Hvordan setter jeg opp SPF, DKIM og DMARC?
SPF er en TXT-post på rotdomenet som sier hvem som får sende for deg, DKIM er nøkler du får fra e-postleverandøren, og DMARC er en TXT-post på _dmarc som sier hva mottakere skal gjøre når de to ikke stemmer. Alle tre legges inn på DNS-fanen, og DNS-doktoren sjekker dem.
De tre postene løser hvert sitt problem. SPF (Sender Policy Framework) lister hvilke servere som har lov til å sende e-post fra domenet ditt. DKIM (DomainKeys Identified Mail) signerer hver melding kryptografisk, så mottakeren kan sjekke at den ikke er endret underveis og faktisk kommer fra deg. DMARC binder de to sammen og forteller mottakere hva de skal gjøre med meldinger som feiler: ingenting, sette i karantene eller avvise. Uten dem havner e-posten din oftere i søppelpost, og hvem som helst kan sende i ditt navn.
SPF er én TXT-post på rotdomenet (@). Innholdet begynner med v=spf1, lister avsenderne som include:-mekanismer, og avslutter med -all (avvis alt annet) eller ~all (merk som mistenkelig). For Microsoft 365 er posten v=spf1 include:spf.protection.outlook.com -all, for Google Workspace v=spf1 include:_spf.google.com ~all. Sender du også fra et nyhetsbrevverktøy eller et faktureringssystem, legger du deres include inn i samme post. Det skal bare finnes én SPF-post per domene; to poster gjør at begge ignoreres, og det er den feilen DNS-doktoren oftest finner.
DKIM-nøklene lager e-postleverandøren, ikke du. Du får enten en TXT-post på et navn som selector._domainkey, eller en CNAME som peker til leverandørens nøkkel; Microsoft 365 bruker to CNAME-er (selector1 og selector2), Google Workspace én TXT. Legg inn nøyaktig det de oppgir på DNS-fanen, og slå på signering hos leverandøren etterpå. Nøklene er lange, så lim inn, ikke skriv av.
DMARC er en TXT-post på navnet _dmarc. Start forsiktig: v=DMARC1; p=none; rua=mailto:postmaster@dittdomene.no. Da avvises ingenting, men du får rapporter om hvem som sender for domenet ditt. Når rapportene viser at all legitim e-post passerer SPF og DKIM, strammer du til p=quarantine, og til slutt p=reject. Går du rett på reject med en glemt avsender, stopper fakturaene dine i mottakers filter.
Kjør DNS-doktoren i panelet når postene er inne. Den sjekker at SPF finnes, er gyldig og har en all-mekanisme, at det bare er én SPF-post, at det finnes en DKIM-nøkkel, og at DMARC er på plass. Sjekk gjerne igjen når du tar i bruk et nytt verktøy som sender e-post for deg; det er da SPF-en pleier å bli glemt.
Av Martin Clausen, daglig leder i IT-SENTRALEN AS · Oppdatert · Slik lages innholdet
Relaterte artikler
- Hvordan setter jeg opp MX-poster for Microsoft 365?Velg malen Microsoft 365 på DNS-fanen. Den legger inn MX-posten, SPF og autodiscover for domenet med ett klikk. Verifiseringskoden og DKIM-postene henter du fra Microsoft 365-administrasjonen og legger til i tillegg.
- Kan jeg ha e-post hos en annen leverandør og DNS hos dere?Ja. DNS-en vår fungerer med hvilken som helst e-postleverandør. Du legger inn MX-, SPF- og DKIM-postene leverandøren oppgir på DNS-fanen, eller bruker malen for Google Workspace eller Microsoft 365. Flytter du domenet inn, følger e-postoppsettet med.
Fant du ikke svaret?
Telefon
Man–fre 08–16
Man–fre 08–16
Utenfor åpningstid er samme nummer vakttelefon, kun ved driftsstans (nettside eller e-post nede).
Godt å vite
Hele ordlistenBegrepene som brukes i artikkelen.
- SPFSPF er en DNS-regel som forteller verden hvilke servere som har lov til å sende e-post fra domenet ditt.
- DKIMDKIM signerer e-posten din kryptografisk, så mottakeren kan bevise at den faktisk kommer fra deg og ikke er endret underveis.
- DMARCDMARC er regelen som sier hva mottakere skal gjøre med e-post som utgir seg for å være fra domenet ditt, men stryker på SPF og DKIM.
- TXT-postEn TXT-post er fritekst i DNS-en. Den brukes til å bevise eierskap og til e-postsikkerhet som SPF, DKIM og DMARC.
- MX-postMX-poster bestemmer hvilke servere som tar imot e-post for domenet ditt. Feil MX betyr at e-posten forsvinner.