E‑mail is nog altijd het populairste aanvalskanaal — en tegelijk verrassend eenvoudig te misbruiken. Zonder de juiste instellingen kan iemand zich voordoen als jouw domein, of kan verzonden e‑mail ongemerkt afgeluisterd worden. Gelukkig bestaat er een reeks standaarden die dat tegengaan. Op deze pagina overlopen we ze allemaal — van SPF tot DANE — en leggen we uit waarom een privacyvriendelijke oplossing zoals Proton Mail interessant kan zijn, zelfs samen met Outlook.
Waarom e‑mail extra bescherming nodig heeft
E‑mail is ontworpen in een tijd waarin vertrouwen vanzelfsprekend was. Daardoor kan een afzender standaard vrij eenvoudig een ander adres voorwenden — de basis van spoofing en phishing. Bovendien versleutelen mailservers hun verbinding wel “als het kan”, maar vallen ze anders terug op onversleuteld verkeer, wat afluisteren mogelijk maakt. De standaarden hieronder dichten die twee gaten: ze bewijzen dat een e‑mail écht van jou komt, en ze zorgen dat ze onderweg versleuteld blijft.
Zonder e‑mailbeveiliging kan iedereen post versturen in jouw naam — en ontdek jij het pas als een klant erin trapt.
Authenticatie: SPF, DKIM en DMARC
Deze drie werken samen om te bewijzen dat een e‑mail echt van jouw domein komt. Ze worden alle drie ingesteld via records in je DNS.
SPF (Sender Policy Framework)
SPF is een lijst van servers die namens jouw domein e‑mail mogen versturen. De ontvangende server controleert of de mail van zo’n toegelaten server komt. Zo wordt het veel moeilijker om in jouw naam te verzenden.
DKIM (DomainKeys Identified Mail)
DKIM plaatst een digitale handtekening op elke e‑mail. De ontvanger controleert die met een publieke sleutel in je DNS en weet zo dat de inhoud onderweg niet gewijzigd is. Een groot voordeel: die handtekening blijft geldig, zelfs als de mail wordt doorgestuurd.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
DMARC bindt SPF en DKIM samen en vertelt de ontvanger wat te doen met e‑mail die de controles niet doorstaat: niets doen, in de spam plaatsen (quarantine) of weigeren (reject). Even waardevol: DMARC stuurt je rapporten, zodat je ziet wie er allemaal (al dan niet terecht) in jouw naam verstuurt.
Aanpak in stappen
We voeren DMARC bewust gefaseerd in: eerst in “waarnemen”-modus om te zien wie er allemaal namens je verstuurt, en pas daarna strenger (quarantine, dan reject). Zo verhogen we de bescherming zonder dat legitieme e‑mail sneuvelt.
Versleuteld transport: MTA-STS, DANE en TLS-RPT
Waar SPF, DKIM en DMARC de afzender waarborgen, zorgen deze standaarden dat de verbinding tussen mailservers versleuteld is en niet stiekem kan worden afgezwakt.
MTA-STS (Mail Transfer Agent Strict Transport Security)
MTA-STS dwingt af dat e‑mail naar jouw domein enkel versleuteld wordt afgeleverd. Het werkt met een beleidsbestand op je domein en een DNS-record, en beschermt zo tegen aanvallen die de versleuteling proberen af te zwakken — ook zonder DNSSEC.
DANE (met TLSA-record)
DANE gaat een stap verder: via een TLSA-record leg je precies vast welk certificaat je mailserver moet tonen. Klopt dat niet, dan wordt de verbinding geweigerd. DANE steunt op DNSSEC en biedt daardoor een sterke bescherming tegen manipulatie. In de praktijk zetten we DANE en MTA-STS vaak samen in, zodat je zowel servers bereikt die het ene als het andere ondersteunen.
TLS-RPT (TLS Reporting)
TLS-RPT bezorgt je rapporten over problemen bij het versleuteld afleveren van e‑mail. Zo merk je fouten of aanvallen op de versleuteling snel op en kan je gericht bijsturen.
Je logo in de inbox: BIMI
BIMI (Brand Indicators for Message Identification) laat je bedrijfslogo verschijnen naast je e‑mails in de inbox van je ontvangers — een zichtbaar teken van echtheid dat vertrouwen wekt en je merk versterkt. Het vereist wel dat je DMARC streng staat ingesteld, en vaak een geverifieerd merkcertificaat (VMC). BIMI is dus het sluitstuk van een goed opgebouwde e‑mailbeveiliging, niet het startpunt.
Test je e‑mailbeveiliging
Met gratis online tools controleer je in enkele seconden welke van deze standaarden al correct staan voor jouw domein. Onze selectie vind je op de pagina met online securitytools.
Privacyvriendelijke e‑mail: Proton Mail (met Outlook)
Bovenop de bescherming van je domein kan je ook kiezen voor een e‑maildienst die privacy centraal stelt. Proton Mail, gevestigd in Zwitserland, gebruikt end-to-end- en zero-access-versleuteling: je berichten worden zo bewaard dat zelfs Proton ze niet kan lezen. Op een betalend plan gebruik je bovendien je eigen domein, en stel je nog steeds gewoon SPF, DKIM en DMARC in — de bescherming uit de rest van deze pagina blijft dus volledig van toepassing.
Het bezwaar dat je “dan van gewoonte moet veranderen”, klopt niet. Met de Proton Mail Bridge blijf je gewoon in Microsoft Outlook (of Thunderbird of Apple Mail) werken. Bridge is een klein programma dat lokaal op je computer draait en de versleutelde Proton-mail vertaalt naar de vertrouwde IMAP- en SMTP-protocollen die Outlook begrijpt. Het versleutelen en ontcijferen gebeurt lokaal op je toestel, waardoor de end-to-end-bescherming behouden blijft terwijl je jouw gewone werkwijze aanhoudt.
Goed om te weten
Proton Mail Bridge is beschikbaar op een betalend Proton-plan en draait op Windows, macOS en Linux (niet op mobiele toestellen; daar gebruik je de Proton-app). Wij bekijken samen of Proton bij jouw manier van werken past en verzorgen de volledige configuratie, inclusief de koppeling met Outlook.
Onze aanpak
- Analyse. We testen je huidige e‑mailbeveiliging en brengen in kaart wat ontbreekt of fout staat.
- Authenticatie. We stellen SPF, DKIM en DMARC correct in en voeren DMARC gefaseerd op tot een strenge instelling.
- Transport. We activeren MTA-STS, DANE en TLS-RPT voor versleutelde, betrouwbare aflevering.
- Afwerking. Waar zinvol zetten we BIMI op, en desgewenst een privacyvriendelijke oplossing zoals Proton.
- Opvolging. We lezen de rapporten uit en houden je e‑mailbeveiliging gezond.
Zorg dat niemand post verstuurt in jouw naam
We stellen je e‑mailbeveiliging volledig in orde — van SPF tot DANE — en houden ze gezond. Zo bescherm je je klanten én je reputatie.
Veelgestelde vragen
Moet ik echt al deze standaarden instellen?
SPF, DKIM en DMARC zijn vandaag de absolute basis en sterk aanbevolen. De transport-standaarden (MTA-STS, DANE, TLS-RPT) en BIMI zijn waardevolle aanvullingen die we gefaseerd toevoegen.
Kan ik Proton Mail met mijn eigen domein gebruiken?
Ja, op een betalend plan. Je behoudt je eigen domeinnaam en stelt gewoon de e‑mailbeveiliging in die op deze pagina beschreven staat.
Verlies ik Outlook als ik naar Proton overstap?
Nee. Dankzij de Proton Mail Bridge blijf je gewoon in Outlook werken, terwijl je e‑mails end-to-end versleuteld blijven.