DOMENESENTRALEN

Hjelp/E-post

Hvordan setter jeg opp SPF, DKIM og DMARC?

SPF er en TXT-post på rotdomenet som sier hvem som får sende for deg, DKIM er nøkler du får fra e-postleverandøren, og DMARC er en TXT-post på _dmarc som sier hva mottakere skal gjøre når de to ikke stemmer. Alle tre legges inn på DNS-fanen, og DNS-doktoren sjekker dem.

De tre postene løser hvert sitt problem. SPF (Sender Policy Framework) lister hvilke servere som har lov til å sende e-post fra domenet ditt. DKIM (DomainKeys Identified Mail) signerer hver melding kryptografisk, så mottakeren kan sjekke at den ikke er endret underveis og faktisk kommer fra deg. DMARC binder de to sammen og forteller mottakere hva de skal gjøre med meldinger som feiler: ingenting, sette i karantene eller avvise. Uten dem havner e-posten din oftere i søppelpost, og hvem som helst kan sende i ditt navn.

Diagram: e-postleverandøren sender en DKIM-signert melding, mottakerens server sjekker SPF (TXT på rotdomenet), DKIM (nøkkel på selector._domainkey) og DMARC (TXT på _dmarc med policy) i domenets DNS.
De tre postene svarer på hvert sitt spørsmål hos mottakeren: hvem får sende, er meldingen ekte, og hva skjer hvis ikke.

SPF er én TXT-post på rotdomenet (@). Innholdet begynner med v=spf1, lister avsenderne som include:-mekanismer, og avslutter med -all (avvis alt annet) eller ~all (merk som mistenkelig). For Microsoft 365 er posten v=spf1 include:spf.protection.outlook.com -all, for Google Workspace v=spf1 include:_spf.google.com ~all. Sender du også fra et nyhetsbrevverktøy eller et faktureringssystem, legger du deres include inn i samme post. Det skal bare finnes én SPF-post per domene; to poster gjør at begge ignoreres, og det er den feilen DNS-doktoren oftest finner.

DKIM-nøklene lager e-postleverandøren, ikke du. Du får enten en TXT-post på et navn som selector._domainkey, eller en CNAME som peker til leverandørens nøkkel; Microsoft 365 bruker to CNAME-er (selector1 og selector2), Google Workspace én TXT. Legg inn nøyaktig det de oppgir på DNS-fanen, og slå på signering hos leverandøren etterpå. Nøklene er lange, så lim inn, ikke skriv av.

DMARC er en TXT-post på navnet _dmarc. Start forsiktig: v=DMARC1; p=none; rua=mailto:postmaster@dittdomene.no. Da avvises ingenting, men du får rapporter om hvem som sender for domenet ditt. Når rapportene viser at all legitim e-post passerer SPF og DKIM, strammer du til p=quarantine, og til slutt p=reject. Går du rett på reject med en glemt avsender, stopper fakturaene dine i mottakers filter.

Kjør DNS-doktoren i panelet når postene er inne. Den sjekker at SPF finnes, er gyldig og har en all-mekanisme, at det bare er én SPF-post, at det finnes en DKIM-nøkkel, og at DMARC er på plass. Sjekk gjerne igjen når du tar i bruk et nytt verktøy som sender e-post for deg; det er da SPF-en pleier å bli glemt.

Av Martin Clausen, daglig leder i IT-SENTRALEN AS · Oppdatert · Slik lages innholdet

Relaterte artikler

Fant du ikke svaret?

Telefon

960 06 880

Man–fre 08–16
Man–fre 08–16

Utenfor åpningstid er samme nummer vakttelefon, kun ved driftsstans (nettside eller e-post nede).

Chat

Innloggede kunder chatter med oss rett fra panelet i åpningstiden.

Logg inn for å chatte

Send en sak

Beskriv problemet, så får du saksnummer og svar på e-post.

Til kontaktskjemaet

E-post

Skriv fra kontoens adresse, så finner vi deg med en gang.

hei@domenesentralen.no

Godt å vite

Hele ordlisten

Begrepene som brukes i artikkelen.