Hjem » Siste artikler » Praktisk guide til SPF, DKIM og DMARC: slik beskytter du e-posten mot spam og misbruk

Praktisk guide til SPF, DKIM og DMARC: slik beskytter du e-posten mot spam og misbruk

Hovedillustrasjon
Hovedillustrasjon. Foto: RDNE Stock project / Pexels.

E-post er fortsatt en av de viktigste kanalene på nettet, både for privatpersoner og virksomheter. Samtidig er det lett å forfalske avsender, noe som gjør svindel og spam til et stort problem.

Tre teknologier hjelper deg å ta kontroll over avsenderen: SPF, DKIM og DMARC. De høres tekniske ut, men med en rolig gjennomgang er de fullt mulig å forstå og innføre, selv om du ikke er utvikler.

Hva SPF, DKIM og DMARC egentlig gjør

SPF, DKIM og DMARC er regler som lagres i DNS for domenet ditt. De forteller andre e-postsystemer hva som er «lovlig» e-post fra deg, og hva som bør avvises eller merkes som mistenkelig.

En grei måte å se det på er slik: SPF handler omhvem som får sende, DKIM handler omat innholdet er ekte, og DMARC handler omhva mottaker skal gjørehvis noe ikke stemmer.

SPF: hvem har lov til å sende e-post for deg

SPF står for Sender Policy Framework. Det er en tekstlinje i DNS som lister opp servere og tjenester som har rett til å sende e-post med ditt domene som avsender.

Når noen får en e-post fra deg, kan mottakerserver sjekke denne SPF-linjen. Stemmer den avsendende serveren med det som står i SPF, er sjansen større for at e-posten oppfattes som legitim.

Praktisk eksempel på SPF

La oss si at du sender e-post fra eget webhotell og i tillegg bruker en nyhetsbrevstjeneste. Da må både webhotellets servere og nyhetsbrevstjenesten legges inn i SPF-posten, ellers kan nyhetsbrevene bli vurdert som mistenkelige.

De fleste leverandører gir deg en konkret SPF-tekst du kan legge inn i DNS. Det viktigste er å samle dette i én SPF-post, ikke flere ulike for samme domene.

DKIM: digital signatur på innholdet

DKIM står for DomainKeys Identified Mail. Her legges en digital signatur til i e-posten som sendes ut. Signaturen kan kontrolleres med en offentlig nøkkel som også ligger i DNS.

Tanken er at mottaker kan sjekke om e-posten kommer fra et system som har nøkkelen din, og om innholdet har vært uendret på veien. Hvis signaturen ikke stemmer, tyder det på at noe er galt.

Hvordan DKIM settes opp i praksis

I praksis aktiverer du DKIM hos e-postleverandøren din, som da gir deg én eller flere DNS-poster å legge inn. Når disse er på plass, begynner systemet å signere utgående e-post automatisk.

Ulike leverandører har ulike brukergrensesnitt, men oppskriften er ganske lik: slå på DKIM i e-posttjenesten, vent på at nøkler genereres, legg inn nøklene i DNS, og vent til status endres til aktiv.

DMARC: regelbok og rapporter for domenet

DMARC står for Domain-based Message Authentication, Reporting and Conformance. Det er en policy for hvordan mottakere skal håndtere e-post som feiler SPF og/eller DKIM.

Med DMARC kan du si: «Hvis en e-post som utgir seg for å være fra meg ikke passerer SPF eller DKIM, vil jeg at dere skal merke den, avvise den helt, eller bare rapportere det.»

Tre typiske DMARC-nivåer

Tematisk illustrasjon
Tematisk illustrasjon. Foto: XT7 Core / Pexels.
  • none: Samle rapporter, men ikke gjør noe med e-posten.
  • quarantine: Mistenkelige meldinger havner oftere i spam.
  • reject: Mistenkelige meldinger skal avvises.

Det vanlige er å starte på «none» for å se rapporter og justere SPF og DKIM til du ser at legitime utsendelser fungerer, før du skrur gradvis opp til strengere nivå.

Hvorfor dette er nyttig også for små aktører

Dette handler ikke bare om store bedrifter. Selv en liten side med noen få e-postadresser kan bli misbrukt av svindlere som forfalsker avsenderen din i phishing-forsøk.

Hvis mottakere stadig får falsk e-post som ser ut til å komme fra deg, kan det skade tilliten til både navnet og adressen din. SPF, DKIM og DMARC gjør det vanskeligere å misbruke domenet på denne måten.

Stegvis plan for å komme i gang

En grei måte å jobbe på er å ta det i små steg. Du trenger sjelden avansert teknisk kompetanse, men du bør ha tilgang til domenets DNS-innstillinger og kontrollpanel hos e-postleverandøren.

Følgende rekkefølge passer for de fleste:

  1. Logg inn der du styrer e-post for domenet og se om SPF og DKIM allerede er foreslått eller slått på.
  2. Samle alle systemer som sender e-post med ditt domene som avsender, for eksempel webhotell, fakturasystem og nyhetsbrev.
  3. Oppdater SPF til å dekke alle disse systemene i én samlet post.
  4. Aktiver DKIM for e-posttjenestene som støtter det, og legg inn nøklene i DNS.
  5. Legg inn en DMARC-post på nivå «none» først, og vurder strengere nivå senere.

Vanlige fallgruver og praktiske tips

En hyppig feil er å ha flere SPF-poster for samme domene. Det kan gjøre at hele SPF-oppsettet blir ugyldig. Samle heller alt i én linje og test etterpå.

En annen utfordring er glemte systemer, for eksempel gamle integrasjoner eller et skjema på nettsiden som sender e-post via en annen server. Hvis slike utsendelser ikke er med i SPF og DKIM, kan de bli flagget som mistenkelige.

Slik sjekker du at alt fungerer

Etter endringer i DNS bør du sende noen testmeldinger til ulike e-posttjenester, som for eksempel en gratisadresse og en jobbadresse, og sjekke meldingens tekniske detaljer.

Det finnes også flere nettbaserte verktøy som kan lese SPF-, DKIM- og DMARC-postene dine. Søk opp slike verktøy ved behov, og vær oppmerksom på at detaljer og anbefalinger kan endre seg over tid.

Når du bør ta neste steg

Når rapportene dine viser at legitime utsendelser stort sett passerer SPF og DKIM, kan du vurdere å gjøre DMARC-strategien strengere. Da gir du mange mottakere grønt lys til å avvise forfalskede meldinger helt.

Hvis du merker at viktige e-poster ikke kommer frem, bør du gå ett skritt tilbake, justere, og teste på nytt i stedet for å skru opp sikkerheten for raskt.

Oppsummert: bygg gradvis bedre e-posttillit

SPF, DKIM og DMARC gjør at andre e-postsystemer lettere kan stole på at e-post fra deg faktisk er fra deg. Til gjengjeld må du holde litt orden på hvem som sender på dine vegne.

Tar du dette stegvis, tester underveis og oppdaterer når du endrer e-postleverandør eller legger til nye tjenester, har du et solid grunnlag for tryggere og mer pålitelig e-postkommunikasjon.

0 kommentarer