Spring til indhold
NanoHost

E-mail og DNS

DMARC

DMARC er en e-mail-standard, der beskytter dit domæne mod misbrug og fortæller modtagere, hvad der skal ske med mails, som dumper sikkerhedskontrollen.

Af Kasper Stück 3 min. læsetid

DMARC står for Domain-based Message Authentication, Reporting and Conformance. Det er en essentiel sikkerhedsstandard for e-mails, som bygger oven på de to teknologier SPF og DKIM. Hvor SPF og DKIM beviser afsenderens identitet, fungerer DMARC som den vagt, der tjekker beviserne og dikterer, hvad der skal ske med e-mails, der ikke overholder reglerne.

At have en DMARC-post på dit domæne er i dag en absolut nødvendighed. Større mailudbydere som Google og Yahoo kræver streng godkendelse af afsendere, og uden DMARC risikerer dine legitime e-mails at blive afvist.

Hvordan skaber DMARC sikkerhed?

Den største styrke ved DMARC er konceptet kaldet alignment (sammenfald).

Når du modtager en mail, kigger du typisk på Fra-feltet i dit mailprogram for at se, hvem den er fra. Men it-kriminelle kan sagtens forfalske dette felt. DMARC kontrollerer, at det domænenavn, som brugeren kan se i Fra-feltet, faktisk stemmer overens med det domæne, der er godkendt af enten SPF eller DKIM.

Hvis en hacker sender en e-mail via en tilfældig server, men skriver din virksomheds e-mailadresse i Fra-feltet, vil SPF og DKIM fejle. DMARC træder da i kraft og beder modtagerens server om at følge en forudbestemt politik for, hvordan denne uautoriserede besked skal håndteres.

De tre DMARC-politikker

En DMARC-opsætning er en TXT-post, der tilføjes i domænets DNS. Den indeholder en række regler, hvoraf den vigtigste er politikken (p=), der kan sættes til et af tre niveauer:

  1. p=none (Overvågning) Dette er test-stadiet. Meddelelser bliver ikke stoppet eller sendt i spam, selvom de dumper DMARC-kontrollen. Til gengæld kan du modtage rapporter om, hvilke servere der sender mails på dine vegne. Man bør altid starte her.
  2. p=quarantine (Karantæne) E-mails, der ikke består DMARC-kontrollen, bliver behandlet med mistænksomhed. Hos de fleste modtagere vil disse meddelelser ryge direkte i spam-mappen eller et karantænefilter.
  3. p=reject (Afvisning) Dette er den ultimative beskyttelse. Enhver mail, der ikke består DMARC-kontrollen, bliver blankt afvist og når aldrig frem til modtagerens indbakke eller spam-mappe. Det forhindrer effektivt hackere i at misbruge dit domæne til phishing.

Vigtigheden af DMARC-rapporter

En af DMARC-standardens mest værdifulde funktioner er “Reporting”. I DNS-posten kan du angive en e-mailadresse, hvor du ønsker at modtage XML-rapporter (rua=mailto:...).

Rapporterne giver dig indsigt i, hvem der sender mails på dit domænes vegne verden over. Dette er uhyre effektivt til at identificere alle legitime systemer i din virksomhed (f.eks. Microsoft 365, økonomisystemer eller nyhedsbrevstjenester), før du strammer din DMARC-politik.

Gode råd til implementering

Det kan være komplekst at rulle DMARC ud uden at påvirke den daglige drift. Følg denne tilgang:

  1. Start med SPF og DKIM: Sørg for, at alle systemer, der sender mail for jer, er korrekt opsat med SPF og DKIM.
  2. Start med p=none: Aktivér DMARC i overvågningstilstand. Indsaml rapporter i et par uger for at sikre, at ingen af jeres vigtige mailsystemer fejler kontrollen.
  3. Skift gradvist: Når du er sikker på opsætningen, kan du hæve politikken til quarantine og til sidst reject.

Advarsel: Skifter du til p=reject for tidligt, uden at have kortlagt alle dine udgående mailsystemer, risikerer du at blokere dine egne fakturaer, ordrebekræftelser eller nyhedsbreve. Gennemfør altid grundig test, og ret aldrig i DNS-opsætningen uden fuld forståelse for konsekvenserne. Har du brug for en teknisk gennemgang af din mailopsætning, kan vi assistere med dette under vores ydelser for andet webarbejde.

E-mail og DNS

DKIM

DKIM (DomainKeys Identified Mail) tilføjer en kryptografisk signatur til dine e-mails, som forhindrer svindel og sikrer, at de lander i indbakken.

Læs mere

E-mail og DNS

DNS

DNS (Domain Name System) er internettets telefonbog, der oversætter menneskelige domænenavne til de tekniske IP-adresser, computere forstår.

Læs mere

E-mail og DNS

SPF

SPF (Sender Policy Framework) er en sikkerhedsstandard, der sikrer, at dine e-mails når frem uden at havne i spam, og beskytter dit domæne mod at blive misbrugt.

Læs mere