E-mail og DNS
SPF
SPF (Sender Policy Framework) er en sikkerhedsstandard, der sikrer, at dine e-mails når frem uden at havne i spam, og beskytter dit domæne mod at blive misbrugt.
Af Kasper Stück 3 min. læsetid
SPF står for Sender Policy Framework og er en fundamental sikkerhedsstandard for enhver virksomhed, der sender e-mails. Helt kort fortalt er det et regelsæt, der fortæller modtagerens mailserver, hvilke specifikke servere der har tilladelse til at sende e-mails på vegne af dit domæne.
Når du sender en vigtig faktura eller et tilbud til en kunde, slår kundens mailserver dit domænes SPF-politik op. Matcher den server, du sendte mailen fra, med listen i din SPF, bliver e-mailen sluppet igennem. Er der ikke et match, vil mailen ofte blive markeret som spam eller afvist helt, da det kan ligne et forsøg på svindel eller phishing.
Hvordan fungerer en SPF-post?
Selve SPF-posten ligger som en offentlig tekstfil (en såkaldt TXT-post) i dine DNS-indstillinger. Det er her, man typisk administrerer, hvor en hjemmeside og en e-mail-løsning peger hen.
En helt basal SPF-post til en virksomhed, der eksempelvis benytter Microsoft 365 til deres mails, ser sådan her ud:
v=spf1 include:spf.protection.outlook.com -all
v=spf1fortæller systemet, at der er tale om en SPF-regel.includepeger på en bestemt tjenestes godkendte mailservere.-all(en “hard fail”) angiver, at enhver afsender, der ikke fremgår af posten, skal afvises konsekvent.
[!WARNING] Du bør ikke bare kopiere andres SPF-poster. Hvis din hjemmeside sender e-mails via sit eget webhotel, eller du benytter et system til nyhedsbreve, skal disses servere også inkluderes. Glemmer du dem, vil jeres nyhedsbreve og kontaktformularer pludselig stoppe med at virke, fordi de bliver afvist hos modtagerne.
Udbredte fejl og faldgruber
Når virksomheder oplever problemer med e-mails, der går i spam, skyldes det ofte fejl i SPF-opsætningen. De tre mest almindelige er:
- Flere SPF-poster: Et domæne må ifølge internetstandarden kun have én enkelt SPF-post. Hvis man fejlagtigt opretter to separate TXT-poster (fx én for e-mail og én for nyhedsbreve), vil de begge blive ignoreret. Du skal samle alle godkendte systemer i én lang tekststreng.
- Reglen om 10 opslag (Lookup Limit): En SPF-post må maksimalt kræve 10 bagvedliggende DNS-opslag (via mekanismer som
include,aellermx). Overskrides denne grænse, fordi man benytter for mange eksterne systemer, knækker kæden, og godkendelsen fejler. Dette kræver ofte en teknisk sammenskrivning. - Mangler andre protokoller: Selvom SPF er vigtigt, tjekker det kun den usynlige “konvolut” (envelope) i mailen – og ikke nødvendigvis den afsenderadresse, som kunden ser i sit mailprogram. Derfor bør SPF altid kombineres med søster-standarderne DKIM og DMARC.
Sådan kommer du i mål
For at sikre jeres digitale kommunikation bør I starte med at kortlægge alle de platforme, der sender mail ud på jeres vegne. Det kan være webshops, regnskabsprogrammer og systemer til kundeservice. Derefter opdaterer I jeres DNS, så det dækker hele paletten, og tester det grundigt via online-værktøjer, før I implementerer stramme regler, der blokerer e-mails.
- #spf
- #email-sikkerhed
- #dns
- #phishing