Is p=none genoeg? Waarom DMARC publiceren niet hetzelfde is als het afdwingen

Is DMARC p=none genoeg? Nee. p=none stopt spoofing niet. Het monitort alleen. Als uw domein op p=none staat, sturen ontvangers u rapporten maar leveren ze vervalste e-mails met uw naam alsnog af, waardoor uw domein nog steeds gespooft kan worden. We hebben 300 topdomeinen via openbare DNS geresolvet en hun e-mailauthenticatierecords uitgelezen om te zien hoe vaak deze fout voorkomt. Publiceren ziet er gezond uit: 84.7% publiceert een DMARC-record. Bij het afdwingen gaat het mis. Slechts 67.3% dwingt DMARC daadwerkelijk af met een policy van quarantine of reject. Van de 261 domeinen die e-mail ontvangen, dwingt ongeveer 30% niets af, omdat ze op p=none staan, geen bruikbare policy-tag publiceren of helemaal geen DMARC publiceren. Als u een DMARC-record hebt geërfd en aannam dat het u beschermt, is dit de kloof waarin u zich bevindt.
DMARC publiceren is niet hetzelfde als het afdwingen
E-mailauthenticatie bestaat uit drie records die vaak als één vinkje worden beschouwd. SPF (RFC 7208) geeft aan welke servers namens een domein mogen verzenden. DKIM (RFC 6376) ondertekent een bericht zodat een ontvanger kan verifiëren dat het niet is gewijzigd. DMARC (RFC 7489) koppelt die controles aan het zichtbare Van-adres en vertelt ontvangers wat ze moeten doen als ze mislukken.
Bij dat laatste punt scheiden de wegen tussen het publiceren en het afdwingen van DMARC. Een record kan bestaan en ontvangers alsnog opdragen niets te doen. De policy bevindt zich in de p=-tag, en kent drie instellingen. Dit is het hele verhaal van p=none versus reject:
- p=reject vertelt ontvangers om e-mail die faalt te weigeren. Dit is wat daadwerkelijk voorkomt dat iemand uw domein spooft.
- p=quarantine vertelt ontvangers om falende e-mail als verdacht te behandelen, meestal door het naar spam te sturen. Dit is afdwingen, hoewel zwakker dan reject.
- p=none vertelt ontvangers om rapporten te sturen en falende e-mail verder normaal af te leveren. Vervalste e-mail komt nog steeds aan. Dit is monitoring, geen verdediging.
De eerlijke vraag is dus niet "heeft dit domein DMARC", maar "dwingt DMARC af". Wat betekent DMARC-afdwinging in de praktijk? Het betekent dat de ontvanger de opdracht krijgt om actie te ondernemen bij een fout in plaats van deze alleen te loggen. In onze steekproef lopen de twee cijfers bijna achttien procentpunten uiteen: 84.7% publiceert een record, 67.3% dwingt er een af. Dat verschil van achttien procentpunten betreft domeinen die het zichtbare werk hebben gedaan, hun DNS hebben bewerkt, een record hebben geplaatst, en één stap voor het gedeelte zijn gestopt dat daadwerkelijk iets blokkeert.
De data: gepubliceerd versus afgedwongen
Hier is de volledige steekproef. Het publiceren van maatregelen scoort hoog, afdwinging en transportlagen scoren laag.
Dan nu de policy-verdeling. Dit is de tabel die de vraag direct beantwoordt: hoeveel van de domeinen die daadwerkelijk e-mail ontvangen, staan op p=none of erger.
| Policy | Domeinen | Aandeel | Blokkeert vervalste e-mail van het Van-domein? |
|---|---|---|---|
| Afgedwongen: p=reject | 139 | 53.3% | Ja, e-mail wordt geweigerd |
| Afgedwongen: p=quarantine | 44 | 16.9% | Meestal wel, e-mail wordt naar spam gestuurd |
| Alleen monitoren: p=none | 44 | 16.9% | Nee, e-mail wordt afgeleverd |
| Geen DMARC-record | 30 | 11.5% | Nee, niets om naar te handelen |
| Record zonder bruikbare p=-tag | 4 | 1.5% | Nee, behandeld als geen policy |
Lees de onderste drie rijen in samenhang. Dat is 29.9% van de e-mail ontvangende domeinen waar vervalste e-mail met hun naam niet wordt gestopt door DMARC. Dit zijn domeinen die actief e-mail ontvangen, dus dit is geen techniciteit over geparkeerde of niet-verzendende zones. Het is dezelfde ingang voor impersonatie die we beschreven in onze gids over wat aanvallers kunnen zien over uw bedrijf, die nog steeds openstaat bij bijna een derde van de actieve e-maildomeinen in de top van het web. Als u een DMARC-record hebt maar nog steeds wordt gespooft, bevindt u zich vrijwel zeker in de rij voor p=none.
De afdwingingskloof
We noemen de ruimte tussen 84.7% gepubliceerd en 67.3% afgedwongen de DMARC-afdwingingskloof, en dat is de essentie van deze meting. Een record publiceren is goedkoop en zichtbaar, dus dat gebeurt. Om dat record om te zetten in iets dat e-mail daadwerkelijk blokkeert, moet een organisatie haar eigen verzenders goed genoeg kennen om de rest te weigeren zonder legitieme zakelijke e-mail te verstoren. Bij die tweede stap lopen domeinen vast, en die stilstand is meetbaar.
Bekijk het vanuit het perspectief van de aanvaller, want die bepaalt of een maatregel er toe doet. U wilt e-mail verzenden die afkomstig lijkt te zijn van het domein van een doelwit, gericht aan het financiële team van dat doelwit of aan een van diens klanten, met het verzoek om een betaling over te maken of inloggegevens te resetten. U controleert eerst de DNS van het doelwit, op dezelfde manier als wij deden. Als het domein p=reject publiceert, wordt uw vervalste e-mail aan de ontvangende kant geweigerd en bereikt deze nooit de inbox. Dat plan mislukt. Als het domein p=none publiceert, verandert er niets voor u. De ontvanger noteert de fout in een rapport dat naar de domeineigenaar gaat, niet naar uw slachtoffer, en levert uw bericht alsnog af. Dus kan mijn domein worden gespooft bij p=none? Ja, precies even gemakkelijk als wanneer er helemaal geen DMARC is.
Wat ons cijfer de moeite van het citeren waard maakt, is hoe we erin geslaagd zijn het te verkrijgen. Dit is een onafhankelijke passieve meting, geen telemetrie van een leverancier. We rapporteren geen e-mail die door ons eigen product is gefilterd, en we extrapoleren niet vanuit de inkomende stroom van één provider. We lezen de openbare policy uit die elke ontvanger op het internet leest, het record zelf, voor een vaste steekproef op een vaste datum. Dat is een ander en neutraler uitgangspunt dan een securityleverancier die rapporteert over het verkeer dat toevallig via hem voorbijkomt.
Hoe u uw eigen domein controleert
U hebt hier geen tool of registratie voor nodig. Lees uw eigen openbare DNS uit en kijk naar één tag. Iedereen kan deze lookups uitvoeren op elk domein, omdat een DNS-query een passieve uitlezing is van records die toch al openbaar zijn.
- Controleer de DMARC-policy. Voer
dig TXT _dmarc.yourdomain.com +shortuit en lees dep=-tag.p=rejectofp=quarantinebetekent dat u afdwingt. p=none, geenp=-tag, of helemaal geen record, betekent dat u niet afdwingt en dat uw domein gespooft kan worden. - Controleer SPF. Voer
dig TXT yourdomain.com +shortuit en zoek naar een record dat begint metv=spf1. Het ontbreken van SPF verzwakt de alignment waarvan DMARC afhankelijk is. - Controleer de transport- en integriteitslagen. Voer
dig DS yourdomain.com +shortuit voor DNSSEC endig TXT _mta-sts.yourdomain.com +shortvoor een MTA-STS-aankondiging. Beide ontbreken meestal, zoals de bovenstaande data aantoont.
Als de DMARC-lookup terugkomt met p=none, hebt u uw antwoord: het record publiceert wel maar dwingt niet af, en u bevindt zich uitsluitend in monitoringmodus.
Van p=none naar afdwinging gaan
Het pad van none naar reject is platgetreden, en eerlijk is eerlijk: de DNS-aanpassing is het makkelijke gedeelte. Het echte werk is bevestigen dat u geen legitieme e-mail blokkeert wanneer ontvangers actie gaan ondernemen bij fouten. Zo brengt u DMARC over van none naar reject zonder uw eigen verzenders te blokkeren:
- Blijf alleen lang genoeg op p=none om te inventariseren. Richt de
rua=-tag op een mailbox of een rapportparser en lees de verzamelde rapporten uit totdat u elke bron kunt verantwoorden die e-mail verzendt namens uw domein, inclusief marketingplatformen, ticketingsystemen en externe partijen. - Stap over op p=quarantine, eventueel stapsgewijs met pct als u voorzichtig wilt zijn. A
pct=-waarde past de policy toe op een fractie van de falende e-mail, zodat u kunt controleren of legitieme verzenders faalden op alignment voordat het op alles van toepassing wordt. Herstel elke echte verzender die niet voldoet aan SPF- of DKIM-alignment voordat u het uitbreidt. - Schakel over naar p=reject zodra de rapporten schoon zijn. Wanneer geen enkele legitieme bron meer faalt, is reject de instelling die vervalsing direct stopt. Dit is de enige status waarin het antwoord op "is p=none genoeg" irrelevant wordt, omdat u p=none achter u hebt gelaten.
Als u toch in de DNS bezig bent, kondig dan MTA-STS aan zodat inkomende e-mail niet stilzwijgend kan worden gedowngraded naar platte tekst, en onderteken uw zone met DNSSEC zodat de lookups die uw policy ophalen niet gespooft kunnen worden. De adoptie van MTA-STS ligt op slechts 4.7% in onze steekproef, dus door dit te doen loopt u voorop op bijna iedereen. DNSSEC maakt ook sterkere protocollen zoals DANE mogelijk, en de schaarste ervan op 20.0% beperkt hoe ver e-mailbeveiliging kan gaan voor vier op de vijf van deze domeinen. De afweging achter afdwingen zonder onderbrekingen is dezelfde als weten welke van uw certificaatuitgiftemaatregelen en blootgestelde oppervlakken er daadwerkelijk toe doen en welke ruis zijn.
Wat dit niet bewijst
Eerlijke beperkingen, want een cijfer zonder nuances is marketing.
- Majestic rangschikt op backlinks, niet op verkeer. De Majestic Million rangschikt sites op basis van verwijzende subnetten en links, wat in het voordeel werkt van lang bestaande en veel geciteerde domeinen. Dat is een andere populatie dan een op verkeer gerangschikte lijst, dus beschouw dit als één eerlijke doorsnede, niet als het hele internet.
- Het is een steekproef van 300 domeinen. Elk percentage kent een steekproeffout. Een cijfer als 67.3% afdwingend betekent 202 van de 300 domeinen, en een andere groep van 300 zou het een paar procentpunten doen verschuiven.
- Het is een momentopname. DNS verandert dagelijks. Deze cijfers beschrijven 24 juli 2026, geen trend. Een domein dat vandaag op p=none staat, kan zich midden in een uitrol bevinden en volgende maand afdwingen.
- Het is uitsluitend een DNS-weergave. Een gepubliceerd p=reject is geen bewijs dat de SPF en DKIM van een domein correct zijn uitgelijnd voor de echte verzenders. We lezen de policy waarnaar ontvangers handelen, niet de afgeleverde e-mail. Het is een verklaring over gepubliceerde intentie, niet over een foutloze implementatie.
- Afdwinging is grofmazig. We tellen p=quarantine en p=reject als afdwingend. In de praktijk laat een quarantine-policy met een lage
pctof een soepele alignment-modus alsnog wat vervalste e-mail door, dus het cijfer voor afdwinging is, als er al iets van te zeggen valt, ruimhartig.
Veelgestelde vragen
Is p=none genoeg om e-mailspoofing te stoppen?
Nee. p=none is alleen monitoring. Ontvangers rapporteren fouten maar leveren vervalste e-mail gewoon af, waardoor e-mail met uw domein alsnog de inbox bereikt. Het is een prima eerste fase terwijl u verzenders inventariseert, maar het blokkeert niets totdat de policy verandert in quarantine of reject.
Kan mijn domein nog steeds worden gespooft als ik een DMARC-record heb?
Ja, als dat record op p=none staat. Het hebben van een record is niet hetzelfde als beschermd zijn. Alleen p=quarantine of p=reject vertelt ontvangers dat ze actie moeten ondernemen bij e-mail die faalt voor authenticatie.
Wat is het verschil tussen het publiceren en het afdwingen van DMARC?
Publiceren betekent dat er een _dmarc-record bestaat. Afdwingen betekent dat de policy ingesteld is op p=quarantine of p=reject. Een record op p=none blokkeert niets. In onze steekproef van juli 2026 publiceerde 84.7% een record, maar dwong slechts 67.3% er een af.
Welk percentage van de domeinen dwingt DMARC daadwerkelijk af?
In onze steekproef van 300 domeinen publiceerde 84.7% DMARC en dwong 67.3% het af. Van de 261 e-mail ontvangende domeinen dwingt ongeveer 30% niets af.
Is p=none hetzelfde als geen DMARC hebben?
Voor het stoppen van spoofing in feite wel. Voor een aanvaller is het resultaat identiek: vervalste e-mail wordt afgeleverd. Het verschil is dat p=none rapporten genereert die u kunt gebruiken om tot afdwinging te komen.
Hoe breng ik DMARC over van none naar reject?
Lees uw verzamelde rapporten op p=none uit totdat elke legitieme verzender verantwoord is, stap over op p=quarantine (eventueel stapsgewijs opgebouwd met een pct-tag), herstel elke echte verzender die faalt op alignment, en stel vervolgens p=reject in.
Waarom word ik nog steeds gespooft terwijl DMARC is ingesteld?
Vrijwel altijd omdat de policy op p=none staat, of omdat SPF en DKIM niet zijn uitgelijnd voor uw verzenders waardoor een afdwingende policy niet slaagt. Controleer eerst de p=-tag op uw _dmarc-record.
Gerelateerde artikelen
- Hoe kwetsbaar zijn 's werelds drukste domeinen voor e-mailspoofing? De aanwezigheidsvraag waarop dit artikel voortbouwt.
- Hoeveel topdomeinen beperken wie hun certificaten mag uitgeven? Dezelfde passieve DNS-methode, toegepast op CAA-records.
- Wat kunnen aanvallers daadwerkelijk zien over uw bedrijf?
Weet u niet zeker of uw domein daadwerkelijk wordt afgedwongen?
Onze check van $100 leest uw externe oppervlak uit zoals een aanvaller dat doet, binnen de scope waarvan u schriftelijk hebt bevestigd en geautoriseerd dat u deze bezit, met een senior operator bij de bespreking van de resultaten. Of uw DMARC is gepubliceerd of daadwerkelijk wordt afgedwongen is een van de eerste dingen waarnaar we kijken.
Boek een check van $100