Elke wijziging in SPF, DKIM of DMARC is een DNS-wijziging. Doe je dat zelf, dan log je bij de registrar of nameserver in, pas je een TXT of CNAME aan, en wacht je op TTL. Bij dmarcs kun je dat zo laten, of de records beheerd laten publiceren: jij zet één keer een verwijzing, daarna wijzigen we de inhoud vanuit de portal.
Twee modi, overal hetzelfde idee
Zelf beheren
dmarcs toont het record dat je nodig hebt. Jij kopieert het naar de DNS van het domein. Handig als DNS-wijzigingen via een vast changeproces lopen, of als je de zone nergens wilt laten wijzen naar een derde.
Managed
Jij publiceert een CNAME of één SPF-include naar ons platform (dmarcpolicy.nl). De echte TXT staat bij ons. Policy, flattening of publieke DKIM-sleutels pas je daarna in dmarcs aan.
Wat er per protocol gebeurt
- Managed DMARC —
_dmarcis een CNAME. Policy (p,sp,pct, extra rapportadressen) publiceren wij als TXT. Ontvangers volgen de CNAME. - Managed SPF — op het apex-domein blijft één include staan. Wij vouwen de echte verzenders uit tot IP-ranges, zodat je onder de lookuplimiet blijft, en publiceren dat hosted record.
- Managed DKIM — bestaande selectors hosten wij als publieke TXT. De privésleutel blijft bij Microsoft, Google of de ESP. Jij zet per selector een CNAME.
RUA, RUF en TLS-rapporten blijven op reports.dmarcs.nl, met een uniek adres per domein. Dat is los van de policy-host. De CNAME voor DMARC wijst dus niet naar de mailbox, maar naar het beleid.
Wat je zelf blijft doen
- De eerste DNS-verwijzing (CNAME of include) bij jullie nameserver.
- DKIM aanzetten bij de mailprovider — ondertekenen gebeurt daar, niet bij dmarcs.
- Nieuwe verzenddiensten in SPF Beheer of bij de provider aanmelden, voordat je ze in productie gebruikt.
- De keuze om naar quarantaine of reject te gaan. dmarcs zet reject niet stilzwijgend aan.
Bewaking van de verwijzing
Beheerde records werken alleen zolang de CNAME of include bij jullie blijft staan. dmarcs controleert dat dagelijks. Valt de verwijzing weg of wijst die ergens anders heen, dan mailen we de adressen die je onder Notificaties → Managed DNS hebt gezet. Dat is los van compliance-alerts en het wekelijkse overzicht.
MTA-STS en BIMI volgen hetzelfde patroon. Zie MTA-STS Beheer (versleutelde aanlevering) en BIMI Beheer (logo in de inbox, ná DMARC-handhaving).