dmarcs ondertekent geen mail en wijzigt niets bij Microsoft of Google. SPF en DKIM zet je aan bij de mailprovider. Daarna kun je de publieke DNS zelf zetten, of via de beheerde functies laten hosten.
Microsoft 365
- SPF — zet
include:spf.protection.outlook.comin het SPF-record van jullie From-domein. Bij Managed SPF voeg je die include toe in de mechanismelijst en publiceer je daarna. - DKIM — schakel DKIM per domein in in het Microsoft 365-beheercentrum (Exchange of Defender). Microsoft vraagt twee CNAME’s:
selector1._domainkeyenselector2._domainkey. Die wijzen naar hun zone, of — bij Managed DKIM — naar dmarcs.
Zonder ingeschakelde DKIM bij Microsoft is er geen handtekening, hoe netjes de CNAME ook staat. Rotatie tussen selector1 en selector2 is normaal.
Google Workspace
- SPF — zet
include:_spf.google.comin het SPF-record van het From-domein. - DKIM — in Google Admin, onder Gmail, authenticatie: genereer een sleutel (2048 bits) en publiceer de TXT op
google._domainkey. Zet daarna authenticatie aan. Die TXT mag bij jullie DNS staan of via Managed DKIM.
Andere diensten (nieuwsbrief, CRM, tickets)
Die moeten op jullie domein mailen: een SPF-include (of IP) van die dienst op jullie domein, en DKIM met d=julliedomein.nl. Alleen mailen “namens jullie” met het SPF of DKIM van de leverancier is voor DMARC niet aligned. Per dienst staat het include en de handleiding in Andere verzenders. Het principe staat in Hoe SPF, DKIM en DMARC samenwerken.
Controleer na de DNS-wijziging met de DNS-check. Stuur daarna één Mailtest vanaf die dienst, en kijk 24 tot 48 uur later in de aggregaatrapporten.