Sikkerhed · 05

Mail- og DNS-sikkerhed: SPF, DKIM, DMARC og DNSSEC

Gør det svært at sende mail i jeres navn og at flytte jeres domæne uden lov.

Kontakt os

Sådan arbejder vi med Mail- og DNS-sikkerhed: SPF, DKIM, DMARC og DNSSEC

Mail- og DNS-sikkerhed handler om to ting: at andre ikke kan sende mails, der ser ud til at komme fra jer, og at jeres domæne og DNS ikke kan ændres af nogen, der ikke skal. SPF, DKIM og DMARC fortæller modtagernes mailservere, hvem der må sende for jeres domæne, og hvad de skal gøre med resten. DNSSEC beskytter mod forfalskede DNS-svar. Vi tilbyder det, fordi forfalskede fakturaer og ordrebekræftelser i virksomheders navn er almindelige, og fordi mail fra webshops ellers ender i spam.

Vi kortlægger alle de tjenester, der sender mail for jeres domæne: mailserver, webshop, nyhedsbrev, helpdesk, CRM og fakturering. SPF og DKIM sættes op for hver, og DMARC starter i overvågning, så vi kan se rapporterne og finde de afsendere, der mangler. Derefter strammer vi trinvist til karantæne og afvisning. DNSSEC slås til hos registrator og DNS-udbyder, og vi sikrer domænekontoen med MFA og registratorlås, hvor det tilbydes.

Bagefter sender alle jeres tjenester autentificeret mail, forfalskninger afvises eller sendes i spam hos modtageren, og I opfylder kravene fra Google, Yahoo og Microsoft til afsendere med store mængder mail. I får et overblik over DNS-poster og afsendere og en månedlig opsummering af DMARC-rapporterne, så nye tjenester ikke sendes uden opsætning.

Hvornår det giver mening

  • Kunder har modtaget falske fakturaer eller betalingsanmodninger, der så ud til at komme fra jer.
  • Ordrebekræftelser og nyhedsbreve lander i spam hos Gmail eller Outlook.
  • Jeres DMARC-post står på p=none, ingen læser rapporterne, og I ved ikke, hvilke tjenester der sender for jer.
  • Domænet ligger hos en registrator, hvor kun én person har adgang, og der er ikke MFA.

Det får du

  1. Kortlægning af alle tjenester, der sender mail
  2. SPF, DKIM og DMARC med trinvis stramning
  3. DNSSEC og sikring af domænekonto
  4. DMARC-rapportering og månedlig opsummering
Kontakt os

Sådan foregår det

  1. Kortlægning af afsendere og DNS

    Vi finder alle tjenester, der sender mail for domænet, og gennemgår DNS-poster, registrator og DNS-udbyder.

  2. SPF, DKIM og DMARC i overvågning

    SPF og DKIM sættes op for hver tjeneste, og DMARC publiceres med rapportering. Vi tjekker resultatet i Google Postmaster Tools og rapporterne.

  3. Rapporter og rettelser

    Vi læser DMARC-rapporterne, finder de afsendere, der mangler, og retter dem sammen med leverandørerne.

  4. Stramning og DNSSEC

    DMARC strammes til karantæne og afvisning, DNSSEC slås til, og domænekontoen sikres. Derefter månedlig opsummering.

I dybden

SPF, DKIM og DMARC i praksis

SPF er en liste over de servere, der må sende for domænet. DKIM er en digital signatur på hver mail. DMARC binder dem sammen med afsenderadressen, som modtageren ser, og fortæller modtageren, hvad der skal ske med mail, der ikke består: ingenting, spam eller afvisning. DMARC sender også rapporter, så I kan se, hvem der sender i jeres navn.

Trinvis stramning

Vi starter med p=none og læser rapporterne. Når alle legitime afsendere, typisk mailserver, webshop, nyhedsbrev og helpdesk, er autentificeret, går vi til karantæne og derefter afvisning. Tempoet afhænger af, hvor mange tjenester I har, og hvor hurtigt leverandørerne kan sætte DKIM op.

Domæne og DNS

Den, der styrer jeres DNS, styrer jeres site og mail. Vi sikrer kontoen hos registrator og DNS-udbyder med MFA og to ejere, slår DNSSEC til og bruger registratorlås, hvor det tilbydes. Vi rydder også op i gamle DNS-poster, der peger på tjenester, I ikke længere bruger, fordi de kan overtages af andre.

Fejl, vi ofte finder

  • Flere SPF-poster eller for mange opslagTo SPF-poster eller over ti DNS-opslag gør SPF ugyldig, og så fejler den for alle. Vi samler SPF i én post og holder antallet af opslag nede.
  • Nyhedsbrevet sender uden DKIM for jeres domæneNyhedsbrevsværktøjet signerer med sit eget domæne, så DMARC ikke kan justeres op, uden at nyhedsbrevet fejler. Vi sætter DKIM op for jeres domæne i hver tjeneste.
  • Glemte DNS-poster til gamle tjenesterEn subdomæne-post, der peger på en nedlagt tjeneste, kan i nogle tilfælde overtages af andre og bruges til phishing på jeres domæne. Vi fjerner poster, der ikke længere bruges.

Sådan måler vi effekten

  • Andel af jeres udgående mail, der består DMARC, ifølge rapporterne
  • DMARC-politik (none, quarantine, reject)
  • Spamrate i Google Postmaster Tools

Rammer

Pris
Fra 6.000 kr.
Varighed
4–6 uger inkl. overvågning før stramning
Hvem
Driftsansvarlig
Kontakt os

Et eksempel fra virkeligheden

En grossist med webshop fik henvendelser fra kunder, der havde modtaget falske fakturaer med ændrede kontonumre fra virksomhedens domæne. Der var ingen DMARC, og SPF manglede to af de tjenester, der sendte mail. Vi kortlagde fem afsendere, satte SPF og DKIM op for dem alle og publicerede DMARC i overvågning. Efter fire uger med rapporter, hvor en glemt faktureringstjeneste blev fundet og rettet, blev politikken strammet til afvisning.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt design og ny teknik: Astro-frontend på Cloudflare, PrestaShop 9.1 bagved og egen checkout.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • For afsendere med omkring 5.000 eller flere mails om dagen til Gmail- og Yahoo-adresser har SPF, DKIM og DMARC været krav siden februar 2024, og Microsoft har stillet tilsvarende krav til Outlook.com, Hotmail og Live siden maj 2025. For mindre afsendere er SPF eller DKIM et krav hos Google og Yahoo, og DMARC er stærkt anbefalet. Uden det lander mere mail i spam.

  • Ja, hvis man strammer, før alle afsendere er fundet. Derfor starter vi med DMARC i overvågning, læser rapporterne i nogle uger og strammer først, når alle legitime tjenester er autentificeret.

  • Fra 6.000 kr. for et domæne med op til fem tjenester, der sender mail. Løbende DMARC-overvågning kan lægges ind i en sikkerhedsaftale.

  • Nej. Vi er et web-, e-handels- og AI-bureau, der tager sikkerheden i det digitale, vi bygger og drifter, alvorligt: site, shop, hosting, mail, DNS, adgange og backup. Penetrationstest, døgnbemandet overvågning (SOC), forensics og juridisk rådgivning henviser vi til specialister og koordinerer med dem.

  • Med et sikkerhedstjek af website, webshop, mail og adgange. På en til to uger får I en prioriteret liste over fund med alvor og indsats, og de kritiske kan typisk lukkes med det samme.

Næste Tredjepartsscripts og plugins →