2026