All articles
DNS & Security

Email-autentificering forklaret: SPF, DKIM og DMARC i et klart sprog

En praktisk guide til SPF, DKIM og DMARC — hvad de gør, hvordan de spiller sammen, og hvordan du sætter dem korrekt op for at beskytte dit domæne mod email spoofing og phishing.

Sitecheck Team 6 min read
Email-autentificering forklaret: SPF, DKIM og DMARC i et klart sprog

Hver dag sendes milliarder af phishing- og spoofing-emails fra domæner, der ikke har ret til at bruge dem. Hvis dit domæne mangler korrekt email-autentificering, kan angribere sende beskeder, der ser ud til at komme fra dig — til dine kunder, samarbejdspartnere og medarbejdere — uden at noget stopper dem.

SPF, DKIM og DMARC er tre DNS-baserede standarder, der tilsammen verificerer, at email, der hævder at komme fra dit domæne, faktisk gør det. Denne guide forklarer hver enkelt tydeligt, hvordan de hænger sammen, og hvordan du implementerer dem trin for trin.


Hvorfor email-autentificering er vigtigt i 2026

Google og Yahoo kræver nu SPF og DMARC for masseafsendere (5.000+ beskeder/dag). Microsoft følger efter. Selv hvis du er en lille afsender, betyder manglende records at:

  • Dine legitime emails havner i spam-mapper
  • Hvem som helst kan udgive sig for dit domæne i phishing-kampagner
  • Dit domænes omdømme nedbrydes over tid

Den gode nyhed: opsætningen er en engangs DNS-opgave, der tager under en time.


SPF — Sender Policy Framework

SPF lader dig publicere en liste over servere, der er autoriseret til at sende email på vegne af dit domæne. Den lever i en TXT DNS record på dit roddomæne.

Sådan fungerer det

Når en modtagende mailserver får en besked fra @ditdomaene.dk, slår den SPF recorden op for ditdomaene.dk og tjekker, om den afsendende servers IP er på den godkendte liste. Hvis den ikke er, fejler beskeden SPF.

Eksempel på SPF record

v=spf1 include:_spf.google.com include:sendgrid.net ~all
  • v=spf1 — identificerer dette som en SPF record
  • include: — autoriserer afsendende servere fra en anden udbyders SPF-liste
  • ~all — soft fail for ikke-listede afsendere (brug -all for hard fail, når du er sikker)

Typiske fejl

  • Flere SPF records: Du kan kun have én SPF TXT record per domæne. Saml alle kilder i én enkelt record.
  • For mange lookups: SPF tillader maksimalt 10 DNS lookups. Overskrides dette, opstår en PermError, og recorden ignoreres.
  • Glemmer subdomæner: SPF på example.com beskytter ikke mail.example.com — tilføj records for hvert afsendende subdomæne.

DKIM — DomainKeys Identified Mail

DKIM tilføjer en kryptografisk signatur til udgående beskeder. Signaturen verificeres mod en public key publiceret i DNS, hvilket beviser at email-indholdet ikke er blevet ændret undervejs.

Sådan fungerer det

Din mailserver signerer udgående beskeder med en private key. Signaturen placeres i en DKIM-Signature header. Den modtagende server henter din public key fra en DNS TXT record på selector._domainkey.ditdomaene.dk og verificerer signaturen.

Eksempel på DKIM DNS record

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUA...

Vigtige punkter

  • Din email-udbyder (Google Workspace, Postmark, SendGrid osv.) genererer nøgleparret og giver dig DNS recorden til publicering.
  • Brug minimum en 2048-bit nøgle — 1024-bit nøgler betragtes som svage.
  • Rotér nøgler årligt eller efter enhver sikkerhedshændelse.
  • Hver afsendende tjeneste har brug for sin egen selector og sit eget nøglepar.

DMARC — Domain-based Message Authentication, Reporting & Conformance

SPF og DKIM har hver deres blinde vinkler — en email kan bestå den ene men fejle den anden, eller en videresendelse kan bryde SPF alignment. DMARC binder dem sammen ved at:

  1. Kræve at mindst én af SPF eller DKIM aligner med From:-headerens domæne
  2. Fortælle modtagende servere, hvad de skal gøre, når en besked fejler: ingenting, quarantine (spam-mappe) eller reject
  3. Anmode om aggregate og forensic reports, så du kan se alle email-flows fra dit domæne

Eksempel på DMARC record (start her)

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com; ruf=mailto:dmarc-forensic@yourdomain.com; fo=1
TagVærdiBetydning
pnoneKun overvågning — ingen håndhævelse endnu
ruaemailadresseHvor aggregate reports sendes hen
rufemailadresseHvor forensic reports (per besked) sendes hen
fo1Generér forensic reports ved enhver autentificeringsfejl

Fra overvågning til håndhævelse

Når du har gennemgået et par ugers rua reports og bekræftet, at alle dine legitime afsendere består:

  1. Gå til p=quarantine — fejlende beskeder ryger i spam
  2. Efter endnu en overvågningsperiode, gå til p=reject — fejlende beskeder afvises helt
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com; adkim=s; aspf=s

adkim=s; aspf=s håndhæver strict alignment — domænerne skal matche præcist, ikke blot være subdomæner.


DMARC alignment forklaret

Alignment er det centrale koncept, der får DMARC til at fungere. En besked består kun DMARC, hvis From:-domænet aligner med:

  • Det domæne, der bestod SPF (envelope sender/Return-Path-domænet), ELLER
  • Domænet i DKIM d=-tagget

Det er derfor, DMARC fanger sofistikeret spoofing, som SPF eller DKIM alene ikke opdager — den synlige From:-adresse skal matche det autentificerede domæne, ikke bare en anden afsender i kæden.


Trin-for-trin implementeringstjekliste

[ ] 1. Lav en oversigt over alle tjenester, der sender email fra dit domæne
       (transaktionelle, marketing, support, CRM osv.)
[ ] 2. Tilføj en SPF record, der lister alle autoriserede afsendere
[ ] 3. Aktivér og publicér DKIM keys for hver afsendende tjeneste
[ ] 4. Publicér en DMARC record med p=none og rua= rapporteringsadresse
[ ] 5. Overvåg rua reports i 2-4 uger
[ ] 6. Fix alle legitime afsendere, der ikke består SPF/DKIM alignment
[ ] 7. Gå til p=quarantine
[ ] 8. Overvåg i yderligere 2 uger
[ ] 9. Gå til p=reject
[ ] 10. Sæt en kalender-påmindelse om at rotere DKIM keys årligt

Tjek dit domæne med Sitecheck

Sitechecks DNS-tjekker tester dit domæne for SPF, DKIM (almindelige selectors), DMARC, DNSSEC, MX records og mere i én enkelt scanning. Den markerer manglende records, fejlkonfigurationer og kendte problemer med handlingsrettede anbefalinger — ingen konto påkrævet.


Opsummering

StandardHvad den gørHvor den bor
SPFAutoriserer afsendende servereTXT på roddomænet
DKIMSignerer beskeder kryptografiskTXTselector._domainkey
DMARCHåndhæver alignment, reports, policyTXT_dmarc subdomænet

Alle tre fungerer sammen. SPF stopper uautoriserede afsendere. DKIM beviser beskedens integritet. DMARC binder begge til den synlige From-adresse og giver dig overblik. Implementér dem i rækkefølge, overvåg før du håndhæver, og dit domæne vil være markant sværere at misbruge.