mailify

SPF, DKIM og DMARC forklart

Tre DNS-oppføringer avgjør om e-posten din havner i innboksen eller i søppelposten. Her er hva de gjør, hvordan de ser ut, og hvordan du sjekker at de virker.

Kort fortalt

  • SPF sier hvilke servere som har lov til å sende e-post for domenet ditt.
  • DKIM setter en digital signatur på hver e-post, så mottakeren kan se at den er ekte og ikke endret.
  • DMARC sier hva mottakeren skal gjøre når SPF og DKIM ikke stemmer, og sender deg rapporter om det.

Hvorfor det er viktig

Det er lett å sende e-post som later som den kommer fra et annet domene. SPF, DKIM og DMARC gjør det mulig for mottakeren å avsløre det. Siden februar 2024 krever Gmail og Yahoo at avsendere har SPF eller DKIM, og at de som sender mye e-post har alle tre. Uten dem havner e-posten din oftere i søppelposten, eller blir avvist.

SPF: hvem får sende

SPF er en TXT-oppføring på domenet ditt. Den lister opp serverne som får sende e-post med adresser på domenet:

firma.no.   TXT   "v=spf1 include:_spf.leverandor.no -all"
  • include: tar med serverne til en leverandør. Sender et nyhetsbrevverktøy eller fakturasystem også på vegne av domenet, legger du til en include: for hver av dem.
  • -all betyr at alle andre servere skal avvises. ~all er mildere og ber mottakeren være mistenksom.

Bare én SPF-oppføring: Har domenet to oppføringer som starter med v=spf1, blir begge ugyldige. Slå dem sammen til én. SPF tillater også høyst ti oppslag, så ikke ta med flere include: enn du trenger.

DKIM: signaturen

Med DKIM signerer e-postserveren hver e-post med en hemmelig nøkkel. Den offentlige delen av nøkkelen ligger i DNS, så mottakeren kan sjekke signaturen:

selektor._domainkey.firma.no.   TXT   "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

«Selektor» er et navn leverandøren velger, og den lange teksten etter p= er den offentlige nøkkelen. Du skriver den ikke selv, du kopierer den fra leverandøren. Noen leverandører bruker CNAME-oppføringer i stedet, slik at de kan bytte nøkkel uten at du gjør noe.

DMARC: regelen og rapportene

DMARC binder SPF og DKIM sammen med adressen mottakeren ser i «Fra»-feltet. Den ligger på en egen adresse, _dmarc:

_dmarc.firma.no.   TXT   "v=DMARC1; p=none; rua=mailto:dmarc@firma.no"
  • p=none betyr «bare rapporter». Start her.
  • p=quarantine ber mottakeren legge e-post som feiler i søppelposten.
  • p=reject ber mottakeren avvise den helt.
  • rua= er adressen som får daglige rapporter om hvem som sender e-post i domenets navn.

For at DMARC skal godta en e-post, må domenet i SPF eller DKIM stemme med domenet i «Fra»-feltet. Les rapportene noen uker, sjekk at all ekte e-post består, og stram så inn til quarantine og etter hvert reject.

Slik sjekker du at alt virker

  1. Send en e-post fra domenet ditt til en Gmail-adresse.
  2. Åpne den i Gmail, trykk på de tre prikkene og velg «Vis original».
  3. Øverst står SPF, DKIM og DMARC. Alle tre skal vise PASS.

Vanlige feil

  • To SPF-oppføringer i stedet for én.
  • Glemt et system som sender på vegne av domenet, som nettbutikken, nyhetsbrevet eller fakturaprogrammet.
  • DMARC satt til p=reject før du har sett rapportene, slik at ekte e-post blir avvist.
  • Den gamle leverandøren ligger igjen i SPF lenge etter at du byttet. Fjern den når den ikke lenger sender noe for deg.

Vanlige spørsmål

Trenger jeg alle tre?

Ja. SPF og DKIM beviser hvem som sendte, og DMARC sier hva som skal skje når det ikke stemmer. Sammen gir de best levering.

Hva betyr det når SPF viser SOFTFAIL?

At e-posten kom fra en server som ikke står i SPF, og at SPF slutter med ~all. Legg til serveren som mangler, eller finn ut hvem som sender.

Hvor lang tid tar det før endringene virker?

Som regel fra noen minutter til noen timer, avhengig av TTL. Det kan ta opptil 48 timer.

SPF, DKIM og DMARC med Mailify

Når du kobler domenet til Mailify, får du oppføringene du skal legge inn, og vi hjelper deg å sjekke at de virker.

Les mer