Home / E‑mailbeveiliging

Lanconstruct

E‑mailbeveiliging

E‑mail is nog alti­jd het pop­u­lairste aan­val­skanaal — en tegelijk ver­rassend een­voudig te mis­bruiken. Zon­der de juiste instellin­gen kan iemand zich voor­doen als jouw domein, of kan ver­zon­den e‑mail onge­merkt afgeluis­terd wor­den. Gelukkig bestaat er een reeks stan­daar­den die dat tegen­gaan. Op deze pag­i­na over­lopen we ze alle­maal — van SPF tot DANE — en leggen we uit waarom een pri­va­cyvrien­delijke oploss­ing zoals Pro­ton Mail inter­es­sant kan zijn, zelfs samen met Outlook.

Waarom e‑mail extra bescherming nodig heeft

E‑mail is ont­wor­pen in een tijd waarin vertrouwen vanzelf­sprek­end was. Daar­door kan een afzen­der stan­daard vrij een­voudig een ander adres voor­wen­den — de basis van spoof­ing en phish­ing. Boven­di­en ver­sleute­len mailservers hun verbind­ing wel “als het kan”, maar vallen ze anders terug op onver­sleuteld ver­keer, wat afluis­teren mogelijk maakt. De stan­daar­den hieron­der dicht­en die twee gat­en: ze bewi­jzen dat een e‑mail écht van jou komt, en ze zor­gen dat ze onder­weg ver­sleuteld blijft.

Zon­der e‑mailbeveiliging kan iedereen post ver­s­turen in jouw naam — en ont­dek jij het pas als een klant erin trapt.

Authenticatie: SPF, DKIM en DMARC

Deze drie werken samen om te bewi­jzen dat een e‑mail echt van jouw domein komt. Ze wor­den alle drie ingesteld via records in je DNS.

SPF (Sender Policy Framework)

SPF is een lijst van servers die namens jouw domein e‑mail mogen ver­s­turen. De ont­van­gende serv­er con­troleert of de mail van zo’n toege­lat­en serv­er komt. Zo wordt het veel moeil­ijk­er om in jouw naam te verzenden.

DKIM (DomainKeys Identified Mail)

DKIM plaatst een dig­i­tale handteken­ing op elke e‑mail. De ont­vanger con­troleert die met een pub­lieke sleu­tel in je DNS en weet zo dat de inhoud onder­weg niet gewi­jzigd is. Een groot voordeel: die handteken­ing bli­jft geldig, zelfs als de mail wordt doorgestuurd.

DMARC (Domain-based Message Authentication, Reporting & Conformance)

DMARC bindt SPF en DKIM samen en vertelt de ont­vanger wat te doen met e‑mail die de con­troles niet doorstaat: niets doen, in de spam plaat­sen (quar­an­tine) of weigeren (reject). Even waarde­vol: DMARC stu­urt je rap­porten, zodat je ziet wie er alle­maal (al dan niet terecht) in jouw naam verstuurt.

Aan­pak in stappen

We voeren DMARC bewust gefaseerd in: eerst in “waarnemen”-modus om te zien wie er alle­maal namens je ver­stu­urt, en pas daar­na strenger (quar­an­tine, dan reject). Zo ver­hogen we de bescherming zon­der dat legi­t­ieme e‑mail sneuvelt.

Versleuteld transport: MTA-STS, DANE en TLS-RPT

Waar SPF, DKIM en DMARC de afzen­der waar­bor­gen, zor­gen deze stan­daar­den dat de verbind­ing tussen mailservers ver­sleuteld is en niet stiekem kan wor­den afgezwakt.

MTA-STS (Mail Transfer Agent Strict Transport Security)

MTA-STS dwingt af dat e‑mail naar jouw domein enkel ver­sleuteld wordt afgeleverd. Het werkt met een belei­ds­be­stand op je domein en een DNS-record, en beschermt zo tegen aan­vallen die de ver­sleutel­ing proberen af te zwakken — ook zon­der DNSSEC.

DANE (met TLSA-record)

DANE gaat een stap verder: via een TLSA-record leg je pre­cies vast welk cer­ti­fi­caat je mailserv­er moet tonen. Klopt dat niet, dan wordt de verbind­ing geweigerd. DANE ste­unt op DNSSEC en biedt daar­door een sterke bescherming tegen manip­u­latie. In de prak­tijk zetten we DANE en MTA-STS vaak samen in, zodat je zow­el servers bereikt die het ene als het andere ondersteunen.

TLS-RPT (TLS Reporting)

TLS-RPT bezorgt je rap­porten over prob­le­men bij het ver­sleuteld aflev­eren van e‑mail. Zo merk je fouten of aan­vallen op de ver­sleutel­ing snel op en kan je gericht bijsturen.

Je logo in de inbox: BIMI

BIMI (Brand Indi­ca­tors for Mes­sage Iden­ti­fi­ca­tion) laat je bedri­jf­s­l­o­go ver­schi­j­nen naast je e‑mails in de inbox van je ont­vangers — een zicht­baar teken van echtheid dat vertrouwen wekt en je merk ver­sterkt. Het vereist wel dat je DMARC streng staat ingesteld, en vaak een gev­er­i­fieerd merkcer­ti­fi­caat (VMC). BIMI is dus het sluit­stuk van een goed opge­bouwde e‑mailbeveiliging, niet het startpunt.

Test je e‑mailbeveiliging

Met gratis online tools con­troleer je in enkele sec­on­den welke van deze stan­daar­den al cor­rect staan voor jouw domein. Onze selec­tie vind je op de pag­i­na met online secu­ri­ty­tools.

Privacyvriendelijke e‑mail: Proton Mail (met Outlook)

Bovenop de bescherming van je domein kan je ook kiezen voor een e‑maildienst die pri­va­cy cen­traal stelt. Pro­ton Mail, geves­tigd in Zwit­ser­land, gebruikt end-to-end- en zero-access-ver­sleutel­ing: je bericht­en wor­den zo bewaard dat zelfs Pro­ton ze niet kan lezen. Op een betal­end plan gebruik je boven­di­en je eigen domein, en stel je nog steeds gewoon SPF, DKIM en DMARC in — de bescherming uit de rest van deze pag­i­na bli­jft dus volledig van toepassing.

Het bezwaar dat je “dan van gewoonte moet veran­deren”, klopt niet. Met de Pro­ton Mail Bridge bli­jf je gewoon in Microsoft Out­look (of Thun­der­bird of Apple Mail) werken. Bridge is een klein pro­gram­ma dat lokaal op je com­put­er draait en de ver­sleutelde Pro­ton-mail ver­taalt naar de vertrouwde IMAP- en SMTP-pro­to­collen die Out­look begri­jpt. Het ver­sleute­len en ont­ci­jfer­en gebeurt lokaal op je toes­tel, waar­door de end-to-end-bescherming behouden bli­jft ter­wi­jl je jouw gewone werk­wi­jze aanhoudt.

Goed om te weten

Pro­ton Mail Bridge is beschik­baar op een betal­end Pro­ton-plan en draait op Win­dows, macOS en Lin­ux (niet op mobiele toestellen; daar gebruik je de Pro­ton-app). Wij bek­ijken samen of Pro­ton bij jouw manier van werken past en ver­zor­gen de volledi­ge con­fig­u­ratie, inclusief de kop­pel­ing met Outlook.

Onze aanpak

  1. Analyse. We testen je huidi­ge e‑mailbeveiliging en bren­gen in kaart wat ont­breekt of fout staat.
  2. Authen­ti­catie. We stellen SPF, DKIM en DMARC cor­rect in en voeren DMARC gefaseerd op tot een strenge instelling.
  3. Trans­port. We activ­eren MTA-STS, DANE en TLS-RPT voor ver­sleutelde, betrouw­bare aflevering.
  4. Afw­erk­ing. Waar zin­vol zetten we BIMI op, en des­gewenst een pri­va­cyvrien­delijke oploss­ing zoals Proton.
  5. Opvol­ging. We lezen de rap­porten uit en houden je e‑mailbeveiliging gezond.

Zorg dat niemand post verstuurt in jouw naam

We stellen je e‑mailbeveiliging volledig in orde — van SPF tot DANE — en houden ze gezond. Zo bescherm je je klanten én je reputatie.

Veelgestelde vragen

Moet ik echt al deze standaarden instellen?

SPF, DKIM en DMARC zijn van­daag de absolute basis en sterk aan­bev­olen. De trans­port-stan­daar­den (MTA-STS, DANE, TLS-RPT) en BIMI zijn waarde­volle aan­vullin­gen die we gefaseerd toevoegen.

Kan ik Proton Mail met mijn eigen domein gebruiken?

Ja, op een betal­end plan. Je behoudt je eigen domein­naam en stelt gewoon de e‑mailbeveiliging in die op deze pag­i­na beschreven staat.

Verlies ik Outlook als ik naar Proton overstap?

Nee. Dankz­ij de Pro­ton Mail Bridge bli­jf je gewoon in Out­look werken, ter­wi­jl je e‑mails end-to-end ver­sleuteld blijven.

Vragen?

Laten we jouw beveiliging bekijken.

Neem vrijblijvend contact op met je plannen of vragen.