Wat deze records u werkelijk vertellen
SPF publiceert welke hosts geautoriseerd zijn om mail te verzenden voor een domein dat in de SMTP-envelop wordt gebruikt. DMARC vertelt ontvangers hoe de domeineigenaar wil dat berichten worden behandeld wanneer noch het uitgelijnde SPF, noch het uitgelijnde DKIM slaagt. Een beleid in DNS is een configuratieverklaring, geen record van hoe een individueel bericht is geauthenticeerd.
Inspecteer SPF bij het envelope sender-domein en DMARC bij _dmarc.domein. Een bericht kan SPF passeren voor een ander domein terwijl het de DMARC-uitlijning met het zichtbare Van-adres niet haalt. Bewaar de originele e-mail en authenticatieheaders bij het onderzoeken van een specifiek bericht.
Het beleid interpreteren
Een SPF record begint met v=spf1. Het ~all mechanisme drukt softfail uit; -all drukt fail uit. Een softfail betekent niet dat een DMARC beleid is mislukt. DMARC records beginnen met v=DMARC1 en p=none, p=quarantine of p=reject specificeert het gevraagde afhandelingsbeleid voor berichten die DMARC falen.
De 'rua'-tag benoemt bestemmingen voor geaggregeerde rapportage. Deze adressen zijn niet noodzakelijkerwijs de domeinbeheerder. DMARC heeft betrekking op het domein dat wordt weergegeven in 'Van'; het voorkomt niet elke vorm van weergavenaam misleiding of misbruik van lookalike-domeinen.
Een checklist voor onderzoekers
Scheid recordaanwezigheid, syntaxis en beleid van authenticatie per bericht. DNS-records alleen kunnen niet bepalen of een afzender legitiem is.
- Registreer de exacte querynaam, resolver, UTC verzameltijd en geretourneerde TXT-waarden.
- Bewaar het originele .eml-bericht; inspecteer vertrouwde Authentication-Results headers.
- Vergelijk het zichtbare Afzender-domein met het geverifieerde SPF/DKIM-domein.
- Behandel ontbrekende of permissieve beleidsregels als contextuele indicatoren, niet als een fraudeverdict.
