[DMARC] Ook DMARC instellen als je v=spf1 -all gebruikt?

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Urk
  • Registratie: Maart 2000
  • Laatst online: 14-09 14:01
Korte vraag:

Is het ook nodig en/of raadzaam DMARC te implementeren voor een domein wanneer je op dat domein een SPF policy v=spf1 -all gebruikt? Waarin dus via SPF wordt gezegd dat het domein geen e-mail verzend. Even uitgezonderd van reporting, dus puur voor veiligheid en verdere blokkade...

Beste antwoord (via Urk op 06-05-2022 01:00)


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 18-09 16:52

Jazzy

Moderator SSC/PB

Moooooh!

Urk schreef op dinsdag 5 april 2022 @ 01:38:
Korte vraag:

Is het ook nodig en/of raadzaam DMARC te implementeren voor een domein wanneer je op dat domein een SPF policy v=spf1 -all gebruikt? Waarin dus via SPF wordt gezegd dat het domein geen e-mail verzend. Even uitgezonderd van reporting, dus puur voor veiligheid en verdere blokkade...
Absoluut. Gewoon een DMARC record aanmaken voor elk domein, als het niet gebruikt wordt om mail te verzenden dus gewoon een simpele p=reject,

Exchange en Office 365 specialist. Mijn blog.

Alle reacties


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 22:20
DMARC, SPF, DKIM zijn wel het minimum wat je tegenwoordig wilt hebben om overal goed door de filters heen te komen.

Cloud ☁️


Acties:
  • +2 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
HKLM_ schreef op dinsdag 5 april 2022 @ 03:31:
DMARC, SPF, DKIM zijn wel het minimum wat je tegenwoordig wilt hebben om overal goed door de filters heen te komen.
inderdaad, plus als aanvulling DNSSEC op je zone, een kloppende PTR en >TLS1.2 met daarnaast een correct certificaat.

Dan is je kans alsnog 98% dat je door MS tegengehouden wordt, maar goed…

Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Nu online
Ja, als je ook mail van de subdomeinen wilt blokkeren zonder hiervoor aparte SPF-records aan te hoeven maken.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • +1 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 22:20
Vorkie schreef op dinsdag 5 april 2022 @ 03:37:
[...]


Dan is je kans alsnog 98% dat je door MS tegengehouden wordt, maar goed…
Niet al je bij microsoft host :+

Cloud ☁️


Acties:
  • Beste antwoord
  • +1 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 18-09 16:52

Jazzy

Moderator SSC/PB

Moooooh!

Urk schreef op dinsdag 5 april 2022 @ 01:38:
Korte vraag:

Is het ook nodig en/of raadzaam DMARC te implementeren voor een domein wanneer je op dat domein een SPF policy v=spf1 -all gebruikt? Waarin dus via SPF wordt gezegd dat het domein geen e-mail verzend. Even uitgezonderd van reporting, dus puur voor veiligheid en verdere blokkade...
Absoluut. Gewoon een DMARC record aanmaken voor elk domein, als het niet gebruikt wordt om mail te verzenden dus gewoon een simpele p=reject,

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • Urk
  • Registratie: Maart 2000
  • Laatst online: 14-09 14:01
Jazzy schreef op woensdag 6 april 2022 @ 13:32:
[...]
Absoluut. Gewoon een DMARC record aanmaken voor elk domein, als het niet gebruikt wordt om mail te verzenden dus gewoon een simpele p=reject,
OK, top, daar heb ik wat aan. Dank je. _/-\o_
DKIM heeft echter geen zin om in te stellen als je geen e-mail verzend toch? Of voor de monitoring tools toch maar gewoon iets met een custom signer ID instellen?

Acties:
  • 0 Henk 'm!

  • Urk
  • Registratie: Maart 2000
  • Laatst online: 14-09 14:01
Vorkie schreef op dinsdag 5 april 2022 @ 03:37:
[...]

inderdaad, plus als aanvulling DNSSEC op je zone, een kloppende PTR en >TLS1.2 met daarnaast een correct certificaat.

Dan is je kans alsnog 98% dat je door MS tegengehouden wordt, maar goed…
Haha, dank je de requirements die je noemt zijn reeds gedaan :-)

Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 18-09 16:52

Jazzy

Moderator SSC/PB

Moooooh!

Urk schreef op donderdag 7 april 2022 @ 11:16:
[...]

OK, top, daar heb ik wat aan. Dank je. _/-\o_
DKIM heeft echter geen zin om in te stellen als je geen e-mail verzend toch? Of voor de monitoring tools toch maar gewoon iets met een custom signer ID instellen?
Ik zou niet weten wat het nut is, geen enkele mail wordt verondersteld een DKIM signature te hebben in dit geval.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • winux
  • Registratie: April 2003
  • Laatst online: 18-09 22:18
Urk schreef op dinsdag 5 april 2022 @ 01:38:
Korte vraag:

Is het ook nodig en/of raadzaam DMARC te implementeren voor een domein wanneer je op dat domein een SPF policy v=spf1 -all gebruikt? Waarin dus via SPF wordt gezegd dat het domein geen e-mail verzend. Even uitgezonderd van reporting, dus puur voor veiligheid en verdere blokkade...
DMARC heeft meerdere toegevoegde waardes. Je kan het beleid bepalen wat voor jouw domeinnaam geldt.

DMARC is aligned wanneer OF SPF OF DKIM aligned is.

Veel spamfilter hebben de mogelijkheid om DMARC uit te lezen en wanneer deze niet aligned is, het beleid van jouw domein te volgen. (none, quarantaine, reject).

Vaak wordt deze instelling gebruikt in plaats van de losse SPF en DKIM check.

Wanneer de SPF aligned is maar DKIM niet, zal DMARC een pass geven. Vica versa precies hetzelfde.

Als je geen DMARC heb, kan deze check niet voltooid worden en bestaat de kans (afhankelijk van de instelling) dat mail niet gedropt wordt en een spoofed mail van jouw domein toch in routing komt, met de reputatie schade als gevolg. En wanneer dit vaak voorkomt, kan je domain zelfs een slechte reputatie krijgen.

DMARC helpt je ook met de monitoring.

Zorg dat je de reporting tags rua en ruf instel en deze laat sturen naar een dienst die ze verwerkt, bijv
DMARC analyzer.

Uit deze rapportages kan je namelijk zien of er misbruik van je domain gemaakt wordt en eventueel de hosting/internet partij erop aanspreken d.m.v. abuse melding.

Acties:
  • +1 Henk 'm!

  • Urk
  • Registratie: Maart 2000
  • Laatst online: 14-09 14:01
Bedankt voor de antwoorden nog allemaal! Helemaal helder en nu overal goed ingesteld _/-\o_
Pagina: 1