Eerste stappen in de portal

Account, domein en DNS in de eerste dagen; daarna weken meekijken op p=none tot de bronnen aligned zijn.

Een DMARC-implementatie begint met meekijken, niet met blokkeren. In de eerste dagen zet je in dmarcs het account, het domein en DNS klaar, zodat rapporten binnenkomen. Daarna kijk je weken op p=none: wie mailt er, wat is aligned, wat moet nog. De advisor wil ongeveer vier weken geschiedenis voordat quarantaine of weigeren in beeld komt. Dat is het gebruikelijke tempo: eerst inventariseren, dan bronnen herstellen, dan pas aanscherpen.

1. Account

Via aanmelden met een e-mailadres, plus akkoord met de verwerkersovereenkomst. Je krijgt een bevestigingsmail; via die link kies je een wachtwoord en zet je tweestapsverificatie (2FA) aan. Daarna 14 dagen proberen, zonder factuur. Zie Account voor bedrijfsgegevens en facturatie voor wat er na de proef gebeurt.

2. Domein toevoegen

Onder Mijn domeinen vul je voorbeeld.nl in (zonder www of https://). Elk domein krijgt een uniek rapportadres:

dmarc+TOKEN@reports.dmarcs.nl

Dat adres moet in het DMARC-record als rua=. Zonder dat blijven de grafieken leeg, hoe goed SPF en DKIM ook staan. Een domein dat al bij een ander account hoort, kun je niet nog eens toevoegen. Meer over toevoegen, subdomeinen en verwijderen: Domeinen in de portal.

3. DNS

Twee smaken, dezelfde uitkomst:

  • Managed DMARC — één CNAME op _dmarc; policy en rua= komen uit dmarcs. Zie Managed DMARC.
  • Zelf beheren — jij zet de TXT; kopieer het record uit DMARC Beheer zodat het dmarcs-adres erin staat. Start met p=none.

Controleer meteen via DNS-check. Daarna SPF en DKIM bij de mailprovider — voor Microsoft 365 en Google Workspace staat het stappenplan in SPF en DKIM bij Microsoft 365 en Google. Later optioneel MTA-STS.

4. Wachten op rapporten, daarna weken meekijken

Grote ontvangers sturen meestal binnen 24 tot 48 uur het eerste aggregaat. Soms een etmaal extra. Kleinere mailboxen sturen vaak niets. Tot die tijd is het domein “pending”: DNS kan al kloppen, het volume nog niet.

Open het domein in de zijbalk → Aggregate Reports. Laat het beleid op p=none staan. Gebruik de eerste weken om bronnen te herkennen en SPF en DKIM aligned te maken (Microsoft 365, nieuwsbrief, ticketsysteem). Legitieme mail moet grotendeels compliant of forwarded zijn voordat je aanscherpt. De advisor geeft pas beleid-advies na ongeveer 28 dagen rapporten, en alleen als het volume en de cijfers dat toelaten. Daarna is de veilige volgorde: quarantaine (vaak eerst op een percentage), en pas daarna weigeren. Zie Managed DMARC voor die stappen.

5. Wat je in deze fase nog niet doet

  • Niet in de eerste dagen of weken naar p=quarantine of p=reject. Eerst het beeld, dan bronnen aligned, dan aanscherpen.
  • Niet BIMI verwachten vóór handhaving en (voor Gmail) een merkcertificaat.
  • Niet panikeren om een leeg Failure Report — de meeste grote partijen sturen RUF niet.

Compliance, het wekelijkse rapport en Managed DNS staan bij een nieuw account aan (notificaties). Zet uit wat je niet wilt. Gebruik Mailtest voor een nieuwe verzender. Look-alikes lopen mee; de eerste scan is stil.