Mailbeveiliging — DMARC-rapporten, MTA-STS en DNSSEC
Op de pagina Mailbeveiliging van een domein staat het antwoord op drie vragen die je niet zelf kunt bekijken door in je eigen mailbox te kijken:
Geschreven voor: Klant, Reseller, Beheerder
Op de pagina Mailbeveiliging van een domein staat het antwoord op drie vragen die je niet zelf kunt bekijken door in je eigen mailbox te kijken:
- Wie verstuurt er post namens mijn domein, en klopt dat?
- Komt de post die naar mij onderweg is wel over een beveiligde verbinding binnen?
- Is mijn DNS ondertekend, en gelooft de rest van het internet dat ook?
Je vindt de pagina via Accounts → jouw account → E-mail → Beveiliging. E-mail is één bestemming met twee onderdelen: Adressen (mailboxen, doorsturen, mailinglijsten) en Beveiliging (deze pagina). Bovenin kies je het domein; elk domein publiceert zijn eigen regels.
Screenshot — Paneel → Accounts → jouw account → E-mail → Beveiliging. Schermafbeeldingen van deze pagina worden gemaakt metopenwolf designqcen staan in.wolf/designqc-captures/.
1. De DMARC-rapporten
Zodra je domein hier post ontvangt, zetten wij automatisch een DMARC-record in je DNS met een rapportadres erin: dmarc-reports@jouwdomein.nl. Dat adres is van het platform. Er zit geen mailbox achter, het telt niet mee in je quotum, en je kunt het niet zelf als mailbox of doorstuuradres aanmaken — precies omdat het in DNS gepubliceerd staat en dus post van vreemden ontvangt.
Ontvangende mailservers — Gmail, Outlook, een zakelijke mailserver — sturen één keer per dag een rapport naar dat adres. Wij lezen dat rapport uit en zetten het op het tabblad Rapporten:
- Berichten — hoeveel post er in totaal namens jouw domein is gezien.
- Geauthenticeerd — hoeveel daarvan door DKIM óf SPF gedekt was. Dit is het getal dat richting 100% moet.
- Verzendende bronnen — de adressen die post verstuurden. Herken je ze allemaal? Een bron die níét verifieert is óf een dienst die je zelf gebruikt en die nog niet is ingesteld (een nieuwsbriefdienst, een webshop, een boekhoudpakket), óf iemand die zich voordoet als jou.
- Verloop per dag — DKIM en SPF apart getekend. Dat is met opzet: "SPF klopt en DKIM niet" is de meest voorkomende toestand van een domein dat net verhuisd is, en één samengevoegde lijn zou dat verstoppen.
De eerste rapporten komen een dag of twee later binnen. Dat is geen storing; zo werkt DMARC. Het scherm zegt dat ook met zoveel woorden als er nog niets is.
Wat doe ik met een bron die niet verifieert?
Zoek eerst uit wie het is — klik op de regel, dan zie je het adres, hoeveel berichten en wat er precies faalde. Herken je de dienst, dan moet die dienst nog namens jou mogen verzenden: dat regel je door de SPF-regel van je domein uit te breiden of door bij die dienst een DKIM-sleutel te laten zetten. Herken je hem niet, dan is er iemand die jouw naam gebruikt; daar hoef je zelf niets tegen te doen zolang jouw eigen post wél verifieert, want ontvangers zien dan het verschil.
2. MTA-STS: post moet over een beveiligde verbinding binnenkomen
Standaard is versleuteling bij e-mail optioneel. Lukt het niet, dan levert de verzendende server de post gewoon onversleuteld af. MTA-STS is jouw domein dat zegt: nee — kun je mij niet controleren, lever dan niet.
Er zijn drie standen:
| Stand | Wat verzenders doen |
|---|---|
| testen (standaard) | Ze publiceren niets aan, maar mélden het als het misging |
| afdwingen | Ze weigeren te bezorgen als ze de verbinding niet kunnen verifiëren |
| uit | Er wordt geen beleid gepubliceerd |
Nieuwe domeinen staan op "testen". Dat is een bewuste keuze: "afdwingen" betekent dat post die niet lukt ook echt niet aankomt, en dat wil je pas aanzetten als je hebt gezien dat er niets misgaat. Kijk daarvoor op hetzelfde tabblad bij TLS-problemen: dat zijn precies de verbindingen die "afdwingen" geweigerd zou hebben. Staan daar een paar dagen achter elkaar nul, dan kun je promoveren.
Het paneel vraagt je dat te bevestigen, met de gevolgen erbij. En intrekken is geen ongedaan maken: verzenders die het beleid al opgehaald hebben, houden zich er tot een week aan. Daarom vraagt het intrekken erom dat je de domeinnaam overtypt.
3. DNSSEC: is de keten sluitend?
DNSSEC ondertekent je DNS, zodat niemand onderweg antwoorden kan vervalsen. Dat werkt alleen als de zone van je extensie (.nl, .com) een DS-record van jouw domein publiceert. Dat record kan alleen je registrar daar zetten — wij niet, en geen enkel hostingpaneel.
Wat we wél doen is controleren. Op het tabblad DNSSEC staat een knop Keten controleren; die vraagt het rechtstreeks aan de nameservers van je extensie, niet aan een tussenliggende resolver:
- sluitend — alles klopt, er valideert echt iets.
- nog niet sluitend — de zone is hier ondertekend maar de extensie kent nog geen DS. Dit is een waarschuwing en geen fout: elk ondertekend domein staat hier de eerste dag. Onderaan staat precies wat je bij je registrar invult.
- niet ondertekend — er valt niets te controleren.
Staat er een DS bij de extensie die bij géén enkele sleutel hier hoort, dan is dat wél dringend: valideerende providers weigeren je domein dan volledig. Het scherm zegt dat met zoveel woorden en in rood.
Hetzelfde vanaf de commandoregel
Beheer je zelf een server, dan geeft corectl dezelfde antwoorden:
corectl mail security show test100.nl
corectl mail security reports --domain test100.nl --days 30
corectl dns dnssec check test100.nlmail security for test100.nl
delivery this node
zone this node
reports on
aggregate dmarc-reports@test100.nl
tls tls-reports@test100.nl
mail host on (mail.test100.nl, in the certificate)
mta-sts testing (id 20260811093000)
policy https://mta-sts.test100.nl/.well-known/mta-sts.txtDe regel mail host gaat over mail.test100.nl: de naam die je in je mailprogramma invult. Die publiceren wij standaard als A/AAAA-record naar deze server en zetten we op het certificaat van je domein, zodat een bestaande Outlook- of telefooninstelling gewoon blijft werken. Wijst die naam bij jou naar een andere provider, zet hem dan uit:
corectl mail hostname set test100.nl offBewust een adresrecord en geen alias: mail.<domein> is een kandidaat om als MX-doel of als HELO-naam gebruikt te worden, en daar mag geen alias staan. In het paneel vind je dezelfde schakelaar op de SSL-pagina van de website, naast de lijst met namen die het certificaat dekt — zie SSL en certificaten.
Promoveren naar afdwingen vraagt om een bevestiging, ook op de commandoregel:
corectl mail mtasts set test100.nl enforce --confirmAls er een mailgateway voor je server staat
Op sommige servers komt de post eerst binnen op een aparte machine — een mailgateway — die hem controleert en daarna doorstuurt. Dat verandert twee dingen op deze pagina, en allebei automatisch:
- De MX van je domein wijst naar de gateway in plaats van naar de mailserver.
- Het MTA-STS-beleid noemt diezelfde gateway. Dat moet ook: een beleid dat een andere naam noemt dan de MX zorgt ervoor dat verzenders je post juist weigeren. Het paneel houdt de twee daarom aan elkaar gelijk; je hoeft er niets voor te doen.
Bestaat de gateway uit meer dan één machine, dan staan alle machines er — in je MX-records én in het MTA-STS-beleid, want anders weigert een verzender die het beleid volgt de post die je tweede machine aanneemt.
Zelf nakijken dat de twee het eens zijn:
dig +short MX jouwdomein.nl
curl -s https://mta-sts.jouwdomein.nl/.well-known/mta-sts.txt | grep '^mx:'10 pmg1.srvnl.nl.
20 pmg2.srvnl.nl.
mx: pmg1.srvnl.nl
mx: pmg2.srvnl.nlDit geldt per domein. Heb je meerdere domeinen en staat de gateway maar voor één ervan aan, dan zie je precies dat: dat domein noemt de gateway, de andere noemen de mailserver zelf.
Wat de gateway tegenhoudt vind je onder E-mail → Quarantaine — zie Post die tegengehouden wordt.
Veelgestelde vragen
Ik zie helemaal geen rapporten. Kijk eerst of het _dmarc-record er echt staat (tabblad Wat je publiceert). Hosten wij je DNS, dan staat het er automatisch; ligt je zone elders, dan moet je de regel daar zelf invoeren — het paneel geeft de exacte tekst.
Mag ik het rapportadres uitzetten? Ja, met de schakelaar op Wat je publiceert. Het rua=-deel verdwijnt dan uit je DMARC-record en er komen geen nieuwe rapporten binnen. Wat al verzameld is, blijft staan.
Hoelang bewaren jullie de rapporten? Een half jaar. Dat is langer dan de bezorglijst (dertig dagen) omdat het hier om tellingen over je eigen post gaat, en het werk dat je ermee doet — een domein netjes van p=none naar strengere instellingen brengen — maanden duurt.
Waarom staat er geen knop om DNSSEC bij mijn registrar te regelen? Omdat die knop zou liegen. Het DS-record hoort in de zone van de extensie, en alleen je registrar mag daarin schrijven. Wij controleren het wel, en we tonen precies wat je moet invullen.
Op welke machine wordt dit ingesteld? Op de machine die de mailrol van jouw account draagt. Op de meeste platforms is dat dezelfde machine als je website, en dan valt er niets te merken. Staat je mail op een aparte machine, dan gaat élke instelling op deze pagina — MTA-STS, het rapportadres, de mailhostnaam — daarheen, en niet naar de webserver. De DNSSEC-controle is de uitzondering: die kijkt naar je zone en gaat dus naar je nameserver. Je hoeft er zelf niets voor te kiezen; het paneel weet het.
Sinds augustus 2026: MTA-STS regelt zichzelf
Je hoeft MTA-STS niet meer aan te zetten of te publiceren: zodra je domein hier post ontvangt én zijn DNS hier staat, schrijft de server het beleid, publiceert hij het DNS-record en serveert hij de beleidspagina — op elk servertype, dus ook op LiteSpeed-servers. Controleren kan altijd:
dig +short _mta-sts.jouwdomein.nl TXT
curl -s https://mta-sts.jouwdomein.nl/.well-known/mta-sts.txtZie je daar nog niets en is je domein net toegevoegd: één corectl reconcile (of even wachten op de automatische) en het staat er.
Een verhuisd domein houdt zijn eigen mailrecords
Verhuis je een domein hierheen met een import, dan komen de MX-, SPF- en DMARC-records mee zoals ze waren — ook een SPF die andere servers noemt waar je klant vandaan mailt. MTA-STS dat zichzelf aanzet, voegt alleen zijn eigen record en de beleidspagina toe; het vervangt die records niet. Kijk de SPF na vóór de omschakeling (het importrapport zegt welke records nog de oude server noemen) en pas hem zelf aan als dat moet.
Als de server het afdwingen weigert
Zet je MTA-STS op afdwingen of trek je het beleid in, dan vraagt het paneel het eerst — en als de server het daarna niet aanneemt, blijft dat venster staan met de reden erin. Vroeger ging het dicht en stond de uitleg op de pagina eronder, achter het venster dat je net had weggeklikt zonder het te lezen. De stand op het scherm is dan nog steeds de stand die de server heeft; er is niets half toegepast.