Wat is e-mailauthenticatie?
E-mailauthenticatie vormt een verzameling technische standaarden en protocollen om na te gaan dat een e-mailbericht daadwerkelijk afkomstig blijkt van het domein dat als afzender wordt opgegeven. Deze mechanismen helpen e-mailspoofing, phishing en spam voorkomen doordat ontvangende mailservers de identiteit van de afzender kunnen controleren aan de hand van DNS-records en cryptografische handtekeningen.
De drie pijlers van e-mailauthenticatie
SPF, Sender Policy Framework
Geeft aan welke servers namens uw domein e-mail mogen verzenden.
Hoe SPF werkt:1. Het domein publiceert een SPF-record in DNS
2. De ontvangende server controleert het IP-adres van de afzender
3. Het IP-adres wordt vergeleken met de lijst van gemachtigde adressen
4. Het resultaat is pass, fail of soft-fail
Voorbeeld van een SPF-record:v=spf1 ip4:192.168.1.0/24 include:_spf.google.com -all
DKIM, DomainKeys Identified Mail
Ondertekent e-mails cryptografisch om integriteit en authenticiteit te controleren.
Hoe DKIM werkt:1. De verzendende server ondertekent het bericht met een privésleutel
2. De openbare sleutel wordt in DNS gepubliceerd
3. De ontvangende server haalt de openbare sleutel op
4. De handtekening wordt tegen het bericht geverifieerd
DKIM-DNS-record:selector._domainkey.example.com. TXT "v=DKIM1; k=rsa; p=MIGfMA0..."
DMARC, domeingebaseerde berichtauthenticatie
Legt een beleidslaag vast die ontvangers vertelt wat zij met authenticatiefouten moeten doen.
Voorbeeld van een DMARC-record:_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Verloop van authenticatie
Email Sent → SPF Check → DKIM Check → DMARC Policy
↓ ↓ ↓
Pass/Fail Pass/Fail Deliver/Quarantine/Reject
Authenticatieresultaten
| Resultaat | SPF | DKIM | DMARC |
|---|---|---|---|
| pass | IP gemachtigd | Handtekening geldig | Uitgelijnd en geslaagd |
| fail | IP niet gemachtigd | Ongeldige handtekening | Beleidsinbreuk |
| softfail | IP twijfelachtig | - | - |
| none | Geen record | Geen handtekening | Geen beleid |
Waarom authenticatie belangrijk is
Voor afzenders
- Betere afleverbaarheid
- Merkbescherming
- Minder spoofing
Voor ontvangers
- Minder spam
- Bescherming tegen phishing
- Verificatie van de afzender
Beste praktijken voor implementatie
SPF
1. Begin met include-statements voor e-mailproviders
2. Voeg specifieke IP-adressen van uw mailservers toe
3. Gebruik ~all tijdens het testen en -all zodra u vertrouwen heeft in de configuratie
4. Houd het record onder 10 DNS-opzoekingen
DKIM
1. Genereer minimaal 2048-bitsleutels
2. Roteer sleutels periodiek
3. Gebruik unieke selectors per dienst
4. Monitor mislukte ondertekeningen
DMARC
1. Begin met p=none voor monitoring
2. Beoordeel rapporten om problemen te identificeren
3. Schakel geleidelijk over naar p=quarantine
4. Implementeer p=reject zodra u vertrouwen heeft in de configuratie
Veelvoorkomende authenticatieproblemen
| Probleem | Oorzaak | Oplossing |
|---|---|---|
| SPF-fout | Verkeerd IP-adres verzendt | SPF-record bijwerken |
| DKIM-fout | Sleutel komt niet overeen | Sleutels opnieuw genereren |
| DMARC-fout | Problemen met uitlijning | Uitlijning van From- en envelope-adres controleren |
E-mailauthenticatie is essentieel om de reputatie van uw domein te beschermen en ervoor te zorgen dat uw e-mails de inbox van ontvangers bereiken.