Hver dag sendes milliarder af phishing- og spoofing-emails fra domæner, der ikke har ret til at bruge dem. Hvis dit domæne mangler korrekt email-autentificering, kan angribere sende beskeder, der ser ud til at komme fra dig — til dine kunder, samarbejdspartnere og medarbejdere — uden at noget stopper dem.
SPF, DKIM og DMARC er tre DNS-baserede standarder, der tilsammen verificerer, at email, der hævder at komme fra dit domæne, faktisk gør det. Denne guide forklarer hver enkelt tydeligt, hvordan de hænger sammen, og hvordan du implementerer dem trin for trin.
Hvorfor email-autentificering er vigtigt i 2026
Google og Yahoo kræver nu SPF og DMARC for masseafsendere (5.000+ beskeder/dag). Microsoft følger efter. Selv hvis du er en lille afsender, betyder manglende records at:
- Dine legitime emails havner i spam-mapper
- Hvem som helst kan udgive sig for dit domæne i phishing-kampagner
- Dit domænes omdømme nedbrydes over tid
Den gode nyhed: opsætningen er en engangs DNS-opgave, der tager under en time.
SPF — Sender Policy Framework
SPF lader dig publicere en liste over servere, der er autoriseret til at sende email på vegne af dit domæne. Den lever i en TXT DNS record på dit roddomæne.
Sådan fungerer det
Når en modtagende mailserver får en besked fra @ditdomaene.dk, slår den SPF recorden op for ditdomaene.dk og tjekker, om den afsendende servers IP er på den godkendte liste. Hvis den ikke er, fejler beskeden SPF.
Eksempel på SPF record
v=spf1 include:_spf.google.com include:sendgrid.net ~all
v=spf1— identificerer dette som en SPF recordinclude:— autoriserer afsendende servere fra en anden udbyders SPF-liste~all— soft fail for ikke-listede afsendere (brug-allfor hard fail, når du er sikker)
Typiske fejl
- Flere SPF records: Du kan kun have én SPF
TXTrecord per domæne. Saml alle kilder i én enkelt record. - For mange lookups: SPF tillader maksimalt 10 DNS lookups. Overskrides dette, opstår en PermError, og recorden ignoreres.
- Glemmer subdomæner: SPF på
example.combeskytter ikkemail.example.com— tilføj records for hvert afsendende subdomæne.
DKIM — DomainKeys Identified Mail
DKIM tilføjer en kryptografisk signatur til udgående beskeder. Signaturen verificeres mod en public key publiceret i DNS, hvilket beviser at email-indholdet ikke er blevet ændret undervejs.
Sådan fungerer det
Din mailserver signerer udgående beskeder med en private key. Signaturen placeres i en DKIM-Signature header. Den modtagende server henter din public key fra en DNS TXT record på selector._domainkey.ditdomaene.dk og verificerer signaturen.
Eksempel på DKIM DNS record
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUA...
Vigtige punkter
- Din email-udbyder (Google Workspace, Postmark, SendGrid osv.) genererer nøgleparret og giver dig DNS recorden til publicering.
- Brug minimum en 2048-bit nøgle — 1024-bit nøgler betragtes som svage.
- Rotér nøgler årligt eller efter enhver sikkerhedshændelse.
- Hver afsendende tjeneste har brug for sin egen selector og sit eget nøglepar.
DMARC — Domain-based Message Authentication, Reporting & Conformance
SPF og DKIM har hver deres blinde vinkler — en email kan bestå den ene men fejle den anden, eller en videresendelse kan bryde SPF alignment. DMARC binder dem sammen ved at:
- Kræve at mindst én af SPF eller DKIM aligner med
From:-headerens domæne - Fortælle modtagende servere, hvad de skal gøre, når en besked fejler: ingenting, quarantine (spam-mappe) eller reject
- Anmode om aggregate og forensic reports, så du kan se alle email-flows fra dit domæne
Eksempel på DMARC record (start her)
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com; fo=1
| Tag | Værdi | Betydning |
|---|---|---|
p | none | Kun overvågning — ingen håndhævelse endnu |
rua | emailadresse | Hvor aggregate reports sendes hen |
ruf | emailadresse | Hvor forensic reports (per besked) sendes hen |
fo | 1 | Generér forensic reports ved enhver autentificeringsfejl |
Fra overvågning til håndhævelse
Når du har gennemgået et par ugers rua reports og bekræftet, at alle dine legitime afsendere består:
- Gå til
p=quarantine— fejlende beskeder ryger i spam - Efter endnu en overvågningsperiode, gå til
p=reject— fejlende beskeder afvises helt
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com; adkim=s; aspf=s
adkim=s; aspf=s håndhæver strict alignment — domænerne skal matche præcist, ikke blot være subdomæner.
DMARC alignment forklaret
Alignment er det centrale koncept, der får DMARC til at fungere. En besked består kun DMARC, hvis From:-domænet aligner med:
- Det domæne, der bestod SPF (envelope sender/Return-Path-domænet), ELLER
- Domænet i DKIM
d=-tagget
Det er derfor, DMARC fanger sofistikeret spoofing, som SPF eller DKIM alene ikke opdager — den synlige From:-adresse skal matche det autentificerede domæne, ikke bare en anden afsender i kæden.
Trin-for-trin implementeringstjekliste
[ ] 1. Lav en oversigt over alle tjenester, der sender email fra dit domæne
(transaktionelle, marketing, support, CRM osv.)
[ ] 2. Tilføj en SPF record, der lister alle autoriserede afsendere
[ ] 3. Aktivér og publicér DKIM keys for hver afsendende tjeneste
[ ] 4. Publicér en DMARC record med p=none og rua= rapporteringsadresse
[ ] 5. Overvåg rua reports i 2-4 uger
[ ] 6. Fix alle legitime afsendere, der ikke består SPF/DKIM alignment
[ ] 7. Gå til p=quarantine
[ ] 8. Overvåg i yderligere 2 uger
[ ] 9. Gå til p=reject
[ ] 10. Sæt en kalender-påmindelse om at rotere DKIM keys årligt
Tjek dit domæne med Sitecheck
Sitechecks DNS-tjekker tester dit domæne for SPF, DKIM (almindelige selectors), DMARC, DNSSEC, MX records og mere i én enkelt scanning. Den markerer manglende records, fejlkonfigurationer og kendte problemer med handlingsrettede anbefalinger — ingen konto påkrævet.
Opsummering
| Standard | Hvad den gør | Hvor den bor |
|---|---|---|
| SPF | Autoriserer afsendende servere | TXT på roddomænet |
| DKIM | Signerer beskeder kryptografisk | TXT på selector._domainkey |
| DMARC | Håndhæver alignment, reports, policy | TXT på _dmarc subdomænet |
Alle tre fungerer sammen. SPF stopper uautoriserede afsendere. DKIM beviser beskedens integritet. DMARC binder begge til den synlige From-adresse og giver dig overblik. Implementér dem i rækkefølge, overvåg før du håndhæver, og dit domæne vil være markant sværere at misbruge.