Naar inhoud
Netslim
Inloggen Account aanmaken

DMARC instellen: stap voor stap voor Microsoft 365 en Google

DMARC instellen zonder dat je eigen mail in de spam belandt: SPF en DKIM eerst, dan van p=none via quarantine naar reject. Met DNS-voorbeelden.

Team Netslim 11 okt 2026 7 min lezen

Ondernemer controleert op een laptop de e-mailbeveiliging van zijn domein
Foto: cottonbro studio via Pexels

Iemand mailt jouw klanten namens jouw domeinnaam, en jij hebt er niets van gemerkt. Dat kan gewoon, want e-mail controleert standaard niet of de afzender klopt. DMARC is het DNS-record waarmee je ontvangers vertelt wat ze moeten doen met mail die zich voordoet als jij. Wil je DMARC instellen, dan komt er meer bij kijken dan één regel plakken.

DMARC werkt namelijk niet alleen. Het leunt op SPF en DKIM, en als je te snel op streng zet, belandt je eigen factuurmail in de spam. In dit stuk loop je door de volgorde die werkt, met voorbeelden voor Microsoft 365 en Google Workspace, en de fouten die we het vaakst tegenkomen.

Wat DMARC doet (en wat het van SPF en DKIM nodig heeft)

Drie records, drie taken:

  • SPF zegt welke servers namens je domein mogen mailen.
  • DKIM zet een digitale handtekening op elk bericht, zodat de ontvanger kan zien dat de inhoud onderweg niet is aangepast en dat de afzender de sleutel bezit.
  • DMARC bepaalt wat er gebeurt als SPF en DKIM niet kloppen, en stuurt jou rapporten over wat er onder jouw naam wordt verzonden.

Een detail dat vaak over het hoofd wordt gezien: DMARC slaagt pas als SPF of DKIM slaagt en het domein daarvan overeenkomt met het domein in het zichtbare Van-adres. Dat heet alignment. Een nieuwsbrieftool die netjes zijn eigen SPF en DKIM heeft, maar mailt vanaf jouw adres, kan dus toch DMARC laten falen.

Weet je niet zeker hoe DNS-records in elkaar zitten? Lees dan eerst DNS-records uitgelegd: A, CNAME, MX en TXT. Alles hieronder zijn TXT- of CNAME-records.

Stap 1: Inventariseer wie er allemaal mailt

Dit is het saaie deel en het voorkomt de meeste ellende. Schrijf op welke systemen mail sturen met jouw domein als afzender:

Ondernemer controleert op een laptop de e-mailbeveiliging van zijn domein
Foto: RDNE Stock project via Pexels
  • Microsoft 365 of Google Workspace (de gewone mailboxen)
  • je nieuwsbrieftool
  • je boekhoud- of factuurprogramma
  • het contactformulier of de webshop op je website
  • CRM, helpdesk, planningstools

Het contactformulier op je website is een klassieker. Verstuurt WordPress de mail rechtstreeks vanaf de webserver met jouw adres als afzender, dan zal die mail DMARC niet halen zodra je streng gaat. De nette oplossing is het formulier laten mailen via je Microsoft 365- of Google-account met een SMTP-plugin. Hoe je de mailomgeving zelf goed neerzet, staat in E-mail via Microsoft 365 of Google Workspace instellen.

Stap 2: SPF goed zetten

SPF is een TXT-record op de hoofdnaam van je domein (in veel DNS-panelen staat dat als @). Alleen al hier gaat het vaak mis, want je mag maar één SPF-record hebben. Twee records betekent dat SPF volledig faalt.

Voor Microsoft 365:

v=spf1 include:spf.protection.outlook.com -all

Voor Google Workspace:

v=spf1 include:_spf.google.com ~all

Gebruik je daarnaast een nieuwsbrieftool of ander systeem, dan voeg je zijn include: toe aan datzelfde record, niet als tweede record. Die tool vertelt je welke waarde dat is. Let ook op de grens van maximaal tien DNS-opzoekingen: elke include: kost er minstens één. Stapel je er te veel op, dan geeft SPF een fout.

Het verschil tussen ~all (softfail) en -all (hardfail) is minder groot dan het lijkt, omdat DMARC het eindoordeel bepaalt. Begin met wat de leverancier voorschrijft en maak het strenger als alles stabiel draait.

Stap 3: DKIM aanzetten

DKIM staat bij een eigen domein niet vanzelf aan. Je publiceert een sleutel in DNS en zet het ondertekenen daarna in de beheeromgeving aan. Die laatste klik wordt het vaakst vergeten.

DKIM in Microsoft 365

Microsoft werkt met twee CNAME-records. Je vindt de exacte waarden in het Microsoft Defender-portaal, bij de DKIM-instellingen van je domein. De vorm is ongeveer zo:

selector1._domainkey.jouwdomein.nl verwijst naar de waarde die Microsoft toont.
selector2._domainkey.jouwdomein.nl idem, met de tweede waarde.

Kopieer de waarden precies zoals Microsoft ze geeft, ook als ze vreemd lang zijn. Zet de records in DNS, wacht tot ze zichtbaar zijn en zet dan in het portaal de schakelaar voor ondertekenen aan. Krijg je een foutmelding dat de CNAME niet gevonden is, dan is DNS meestal nog niet ververst. Even wachten helpt.

DKIM in Google Workspace

In de Admin-console ga je naar de Gmail-instellingen en kies je "E-mail verifiëren". Daar genereer je een nieuw record voor je domein. Je krijgt een TXT-record met naam google._domainkey en een lange waarde die begint met v=DKIM1; k=rsa; p=. Plak dat in DNS en klik daarna in de Admin-console op "Verificatie starten".

Plak je een lange sleutel en klaagt je DNS-paneel over de lengte? Sommige panelen willen de tekst in twee stukken tussen aanhalingstekens. Kijk in de documentatie van je DNS-beheer, of laat het ons doen. In het klantportaal kun je records zelf toevoegen, zie DNS-records beheren in je portaal.

Stap 4: DMARC instellen met p=none

Nu pas komt DMARC zelf. Dat is een TXT-record op _dmarc.jouwdomein.nl. Begin altijd met monitoren:

v=DMARC1; p=none; rua=mailto:dmarc@jouwdomein.nl

Wat staat hier?

  • v=DMARC1: de versie, moet vooraan staan.
  • p=none: doe nog niets met mail die faalt, alleen rapporteren.
  • rua=: het adres waar de samenvattende rapporten naartoe gaan.

Let op bij het invullen van de naam: veel DNS-panelen plakken je domein er zelf achter. Vul dan alleen _dmarc in, anders krijg je _dmarc.jouwdomein.nl.jouwdomein.nl en doet je record niets.

De rapporten zijn XML-bestanden die ontvangers zoals Google en Microsoft dagelijks sturen. Voor een mens zijn ze niet prettig leesbaar, en ze kunnen een gewone mailbox aardig vullen. Maak er daarom een apart adres voor of gebruik een rapportagetool die ze voor je omzet in een overzicht. Daarin zie je per afzender of SPF en DKIM slagen.

Stap 5: Van p=none naar reject zonder je eigen mail te slopen

Laat p=none een paar weken staan, liefst lang genoeg om ook de maandelijkse facturen en nieuwsbrieven mee te nemen. Kijk in de rapporten naar legitieme afzenders die falen en los die eerst op: SPF-include toevoegen, DKIM bij de tool aanzetten, of het systeem laten mailen via je hoofdomgeving. Pas als je eigen verkeer groen is, ga je op slot.

Beleid Wat ontvangers doen met mail die faalt Wanneer
p=none Niets, ze leveren gewoon af en rapporteren Start, meten
p=quarantine Meestal in de spammap Tussenstap
p=reject Weigeren, de mail komt niet aan Eindstand

De tussenstap kun je geleidelijk maken met pct, het percentage mail waarop het beleid wordt toegepast:

  1. v=DMARC1; p=quarantine; pct=10; rua=mailto:dmarc@jouwdomein.nl
  2. Controleer een week of twee de rapporten en klachten. Verhoog dan naar pct=50, daarna naar 100 (of laat pct weg).
  3. v=DMARC1; p=reject; rua=mailto:dmarc@jouwdomein.nl

Hoe lang je elke stap aanhoudt hangt af van hoeveel systemen er mailen. Een kleine zaak met alleen Microsoft 365 of Google is soms in een paar weken klaar. Met tien tools en een webshop reken je op meer tijd. Haast heeft hier geen prijs, een geweigerde offerte wel.

Veelgemaakte fouten bij DMARC instellen

  • Twee SPF-records. Voeg alles samen in één record.
  • DKIM wel in DNS, niet aangezet. Zonder die laatste klik wordt er niets ondertekend.
  • Direct op p=reject. Dan blijkt pas na een week dat je boekhoudpakket al die tijd niet meeliep.
  • Het DMARC-record op de verkeerde naam. Het moet op _dmarc, niet op de hoofdnaam.
  • Subdomeinen vergeten. Zonder sp= erft een subdomein het beleid van het hoofddomein. Dat is meestal prima, maar controleer wel of tools op subdomeinen kloppen.
  • Domeinen die je niet gebruikt. Een oude of geparkeerde domeinnaam waar je niet mee mailt, is een mooi doelwit voor misbruik. Zet er v=spf1 -all en v=DMARC1; p=reject op.
  • Rapporten nooit lezen. Dan is p=none een record dat niets beschermt en niets leert.

Controleren of het werkt

Stuur een testmail naar een Gmail-adres, open het bericht en kies "Origineel weergeven". Je ziet daar per controle PASS of FAIL voor SPF, DKIM en DMARC. Doe dit voor elke afzender uit je lijst, dus ook voor het contactformulier. Een snelle blik op je domein kan ook met onze gratis website-check, die onder meer naar e-mailinstellingen kijkt.

Wat je nu doet

  1. Schrijf op welke systemen met jouw domein mailen.
  2. Controleer of je precies één SPF-record hebt, met alle afzenders erin.
  3. Zet DKIM aan in Microsoft 365 of Google Workspace en controleer dat het werkt.
  4. Publiceer p=none met een rapportageadres en laat dat een paar weken staan.
  5. Los afzenders op die falen, ga naar quarantine met een laag percentage en daarna naar reject.

Zit je domein bij ons en wil je de records liever niet zelf neerzetten, dan regelen we de DNS voor je mailomgeving, inclusief MX, SPF, DKIM en DMARC. Gebruik je Google, dan kun je ook je licenties via Google Workspace via Netslim afnemen, goed ingesteld vanaf het begin.

Veelgestelde vragen

Is DMARC verplicht voor mijn domein?

Een wettelijke plicht voor elk bedrijf is er niet. Wel stellen grote mailproviders steeds vaker eisen aan afzenders, vooral als je veel mail verstuurt. Zonder DMARC loop je ook meer kans dat anderen jouw domein misbruiken en dat je mail in de spam belandt.

Hoe lang duurt het voordat een DMARC-record werkt?

Het record is meestal binnen enkele minuten tot een paar uur zichtbaar, afhankelijk van de TTL van je DNS. De eerste rapporten komen vaak pas na een dag of langer binnen, omdat ontvangers ze gebundeld versturen.

Kan ik DMARC instellen zonder SPF en DKIM?

Technisch kun je het record wel plaatsen, maar het heeft dan weinig zin. DMARC beoordeelt de uitkomst van SPF en DKIM. Als beide ontbreken, faalt al je legitieme mail zodra je het beleid aanscherpt.

Waarom komt mijn nieuwsbrief in de spam na het instellen van DMARC?

Meestal mailt de nieuwsbrieftool met jouw adres als afzender, maar is hij niet opgenomen in je SPF-record en ondertekent hij niet met DKIM voor jouw domein. Voeg de tool toe volgens zijn handleiding en controleer in de rapporten of de berichten daarna slagen.

Lees ook

Alle blogs →