Alle research

Is p=none genoeg? Waarom DMARC publiceren niet hetzelfde is als het afdwingen

DMARC publiceren is niet hetzelfde als het afdwingen. Gemeten via passieve DNS bij 300 topdomeinen: 84.7% publiceert een DMARC-record, slechts 67.3% dwingt het daadwerkelijk af, en 4.7% past MTA-STS toe.

Is DMARC p=none genoeg? Nee. p=none stopt spoofing niet. Het monitort alleen. Als uw domein op p=none staat, sturen ontvangers u rapporten maar leveren ze vervalste e-mails met uw naam alsnog af, waardoor uw domein nog steeds gespooft kan worden. We hebben 300 topdomeinen via openbare DNS geresolvet en hun e-mailauthenticatierecords uitgelezen om te zien hoe vaak deze fout voorkomt. Publiceren ziet er gezond uit: 84.7% publiceert een DMARC-record. Bij het afdwingen gaat het mis. Slechts 67.3% dwingt DMARC daadwerkelijk af met een policy van quarantine of reject. Van de 261 domeinen die e-mail ontvangen, dwingt ongeveer 30% niets af, omdat ze op p=none staan, geen bruikbare policy-tag publiceren of helemaal geen DMARC publiceren. Als u een DMARC-record hebt geërfd en aannam dat het u beschermt, is dit de kloof waarin u zich bevindt.

De harde werkelijkheid Een DMARC-record op p=none blokkeert nul vervalste berichten. Voor een aanvaller zijn een p=none-domein en een domein zonder DMARC exact hetzelfde doelwit. Rapporten zijn geen verdediging. Alleen p=quarantine of p=reject stopt de verzending.

DMARC publiceren is niet hetzelfde als het afdwingen

E-mailauthenticatie bestaat uit drie records die vaak als één vinkje worden beschouwd. SPF (RFC 7208) geeft aan welke servers namens een domein mogen verzenden. DKIM (RFC 6376) ondertekent een bericht zodat een ontvanger kan verifiëren dat het niet is gewijzigd. DMARC (RFC 7489) koppelt die controles aan het zichtbare Van-adres en vertelt ontvangers wat ze moeten doen als ze mislukken.

Bij dat laatste punt scheiden de wegen tussen het publiceren en het afdwingen van DMARC. Een record kan bestaan en ontvangers alsnog opdragen niets te doen. De policy bevindt zich in de p=-tag, en kent drie instellingen. Dit is het hele verhaal van p=none versus reject:

De eerlijke vraag is dus niet "heeft dit domein DMARC", maar "dwingt DMARC af". Wat betekent DMARC-afdwinging in de praktijk? Het betekent dat de ontvanger de opdracht krijgt om actie te ondernemen bij een fout in plaats van deze alleen te loggen. In onze steekproef lopen de twee cijfers bijna achttien procentpunten uiteen: 84.7% publiceert een record, 67.3% dwingt er een af. Dat verschil van achttien procentpunten betreft domeinen die het zichtbare werk hebben gedaan, hun DNS hebben bewerkt, een record hebben geplaatst, en één stap voor het gedeelte zijn gestopt dat daadwerkelijk iets blokkeert.

Gerelateerd onderzoek Ons eerdere artikel over email-spoofing exposure stelde een aanwezigheidsvraag: hoeveel domeinen publiceren überhaupt een afdwingende DMARC. Dit artikel geeft antwoord aan de lezer die al een record heeft en een ja of nee wil over de vraag of het hen beschermt. Zelfde rechtmatige methode, scherpere vraag.

De data: gepubliceerd versus afgedwongen

Hier is de volledige steekproef. Het publiceren van maatregelen scoort hoog, afdwinging en transportlagen scoren laag.

Email-authentication and transport adoption across 300 top domains Horizontal bar chart. SPF present 88.0 percent. DMARC published 84.7 percent. DMARC enforcing 67.3 percent. BIMI 19.7 percent. DNSSEC 20.0 percent. MTA-STS 4.7 percent. Sample of 300 domains, July 2026. 0% 25% 50% 75% 100% Adoption across 300 top domains Share publishing each control. Higher is safer. Passive DNS, July 2026. SPF present 88.0% DMARC published 84.7% DMARC enforcing 67.3% BIMI 19.7% DNSSEC 20.0% MTA-STS 4.7%
Bron: onze eigen passieve DNS-meting van een steekproef van 300 domeinen uit de Majestic Million-lijst, geresolvet via 1.1.1.1 op 24 juli 2026. Percentages zijn berekend over alle 300 onderzochte domeinen. DMARC afdwingen betekent een policy van quarantine of reject.

Dan nu de policy-verdeling. Dit is de tabel die de vraag direct beantwoordt: hoeveel van de domeinen die daadwerkelijk e-mail ontvangen, staan op p=none of erger.

DMARC-policy onder de 261 e-mail ontvangende domeinen, juli 2026
PolicyDomeinenAandeelBlokkeert vervalste e-mail van het Van-domein?
Afgedwongen: p=reject13953.3%Ja, e-mail wordt geweigerd
Afgedwongen: p=quarantine4416.9%Meestal wel, e-mail wordt naar spam gestuurd
Alleen monitoren: p=none4416.9%Nee, e-mail wordt afgeleverd
Geen DMARC-record3011.5%Nee, niets om naar te handelen
Record zonder bruikbare p=-tag41.5%Nee, behandeld als geen policy

Lees de onderste drie rijen in samenhang. Dat is 29.9% van de e-mail ontvangende domeinen waar vervalste e-mail met hun naam niet wordt gestopt door DMARC. Dit zijn domeinen die actief e-mail ontvangen, dus dit is geen techniciteit over geparkeerde of niet-verzendende zones. Het is dezelfde ingang voor impersonatie die we beschreven in onze gids over wat aanvallers kunnen zien over uw bedrijf, die nog steeds openstaat bij bijna een derde van de actieve e-maildomeinen in de top van het web. Als u een DMARC-record hebt maar nog steeds wordt gespooft, bevindt u zich vrijwel zeker in de rij voor p=none.

De afdwingingskloof

We noemen de ruimte tussen 84.7% gepubliceerd en 67.3% afgedwongen de DMARC-afdwingingskloof, en dat is de essentie van deze meting. Een record publiceren is goedkoop en zichtbaar, dus dat gebeurt. Om dat record om te zetten in iets dat e-mail daadwerkelijk blokkeert, moet een organisatie haar eigen verzenders goed genoeg kennen om de rest te weigeren zonder legitieme zakelijke e-mail te verstoren. Bij die tweede stap lopen domeinen vast, en die stilstand is meetbaar.

Bekijk het vanuit het perspectief van de aanvaller, want die bepaalt of een maatregel er toe doet. U wilt e-mail verzenden die afkomstig lijkt te zijn van het domein van een doelwit, gericht aan het financiële team van dat doelwit of aan een van diens klanten, met het verzoek om een betaling over te maken of inloggegevens te resetten. U controleert eerst de DNS van het doelwit, op dezelfde manier als wij deden. Als het domein p=reject publiceert, wordt uw vervalste e-mail aan de ontvangende kant geweigerd en bereikt deze nooit de inbox. Dat plan mislukt. Als het domein p=none publiceert, verandert er niets voor u. De ontvanger noteert de fout in een rapport dat naar de domeineigenaar gaat, niet naar uw slachtoffer, en levert uw bericht alsnog af. Dus kan mijn domein worden gespooft bij p=none? Ja, precies even gemakkelijk als wanneer er helemaal geen DMARC is.

Wat ons cijfer de moeite van het citeren waard maakt, is hoe we erin geslaagd zijn het te verkrijgen. Dit is een onafhankelijke passieve meting, geen telemetrie van een leverancier. We rapporteren geen e-mail die door ons eigen product is gefilterd, en we extrapoleren niet vanuit de inkomende stroom van één provider. We lezen de openbare policy uit die elke ontvanger op het internet leest, het record zelf, voor een vaste steekproef op een vaste datum. Dat is een ander en neutraler uitgangspunt dan een securityleverancier die rapporteert over het verkeer dat toevallig via hem voorbijkomt.

Hoe u uw eigen domein controleert

U hebt hier geen tool of registratie voor nodig. Lees uw eigen openbare DNS uit en kijk naar één tag. Iedereen kan deze lookups uitvoeren op elk domein, omdat een DNS-query een passieve uitlezing is van records die toch al openbaar zijn.

Als de DMARC-lookup terugkomt met p=none, hebt u uw antwoord: het record publiceert wel maar dwingt niet af, en u bevindt zich uitsluitend in monitoringmodus.

Van p=none naar afdwinging gaan

Het pad van none naar reject is platgetreden, en eerlijk is eerlijk: de DNS-aanpassing is het makkelijke gedeelte. Het echte werk is bevestigen dat u geen legitieme e-mail blokkeert wanneer ontvangers actie gaan ondernemen bij fouten. Zo brengt u DMARC over van none naar reject zonder uw eigen verzenders te blokkeren:

Als u toch in de DNS bezig bent, kondig dan MTA-STS aan zodat inkomende e-mail niet stilzwijgend kan worden gedowngraded naar platte tekst, en onderteken uw zone met DNSSEC zodat de lookups die uw policy ophalen niet gespooft kunnen worden. De adoptie van MTA-STS ligt op slechts 4.7% in onze steekproef, dus door dit te doen loopt u voorop op bijna iedereen. DNSSEC maakt ook sterkere protocollen zoals DANE mogelijk, en de schaarste ervan op 20.0% beperkt hoe ver e-mailbeveiliging kan gaan voor vier op de vijf van deze domeinen. De afweging achter afdwingen zonder onderbrekingen is dezelfde als weten welke van uw certificaatuitgiftemaatregelen en blootgestelde oppervlakken er daadwerkelijk toe doen en welke ruis zijn.

Wat dit niet bewijst

Eerlijke beperkingen, want een cijfer zonder nuances is marketing.

Veelgestelde vragen

Is p=none genoeg om e-mailspoofing te stoppen?

Nee. p=none is alleen monitoring. Ontvangers rapporteren fouten maar leveren vervalste e-mail gewoon af, waardoor e-mail met uw domein alsnog de inbox bereikt. Het is een prima eerste fase terwijl u verzenders inventariseert, maar het blokkeert niets totdat de policy verandert in quarantine of reject.

Kan mijn domein nog steeds worden gespooft als ik een DMARC-record heb?

Ja, als dat record op p=none staat. Het hebben van een record is niet hetzelfde als beschermd zijn. Alleen p=quarantine of p=reject vertelt ontvangers dat ze actie moeten ondernemen bij e-mail die faalt voor authenticatie.

Wat is het verschil tussen het publiceren en het afdwingen van DMARC?

Publiceren betekent dat er een _dmarc-record bestaat. Afdwingen betekent dat de policy ingesteld is op p=quarantine of p=reject. Een record op p=none blokkeert niets. In onze steekproef van juli 2026 publiceerde 84.7% een record, maar dwong slechts 67.3% er een af.

Welk percentage van de domeinen dwingt DMARC daadwerkelijk af?

In onze steekproef van 300 domeinen publiceerde 84.7% DMARC en dwong 67.3% het af. Van de 261 e-mail ontvangende domeinen dwingt ongeveer 30% niets af.

Is p=none hetzelfde als geen DMARC hebben?

Voor het stoppen van spoofing in feite wel. Voor een aanvaller is het resultaat identiek: vervalste e-mail wordt afgeleverd. Het verschil is dat p=none rapporten genereert die u kunt gebruiken om tot afdwinging te komen.

Hoe breng ik DMARC over van none naar reject?

Lees uw verzamelde rapporten op p=none uit totdat elke legitieme verzender verantwoord is, stap over op p=quarantine (eventueel stapsgewijs opgebouwd met een pct-tag), herstel elke echte verzender die faalt op alignment, en stel vervolgens p=reject in.

Waarom word ik nog steeds gespooft terwijl DMARC is ingesteld?

Vrijwel altijd omdat de policy op p=none staat, of omdat SPF en DKIM niet zijn uitgelijnd voor uw verzenders waardoor een afdwingende policy niet slaagt. Controleer eerst de p=-tag op uw _dmarc-record.

Gerelateerde artikelen

Weet u niet zeker of uw domein daadwerkelijk wordt afgedwongen?

Onze check van $100 leest uw externe oppervlak uit zoals een aanvaller dat doet, binnen de scope waarvan u schriftelijk hebt bevestigd en geautoriseerd dat u deze bezit, met een senior operator bij de bespreking van de resultaten. Of uw DMARC is gepubliceerd of daadwerkelijk wordt afgedwongen is een van de eerste dingen waarnaar we kijken.

Boek een check van $100