Een mail van een bank(domein) is ok als SPF, DKIM en DMARC correct zijn ingesteld
Klopt. Maar dan moet de ontvangende mailserver er wel op controleren. Mijn ervaring is, is dat dat niet structureel gebeurd. Overigens zijn geen van de systemen echt zaligmakend. Het blijven relatief zwakke workarounds in de praktijk.
SPF is met cloud een stuk minder zinvol. Als een bedrijf via clouddiensten mails verstuurd, moet je zo'n beetje de hele mail-infrastructuur van Google/Amazon/Microsoft toevoegen. Daar kan de spammer ook gebruik van maken.
Ofwel. Stel dat de ING bij Amazon boert, dan kan de spammer dat ook gaan doen en netjes vanuit ing.nl gaan mailen. SPF vindt dat helemaal goed.
DKIM is in de praktijjk een flinke belasting voor systemen. De versleuteling en controle erop kost relatief veel rekenkracht. Om die reden wordt vaak geadviseerd om bijvoorbeeld 1024 of meer recentelijk 2048 bits RSA-versleuteling te doen. Iets wat op dit moment als 'zwak' bestempeld wordt. (ook met AES-vlaggetjes op chips kan het een flinke belasting zijn, gewoon puur de volumes aan mails die verstuurd worden per moment).
Ook heeft DKIM natuurlijk het gedoe dat je alle mailservers die namens een domein mogen sturen, redelijkerwijs dezelfde sleutels moeten aanhouden of een hele vracht aan keys in DNS gaan onderhouden. Dit kan een gedoe zijn om op te zetten, maar cloud-diensten kunnen hier dan weer uitkomst bieden omdat zij dit automatisch regelen.
Het 'doorsturen' van mails door MTA's is bij zowel SPF als DKIM een gedoe. Daar kunnen makkelijk fouten gemaakt worden door organisaties, waar mails intern doorgestuurd worden (dus van de MTA die aan het internet hangt, die het doorstuurt naar de MTA die voor intern gebruik is). Uiteraard kan je stellen dat dat niets ten nadele is van SPF of DKIM zelf, maar in de praktijk komt je mail niet aan en dat is natuurlijk wel het uiteindelijke doel.
Begrijp me niet verkeerd hè? Het is goed dat het er is, en het moet ook gewoon gebruikt worden, maar onder aan de streep blijven het lapmiddelen die ook voor problemen kunnen zorgen. Het is in ieder geval niet de heilige graal tegen spam e.d.