E-mailauthenticatie is niet één instelling - het zijn vijf DNS-records die als één stack samenwerken. Deze checker haalt ze allemaal tegelijk op zodat u het hele plaatje ziet in plaats van één record per keer na te jagen. Hier leest u hoe u die audit leest en in de juiste volgorde repareert.
Wat een volledige audit omvat
Een volledige controle kijkt naar SPF (welke servers mogen versturen), DKIM (een handtekening die bewijst dat berichten niet gewijzigd zijn), DMARC (het beleid dat SPF en DKIM aan uw From-domein koppelt), MTA-STS (afgedwongen TLS-encryptie tijdens transport) en TLS-RPT (rapportage over encryptiefouten). Een domein kan er één doorstaan en de rest falen, dus ze samen auditen is de enige manier om te weten dat u werkelijk beschermd bent.
Uw resultaten lezen: gezond versus kapot
- SPF - aanwezig, geldig en onder de tien DNS-lookups; controleer de SPF-syntax voor de zekerheid. Een PermError hier breekt DMARC stilletjes.
- DMARC - aanwezig op
_dmarc, met een beleid strenger danp=noneen een rapportageadres. - DKIM - minstens één actieve selector die een sterke (2048-bits) sleutel publiceert.
- MTA-STS / TLS-RPT - een gepubliceerd beleid dat TLS afdwingt, plus een adres om foutrapporten te ontvangen.
De volgorde om dingen te repareren
Werk van onder naar boven, want elke laag steunt op de laag eronder. Begin met SPF - het is de basis, en DMARC kan niet handhaven zonder een geslaagd, uitgelijnd SPF- of DKIM-resultaat. Bevestig vervolgens de DKIM-ondertekening. Verhoog daarna uw DMARC-beleid van none richting reject. Voeg pas daarna transportbeveiliging toe met MTA-STS en TLS-RPT, en tot slot BIMI om uw logo te tonen - wat afgedwongen DMARC vereist om überhaupt te werken.
Waar domeinen het vaakst falen
- SPF over de limiet van 10 lookups - de meest voorkomende fout, en degene die AutoSPF automatisch oplost door uw includes te flattenen.
- DMARC blijft op
p=nonestaan - gepubliceerd maar nooit afgedwongen, dus het biedt geen bescherming. - Geen MTA-STS - mail wordt nog steeds bezorgd, maar zonder bescherming tegen downgrade-aanvallen.
- BIMI zonder een VMC - het logo verschijnt niet in Gmail of Apple Mail zonder een Verified Mark Certificate.
Voer deze audit opnieuw uit wanneer u een verzenddienst toevoegt of van provider wisselt - regelmatige SPF-recordcontroles vangen afwijkingen vroeg op - en repareer elke laag met het bijbehorende hulpmiddel dat hierboven is gelinkt. SPF goed krijgen is de voorwaarde voor al het andere - AutoSPF houdt het geldig en onder de lookup-limiet zodat de rest van uw stack een stevige basis heeft.