ID.nl logo
Hoe de techniek DMARC domeinspoofing moet voorkomen
© Reshift Digital
Huis

Hoe de techniek DMARC domeinspoofing moet voorkomen

Je hebt wellicht weleens phishingmails ontvangen waarbij het afzendadres wel degelijk van je bank afkomstig leek. Een geval van domeinspoofing dus en laat dat nou net de praktijken zijn die het e-mailprotocol DMARC moet voorkomen, met als bouwstenen SPF en DKIM.

DMARC staat voor Domain-based Message Authentication, Reporting & Conformance en is een protocol voor e-mailverificatie, e-mailbeleid en e-mailrapportage dat grotendeels steunt op de SPF- en DKIM-validatieprotocollen. DMARC maakt het mailservers makkelijker om na te gaan of een bericht daadwerkelijk van de vermeende zender afkomstig is en wat er dient te gebeuren indien dat niet zo is.

Het oude SMTP (Simple Mail Transport Protocol) is, zoals de naam al aangeeft, een simpel protocol om e-mails te verzenden. Er is geen sprake van enige encryptie of verificatie, wat maakt dat berichten makkelijk kunnen worden onderschept en gespooft (bijvoorbeeld via een man-in-the-middle-opzet). Er werden weliswaar enkele oplossingen aan clientzijde bedacht, zoals S/MIME en PGP, maar die vereisen de actieve medewerking van de gebruikers. 

Extensies en internetstandaarden die het SMTP-protocol en transport zelf beveiligen zijn daarom een betere werkwijze. SSL gebruiken voor SMTP-verbindingen bleek niet zo praktisch wegens poort-issues. STARTTLS is een betere aanpak aangezien de SMTP-client en -server over het TLS-gebruik (Transport Layer Security) kunnen onderhandelen en hierbij ook de mailheaders worden versleuteld.

Helaas beschermt TLS de berichten alleen wanneer het wordt verstuurd tussen twee servers die beide TLS ondersteunen.

©PXimport

SPF (Sender Policy Framework)

Inmiddels werden er nog andere technieken ontwikkeld die het vooral op e-mailspoofers gemunt hebben. SPF (Sender Policy Framework) is er één van, een techniek die steunt op DNS (Domain Name System). Er wordt hierbij immers een txt-record opgenomen in de nameserver-configuratie van het domein. Je vindt de syntaxregels hier

Zo’n record zou onder meer de volgende regel kunnen bevatten:

domeinnaam.nl TXT "v=spf1" a:email.domeinnaam.nl -all

Deze geeft aan dat de host email.domeinnaam.nl (alleen) berichten mag verzenden namens @domainnaam.nl en is dus bedoeld om e-mailspoofing tegen te gaan. Je kunt je eigen SPF-record en ook die van andere instanties hier testen

Het volstaat hier een domeinnaam te vullen (bijvoorbeeld telegraaf.nl), waarna je het SPF-record te zien krijgt, gevolgd door een analyse en een veiligheidsbeoordeling.

©PXimport

DKIM (DomainKeys Identified Mail)

DKIM (DomainKeys Identified Mail) is een complementair e-mailverificatieprotocol dat door het toevoegen van een handtekening wil voorkomen dat berichten tijdens het transport tussen de mailservers kunnen worden gewijzigd of vervalst. Meer informatie hierover vind je op dkim.org.

De mailservers of e-mailgateway moeten wel met DKIM overweg kunnen. Na het instellen van de DKIM-functie wordt er dan een sleutelpaar gegenereerd. De private sleutel komt terecht op de mailserver, terwijl de publieke sleutel in het DNS wordt opgenomen met de nodige parameters. Dat kan er in eenvoudige vorm als volgt uitzien:

selector._domainkey.domeinnaam.nl TXT "v=DKIM1; p=<publieke-sleutel>"</publieke-sleutel>

DKIM werkt namelijk op basis van een selector, met een willekeurige naam, die het zo mogelijk maakt dat je meerdere DKIM-sleutels voor je domein opneemt.

Op basis van de private sleutel wordt dan een cryptografische handtekening gegenereerd, die aan de mail wordt toegevoegd als DKIM-header. De ontvanger kan dan in het DNS de bijbehorende publieke sleutel opzoeken en controleren. Is er geen match, dan wordt de e-mail geweigerd.

Je kunt hier een DKIM-record testen. Naast een domeinnaam dien je hier wel nog een geldige DKIM-selector in te vullen. Zo’n selector kun je in de e-mailheader terugvinden. In Outlook bijvoorbeeld open je hiervoor de gewenste mail en kies je Bestand / Eigenschappen, waarna je in het veld Internetheaders zoekt naar de DKIM-ingang (indien aanwezig). Je leest de selector-naam af achter de parameter s=.

©PXimport

Hoe werkt DMARC?

Met SPF en DKIM zijn we al een heel eind richting DMARC opgeschoven. Op dmarc.org/wiki/FAQ vind je een uitgebreide lijst met vragen en antwoorden.

DMARC gebruikt de verificatieprotocollen SPF en DKIM als bouwstenen. Zo controleert DMARC of het <header from>-veld van het bericht overeenkomt met het <envelope from>-veld dat via SPF wordt gecheckt. Ook gaat DMARC na of dat veld eveneens overeenkomt met de parameter d=<domeinnaam> uit de DKIM-handtekening.

Een belangrijke meerwaarde van DMARC is dat je via beleidsregels niet alleen kunt aangeven hoe streng je die SPF- en DKIM-controles wilt interpreteren (met parameters als aspf=r en adkim=s, waarbij r voor relaxed en s voor strict staat), maar vooral ook dat je precies kunt aangeven wat er moet gebeuren als deze controles niet blijken te kloppen. In het DMARC-txt-record zou je bijvoorbeeld iets als het volgende kunnen zetten:

_dmarc.domeinnaam.nl IN TXT "v=DMARC1; p=quarantine; rua=dmarc@domeinnaam.nl; ruf=dmarc@domeinnaam.nl sp=reject"

©PXimport

Recordanalyse

Een blik op bijvoorbeeld Flowmailer maakt meteen duidelijk wat deze record-ingang inhoudt. Zo geef je met de parameter p= aan wat de ontvangende mailserver met berichten moet doen die de bovenvermelde controles niet hebben doorstaan: niets, afwijzen of ter verdere controle in quarantaine plaatsen.

Absoluut interessant zijn ook de parameters rua= en ruf=, die elk verwijzen naar een andersoortige rapportage, respectievelijk aggregated en forensic, waarbij de laatste het meest gedetailleerd is. De ontvangende mailserver stuurt deze rapporten dan automatisch door naar de in het DMARC-record vermelde e-mailadressen.

Net als bij SPF en DKIM kun je ook het DMARC-record voor een domeinnaam testen op mxtoolbox.com/dmarc.aspx. Voor all-roundtests kun je terecht op powerdmarc.com/analyzer en internet.nl.

DMARC mag dan de nodige configuratie vergen, het is in elk geval een extra, zinvolle blokkade tegen e-mailspoofing (en dus ook phishing). Jammer dus dat de implementatie van DMARC op de mailservers van Nederlandse en Belgische e-commercebedrijven relatief langzaam verloopt.

De ontwikkeling van DMARC 2012: Eerste publicatie van de DMARC-standaard (RFC 7489), onder meer door Google, Microsoft, Yahoo! en PayPal. 2013: Krijgt de status van internet-draft. 2018: Opgenomen in de ‘pas-toe-of-leg-uit-lijst’ met open standaarden van het Forum Standaardisatie van de Rijksoverheid. In deze lijst tref je onder meer nog aan: SPF, DKIM en DNSSEC.

▼ Volgende artikel
Supersnelle wifi in huis? TP-Link Deco BE25 is dé mesh-routerfavoriet van 2025
© TP-Link
Huis

Supersnelle wifi in huis? TP-Link Deco BE25 is dé mesh-routerfavoriet van 2025

Wat maakt een mesh wifi systeem de allerbeste van het jaar? Natuurlijk, je kunt afgaan op specificaties, maar die zeggen niet alles. Je hebt veel meer aan eerlijke reviews. Het TP-Link Deco BE25 Smart Mesh WiFi 7-systeem is door consumenten op Kieskeurig.nl verkozen tot Best Reviewed van het Jaar 2025 in de categorie routers. Wat deze router zo bijzonder maakt, lees je in dit artikel.

Partnerbijdrage - in samenwerking met TP-Link

Best Reviewed 2025: de strengste jury van Nederland

Op Kieskeurig.nl delen elke dag duizenden mensen eerlijke ervaringen met producten die ze écht gebruiken. Die collectieve feedback vormt de basis voor de Best Reviewed‑awards: producten die zich het hele jaar lang in de praktijk hebben bewezen en keer op keer hoge tevredenheid laten zien bij echte gebruikers. Het gaat dus niet om mooie beloftes en marketingtaal, maar om wat mensen dagelijks merken in de praktijk: is het apparaat betrouwbaar? Doet het wat het moet doen? Is het makkelijk in gebruik? De strengste jury van Nederland heeft gesproken: in de categorie Routers werd de TP‑Link Deco BE25 Smart Mesh WiFi 7 uitgeroepen tot dé favoriet van 2025.

Wat maakt de TP-Link Deco BE25 zo bijzonder?

Wat dit mesh-systeem technisch zo aantrekkelijk maakt, is de combinatie van moderne wifi-technologie en slimme netwerkfuncties. De TP-Link Deco BE25 ondersteunt Dual-Band WiFi 7 met een gecombineerde snelheid tot 3,6 Gbps, waardoor bandbreedte-intensieve toepassingen zoals 4K-streaming en online gaming soepel verlopen. Elke unit is bovendien voorzien van twee 2,5 Gbps-bekabelde poorten, wat zorgt voor maximale doorvoercapaciteit en flexibele aansluitmogelijkheden voor bijvoorbeeld een NAS, pc of gameconsole.

Een ander sterk punt is de mogelijkheid tot gecombineerde bekabelde en draadloze backhaul: dit zorgt ervoor dat de verbinding tussen de verschillende wifi-punten niet alleen snel, maar ook uiterst stabiel is, met minder latentie. Dankzij Multi-Link Operation (MLO) wordt data via meerdere frequentiebanden en kanalen tegelijk verzonden, wat zowel de betrouwbaarheid als de snelheid van het netwerk ten goede komt.

Daarnaast zorgt AI-gestuurde roaming ervoor dat je apparaten automatisch verbinden met het sterkste wifi-punt, zonder dat je daar iets voor hoeft te doen. Met TP-Link HomeShield beschik je over uitgebreide netwerkbeveiliging, waaronder realtime IoT-beveiliging en ouderlijk toezicht. Tot slot is het systeem universeel compatibel met alle internetproviders, modems én eerdere Deco-modellen, zodat je eenvoudig kunt uitbreiden of upgraden.

Dankzij deze optelsom van slimme functies is de TP-Link Deco BE25 een toekomstbestendige keuze voor iedereen die thuis wil genieten van stabiele, snelle en veilige wifi overal in huis.

©TP-Link

TP-Link Deco BE25: waarom gebruikers zo tevreden zijn

De titel Best Reviewed van het Jaar 2025 is gebaseerd op wat gebruikers in het dagelijks gebruik écht belangrijk vinden: betrouwbaarheid, gebruiksgemak en prestaties. Juist op die vlakken scoort dit mesh-systeem keer op keer hoog.

Dat begint al met het installatieproces. Gebruikers geven aan dat het instellen van de set bijzonder eenvoudig is. "De installatie was erg eenvoudig dankzij de intuïtieve Deco-app, waarbij het systeem binnen een paar minuten operationeel was." Ook de snelheid en prestaties vallen in de smaak. De reacties liegen er niet om: "Ik was gelijk onder de indruk van de snelheid, op sommige plekken in huis haal ik met gemak 400 Mbps." En: "De snelheid is werkelijk top: zelfs in de verste hoeken van het huis blijft de verbinding stabiel en razendsnel."

Dat is mede te danken aan de sterke mesh-dekking en de soepele roaming tussen de units. Een gebruiker vat het krachtig samen: "De mesh WiFi zorgt voor een sterke en stabiele verbinding in het hele huis. Zelfs op zolder blijft de snelheid hoog en zonder haperingen." Anderen merken op dat apparaten automatisch overschakelen naar het dichtstbijzijnde wifi-punt: "Alle apparaten melden zich netjes aan bij het punt dat het dichtste in de buurt is. Telefoons schakelen vloeiend over."

De algehele gebruikservaring wordt bovendien als zeer positief ervaren. Niet alleen vanwege de prestaties, maar ook dankzij de handige app-functies. "Overal in huis een stabiele verbinding. De app biedt handige functies zoals apparaatbeheer en statusweergave," aldus een reviewer. En over de nieuwe WiFi 7-technologie zegt iemand: "Dankzij WiFi 7 profiteer je van extreem hoge doorvoersnelheden en minimale latency, ideaal voor gamen, streamen en zware downloads."

Hoewel er hier en daar kleine opmerkingen zijn - zoals dat de snelheidswinst van WiFi 7 niet altijd zichtbaar is op oudere apparaten - overheerst de positieve toon duidelijk. Wat consumenten vooral waarderen, is hoe de TP-Link Deco BE25 hun wifi-ervaring in huis structureel verbetert: minder uitval, meer snelheid en stabiel internet in elke ruimte. Dat maakt het tot een set waar je echt op kunt bouwen.

©TP-Link

Een eerlijk oordeel

De TP‑Link Deco BE25 combineert technische kracht met eenvoud en gebruiksgemak - precies wat veel consumenten zoeken in hun thuisnetwerk. Door de combinatie van snelle prestaties, brede dekking en een intuïtieve app‑gestuurde installatie verdient dit systeem de titel Best Reviewed van het Jaar 2025. Of je nu een groot huis hebt, meerdere apparaten tegelijk gebruikt of gewoon een stabielere en snellere wifi‑ervaring wilt: de TP-Link Deco BE25 is volgens gebruikers een uitstekende keuze.

Ontdek de TP‑Link Deco BE25 op Kieskeurig.nl

▼ Volgende artikel
Review: In Reanimal mag je samen naar de gemuteerde kinderboerderij
© Tarsier Studios/Tijn Kranen
Huis

Review: In Reanimal mag je samen naar de gemuteerde kinderboerderij

Achtpotige mottenballen, levende huidplooien en gemuteerde pelikanen: in het ‘schattige’ Reanimal kom je het allemaal tegen. Gelukkig sta je er niet alleen voor, want je kunt er voor kiezen om samen met een medespeler via coöp dit levende schilderij in te duiken - al is het resultaat vooral dat je sámen geen snars van het verhaal snapt.

Het Zweedse Tarsier Studios heeft al even geoefend met het concept van Reanimal. De game heeft namelijk een hoop weg van hun vorige games, Little Nightmares 1 en 2: ook hier wandel je door een stel surrealistische, levende horrorschilderijen.

Hoewel het niet letterlijk om een schilderij gaat, kan ik het gevoel niet anders beschrijven. Je beweegt je door een reeks prachtige omgevingen gevuld met bizarre monsters, die vooral de logica volgen van nachtmerries en kinderangsten. Reanimal lijkt in de verte wel een verhaal te willen vertellen, maar Tarsier beseft dondersgoed dat minimalisme het alleen maar griezeliger maakt.

Watch on YouTube

Simpel doch effectief

De mist hangt over het waterlichaam. Er zit een kind in een bootje. Als je aan de knoppen zit te morren, heb je door dat jij het kind bestuurt - tijd om naar dat rode licht in de verte te varen. Als je dichterbij komt, blijkt het een boei te zijn, met daarnaast spartelend in het water een vriendje. Ze klimt bij je in de boot. Als je een tweede controller aansluit of online speelt, is dit je coöp-partner. Zo niet, dan blijft het een computergestuurde vriend die vooral gezelschap biedt.

Terwijl je samen van boei naar boei vaart, doemt er in de verte een rotspartij op. Oh, die ziet er groot uit. Wacht, die is écht groot! Als je eenmaal bij het strand komt, ram je je bootje het zand in. Zo, die ligt lekker stevig.

Als je een dichte deur tegenkomt, snap je als gamer wel wat je missie is: zoek maar naar een sleutel. Vervolgens blijf je zonder echte reden maar een pad volgen, al kom je er gaandeweg achter dat je andere kinderen probeert te redden van monsters.

©THQ Nordiq/Tarsier Studios

Een versleten screenshotknop

Het verhaal staat dus niet echt voorop - en eerlijk gezegd staat diepgaande gameplay óók niet echt voorop. Maar wat maakt deze game dan in godsnaam zo indrukwekkend? Dat komt allemaal neer op fenomenaal ontworpen omgevingen en geniaal ontworpen monsters.

Het helpt daarbij dat Reanimal een ontzettend goed gevoel van schaal weet over te brengen: je voelt je piepklein, en grote dingen in de spelwereld voelen gigantisch. Daar komt ook een sterk staaltje camerawerk bij kijken. Op precies de juiste momenten wordt de camera naar achteren getrokken om te onthullen dat er in de achtergrond al de hele tijd een of ander gemuteerd boerderijdier op je ligt te wachten.

Op de PlayStation 5, waar we de game op hebben gespeeld, ziet Reanimal er prachtig uit. Op een zeldzame lelijke texture na is het spel gevuld met visuele meesterwerkjes. Je kunt op ieder willekeurig moment een screenshot maken, en het bij wijze van spreken inlijsten en ophangen. In vijf uur speeltijd heb ik 108 screenshots gemaakt, mede vanwege de mooie lichtinval.

Slide
Slide
Slide
Slide

Niet meer dan een middag

Daar is dan ook meteen het grootste struikelblok: in vijf uurtjes was ik wel door de game heen, terwijl ik het best rustig aan deed. Het spel gaat voor vier tientjes over de toonbank - toch best een hoge prijs voor zo’n korte game. In coöp doe je er misschien nog iets langer over, maar ik zou er niet op rekenen.

In de omgeving zijn er nog enige collectibles te vinden: posters met concept art en dierenmaskers, waar je je personages mee kan aankleden. Dat is best leuk, want die art is belachelijk mooi en die maskers worden steeds absurder. Gelukkig spat de kwaliteit er wel van af, want iedere omgeving is een kunstwerk op zich.

©Tarsier Studios/Tijn Kranen

Lekker rondkijken

Om nog even op die coöp-gameplay terug te komen: we hebben hier niet te maken met een game als Portal 2, waarbij de puzzels zijn gebouwd om als duo op te lossen. Hoewel de functie een van de selling points is, heb je absoluut geen tweede speler nódig.

De coöp-modus is zowel online als lokaal beschikbaar, al is er geen matchmaking. Je moet de lobbycode invoeren van de persoon met wie je wil spelen, dus met een vreemdeling spelen is er niet bij. We hebben de functie daardoor niet uitvoerig kunnen testen, maar het lijkt prima te werken.

Voor de puzzels heb je ook geen twee sets hersenen nodig: het zijn vrij simpele puzzels die er vooral voor zorgen dat je aandacht naar de mooie locaties getrokken wordt. Ingewikkelder hoeft het ook niet te zijn, want als je echt je hersens had moeten gaan kraken, dan had het die melancholische droomsfeer misschien wel kapotgemaakt.

©Tarsier Studios/Tijn Kranen

Hypnotiserend

Tarsier Studios weet precies wat Reanimal moet zijn: hypnotiserend, surrealistisch, schattig en tegelijkertijd doodeng. Het minimalistische verhaal is lastig te volgen, maar de gevoelens raken wél - al is het einde wat abrupt. Het grijpt je niet bij de keel, maar glijdt langzaam om je strot heen en knijpt zonder dat je het doorhebt.

Het voelt als de vreemdste plekken uit Silent Hill, of de Dark Place uit Alan Wake 2, maar het heeft ook weer wat weg van Coraline en Guillermo Del Toro’s Pinocchio. Het deed me misschien nog het meest denken aan deze concept trailer van Silent Hills, een game die helaas nooit het daglicht heeft mogen zien.

Stel je voor dat je door een bioscoop heen loopt, waar een dood (of gehypnotiseerd) publiek zit te kijken naar iets dat je alleen kan vergelijken met de videoband uit The Ring. Als je naar buiten komt, staat er een grote spinachtige man met een ijscowagen op je te wachten om je op te grissen. Als je eenmaal aan hem bent ontsnapt, wordt je geconfronteerd met de volgende griezelige omgeving en een nieuw, prachtig, tragisch en doodeng gemuteerd monster. In Reanimal snap je misschien niet precies wat er gebeurt, maar je gaat het zeker niet vergeten.

Reanimal is vanaf 13 februari verkrijgbaar voor PlayStation 5, Xbox Series-consoles, Nintendo Switch 2 en pc. Voor deze review is de game op PlayStation 5 gespeeld.

Goed
Conclusie

De visie achter Reanimal is duidelijk: geen ingewikkelde puzzels of verhaallijnen, maar een gestroomlijnde, sfeervolle koortsdroom met gedetailleerde plaatjes (en monsters) die nog lang in je hoofd blijven hangen. Tarsier Studios had de game kunnen opvullen met meer omgevingen of meer simplistische puzzels, maar dat zou wellicht alleen maar aan de ervaring af doen. Reanimal is daardoor wat aan de simpele en korte kant, maar de game blijft na het uitspelen wel nog veel langer door je hoofd spoken.

Plus- en minpunten
  • Kunstzinnige monsters en omgevingen
  • Mooie graphics
  • Co-op-functie is een welkome toevoeging
  • Gameplay maar weinig diepgaand
  • Kort en een tikje anticlimactisch
  • Niet erg uitdagend