DMARC Lookup

Controleer het DMARC-record van een domein: beleid voor niet-geverifieerde e-mails, rapporten, alignment en veelvoorkomende configuratiefouten.

Over deze tool

DMARC Lookup vindt het DMARC-record van een domein en legt elke tag uit. DMARC vertelt ontvangende mailservers wat ze moeten doen met e-mails die de SPF- en DKIM-controle niet doorstaan - afleveren, naar spam verplaatsen of weigeren - en waar ze rapporten daarover naartoe moeten sturen. De tool controleert de syntaxis, vult standaardwaarden aan, waarschuwt voor een zwak beleid, ontbrekende rapporten of niet-geautoriseerde externe rapportadressen en stelt een startrecord voor als er geen bestaat.

Begrippenlijst

DMARC
Een DNS-regel die ontvangers vertelt wat ze moeten doen met e-mails die zich voordoen als het domein en zowel SPF als DKIM niet doorstaan, en waar rapporten heen moeten.
SPF
Een TXT-record met de servers die namens het domein e-mail mogen versturen. Een domein mag er maar één hebben en het mag niet meer dan 10 DNS-opvragingen vereisen.
DKIM
Een digitale handtekening van een e-mail. De publieke sleutel staat in DNS (selector._domainkey.example.com) en de ontvanger controleert daarmee dat een bevoegde server het bericht verstuurde en niemand het wijzigde.
Alignment
DMARC vereist dat het via SPF of DKIM geverifieerde domein overeenkomt met het domein in het Van-veld (From). Soepele alignment accepteert een subdomein, strikte niet.
Beleid none, quarantine, reject
none monitort alleen, quarantine stuurt mislukte e-mails naar spam, reject weigert ze. Meestal begint u met none en gaat u op basis van rapporten stapsgewijs naar reject.
Rapporten rua en ruf
Geaggregeerde rapporten (rua) komen eens per dag in XML en tonen welke servers namens het domein mail verstuurden. ruf-rapporten beschrijven afzonderlijke mislukte berichten.
BIMI
Een record dat verwijst naar het merklogo in SVG-formaat. Gmail, Apple Mail en Yahoo tonen het bij e-mails van een domein met DMARC quarantine of reject.
MTA-STS
Een beleid dat versleutelde (TLS) aflevering van e-mail aan de mailservers van het domein afdwingt en voorkomt dat een aanvaller de versleuteling uitschakelt.
TLS-RPT
Een _smtp._tls-record met een adres waar verzendende servers rapporten heen sturen over problemen met versleutelde mailaflevering.
SMTP
Het protocol waarmee mailservers e-mails aan elkaar doorgeven, standaard op poort 25. Het commando STARTTLS zet versleuteling aan.

Hoe te gebruiken

  1. 1Voer een domein (example.com) of een e-mailadres in.
  2. 2Klik op DMARC controleren of druk op Enter.
  3. 3Bekijk het record en de tabel met tags en uitleg.
  4. 4Loop de bevindingen door - ze waarschuwen voor een zwak beleid of ontbrekende rapporten.
  5. 5Geen record? Kopieer het voorgestelde record en voeg het toe aan de DNS van het domein.

Specificaties en limieten

Het record wordt gelezen uit het TXT-record _dmarc.example.com via de publieke resolvers van Cloudflare (1.1.1.1) en Google (8.8.8.8). Heeft een subdomein geen eigen record, dan worden de bovenliggende domeinen stap voor stap gecontroleerd. De controle volgt RFC 7489 en herkent ook de nieuwere DMARCbis-tags (np, psd, t). Voor rapportadressen buiten het domein wordt het autorisatierecord gecontroleerd. U kunt ook een e-mailadres invoeren, het domein wordt eruit gehaald. De limiet is 20 opvragingen per minuut.