Spring til indhold
NanoHost

WordPress-sikkerhed

Opfyldelse af Gmail og Yahoo's Sikkerhedskrav: SPF, DKIM, og DMARC

Sådan opsætter du SPF, DKIM og DMARC, så du opfylder de nye sikkerhedskrav fra Gmail og Yahoo og sikrer, at dine e-mails når frem til indbakken.

Af Kasper Stück 5 min. læsetid

Illustration af e-mail-sikkerhed med SPF, DKIM og DMARC

Fra 1. februar 2024 indførte Gmail og Yahoo skærpede krav til afsendere af e-mails for at bekæmpe spam og phishing. Hvis du sender nyhedsbreve eller ordrebekræftelser fra dit domæne, skal du have opsat tre tekniske sikkerhedsstandarder på dit domæne: SPF, DKIM og DMARC. Mangler disse, risikerer du, at dine e-mails afvises eller ender i kundernes spam-mappe.

Her får du et overblik over kravene, og hvordan du rent praktisk implementerer dem på dit domæne.

De 3 nye krav til e-mail-autentificering

For at beskytte brugere mod forfalskede afsendere (spoofing) og sikre e-mailens integritet, kræver mailudbyderne nu korrekt opsætning af disse tre DNS-records:

1. SPF (Sender Policy Framework)

SPF er en DNS-record, der fungerer som en offentlig gæsteliste over, hvilke mailservere og tjenester der har tilladelse til at sende e-mails på vegne af dit domæne.

Når du sender en e-mail fra dit domæne via f.eks. Microsoft 365 eller et nyhedsbrevssystem, slår modtagerens mailserver op i din SPF-record. Hvis den afsendende server står på listen, godkendes mailen. Står den der ikke, kan mailen blive afvist eller markeret som spam.

2. DKIM (DomainKeys Identified Mail)

DKIM tilføjer en usynlig kryptografisk signatur til hver enkelt e-mail, du sender.

Modtagerens mailserver bruger en offentlig nøgle (som du tilføjer til dine DNS-indstillinger) til at verificere denne signatur. Det sikrer to ting: At e-mailen reelt kommer fra dit domæne, og at indholdet ikke er blevet ændret undervejs.

3. DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC fungerer som et overordnet regelsæt, der fortæller modtagerens mailserver, hvad den skal gøre, hvis en e-mail fejler enten SPF- eller DKIM-tjekket.

Med en DMARC-record kan du instruere modtagerserveren i at:

  • None (p=none): Ikke gøre noget (kun rapportering – godt til test).
  • Quarantine (p=quarantine): Lægge e-mailen i spam-mappen.
  • Reject (p=reject): Afvise e-mailen fuldstændig.

Hvorfor er disse sikkerhedskrav vigtige for din virksomhed?

Udover at opfylde kravene fra Gmail og Yahoo, giver en korrekt opsætning flere konkrete fordele for din virksomhed:

  • Højere leveringsrate: Dine e-mails har langt større sandsynlighed for at lande direkte i indbakken i stedet for spam-mappen. Det er afgørende, hvis du f.eks. sender fakturaer, ordrebekræftelser eller markedsføring.
  • Beskyttelse af dit domæne: Du forhindrer it-kriminelle i at misbruge dit domæne til at sende falske e-mails og phishing-kampagner, som kan skade dit brand og omdømme.
  • Bedre overvågning: DMARC giver dig mulighed for at modtage rapporter om, hvem der sender e-mails på vegne af dit domæne, så du hurtigt kan opdage uautoriseret brug.

Sådan implementerer du SPF, DKIM og DMARC

[!WARNING] Vigtigt før du ændrer DNS-opsætning Ændringer i dine DNS-records kan påvirke driften af dit website og din e-mail. Tag altid en kopi af dine nuværende DNS-indstillinger, inden du laver ændringer. Vi anbefaler, at du tester DMARC med en p=none politik først, så du ikke ved en fejl blokerer legitime e-mails fra at nå frem.

Implementeringen foregår i dit webhotels eller domæneudbyders DNS-administration.

Trin 1: Opret din SPF-record

Du må kun have én SPF-record på dit domæne. Har du allerede en, skal den opdateres frem for at oprette en ny.

  1. Identificer alle de tjenester, der sender e-mails for dig (f.eks. Microsoft 365, Mailhotel, Mailchimp, dit regnskabsprogram m.m.).
  2. Opret en TXT-record i din DNS.
  3. Et typisk format kan se sådan ud: v=spf1 include:spf.protection.outlook.com ~all (dette eksempel er for Microsoft 365).
  4. Gem ændringerne.

Trin 2: Opsæt DKIM-signering

Opsætning af DKIM kræver, at du både aktiverer det hos din e-mail-udbyder og tilføjer en nøgle i din DNS.

  1. Log ind hos de tjenester, du bruger til at sende e-mail (f.eks. dit nyhedsbrevssystem eller mailudbyder).
  2. Find funktionen til at generere DKIM-nøgler.
  3. Systemet vil give dig en CNAME- eller TXT-record, som du skal indsætte i din DNS-administration.
  4. Efter nøglen er tilføjet i DNS, skal du ofte tilbage til udbyderen og klikke “Bekræft” eller “Aktivér”.

Trin 3: Opret din DMARC-record

DMARC skal først aktiveres, når du er sikker på, at SPF og DKIM er korrekt opsat for alle dine e-mail-kilder.

  1. Opret en TXT-record i din DNS med navnet _dmarc.
  2. Indsæt din politik. En god startpolitik er: v=DMARC1; p=none; rua=mailto:[email protected].
  3. Denne politik beder modtager-serverne om ikke at blokere mails (p=none), men i stedet at sende rapporter (rua) til din e-mailadresse, hvis mails fejler tjekket.

Når du efter et par uger kan se i rapporterne, at alle dine legitime e-mails består tjekket, kan du ændre politikken til p=quarantine eller p=reject for fuld beskyttelse.

Har du brug for hjælp?

Er du i tvivl om, hvordan du opsætter DNS-records, kan det være en god idé at række ud efter teknisk hjælp. Forkert opsatte DNS-records kan betyde, at du ikke kan modtage e-mails, eller at dit website går ned.

  • Hvis du har dit domæne eller mailhotel hos NanoHost, hjælper vi gerne med at sikre, at basisopsætningen er i orden.
  • For avancerede opsætninger med mange systemer kan du benytte gratis værktøjer som MxToolbox til at teste din opsætning.
  • Tøv ikke med at kontakte os, hvis du har brug for rådgivning omkring sikker e-mail-opsætning.

Ofte stillede spørgsmål (FAQ)

Gælder kravene også for små virksomheder?

Ja, de generelle krav til SPF og DKIM gælder for alle, der sender til Gmail og Yahoo. Kravet om DMARC er særligt strengt for såkaldte “bulk senders” (afsendere af mere end 5.000 e-mails dagligt til Gmail), men det anbefales kraftigt for alle virksomheder uanset størrelse for at beskytte domænet.

Mine e-mails går i spam på trods af SPF, DKIM og DMARC – hvorfor?

Sikkerhedsprotokoller sikrer ikke automatisk indbakke-levering, men beviser din identitet. Hvis du stadig lander i spam, kan det skyldes, at dit domæne eller IP-adresse har et dårligt omdømme, at dit indhold minder om spam, eller at dine e-mail-lister indeholder mange inaktive adresser (hard bounces).

Hvordan tjekker jeg, om mit domæne allerede har SPF, DKIM og DMARC?

Du kan benytte gratis onlineværktøjer som MxToolbox eller Dmarcian. Indtast dit domæne under deres SPF- eller DMARC-tjekker, så får du en øjeblikkelig rapport om din nuværende opsætning.