Hoppa till innehåll
E-postsäkerhet

SPF, DKIM och DMARC —skydda din domän mot phishing

E-postförfalskning (spoofing) och phishing är de vanligaste attackvektorerna mot svenska företag. SPF, DKIM och DMARC är tre DNS-baserade mekanismer som tillsammans förhindrar att angripare kan skicka e-post i ert namn.

Utan DMARC p=reject kan vem som helst skicka e-post från din domän — och se ut att komma från dig.

Kontrollera er e-postsäkerhet

SPF, DKIM och DMARC — förklarat

SPFSender Policy Framework

SPF-posten i DNS anger vilka servrar som är auktoriserade att skicka e-post från din domän. En mottagande server kan verifiera om en e-post verkligen kommer från en godkänd källa.

v=spf1 include:_spf.google.com include:sendgrid.net -all
  • Använd -all (hard fail) istället för ~all (soft fail) för striktare kontroll
  • Max 10 DNS-lookups — fler kan bryta SPF-valideringen
  • Kontrollera att alla e-postleverantörer (CRM, marketing, support) är inkluderade
DKIMDomainKeys Identified Mail

DKIM lägger till en digital signatur på varje e-post. Mottagaren kan verifiera att e-posten verkligen skickades av domänägaren och inte ändrats under transport.

selector._domainkey.example.com IN TXT v=DKIM1; k=rsa; p=MIGf...
  • Använd 2048-bitars RSA-nyckel som minimum
  • Rotera DKIM-nycklar minst en gång per år
  • Varje e-postleverantör kräver en unik selector
DMARCDomain-based Message Authentication

DMARC binder ihop SPF och DKIM och talar om för mottagaren vad som ska hända med e-post som misslyckas med autentiseringen: ignorera (none), markera som skräp (quarantine) eller avvisa (reject).

v=DMARC1; p=reject; rua=mailto:dmarc@example.com; pct=100
  • Börja med p=none för att samla rapporter utan att blockera e-post
  • Flytta till p=quarantine, sedan p=reject när du är säker på konfigurationen
  • Konfigurera rua= för aggregerade rapporter — analysera dem regelbundet

Vanliga konfigurationsfel

DMARC saknas helt

Hög

Utan DMARC saknas enforcement-lager — SPF och DKIM ger bara rapporter men blockerar inget.

p=none utan uppföljning

Medium

p=none samlar data men skyddar ingenting. Många glömmer att gå vidare till quarantine/reject.

~all istället för -all i SPF

Medium

Soft fail (~all) flaggar e-post men levererar den ändå. Använd -all för faktisk blockering.

För många SPF-lookups

Medium

SPF tillåter max 10 DNS-lookups. Fler bryter valideringen — kontrollera med ett SPF-valideringsverktyg.

DKIM-nyckel aldrig roteras

Låg/Medel

Gamla DKIM-nycklar kan ha komprometterats. Rotera minst en gång per år.

Saknade undantag för e-postleverantörer

Medel

CRM, marketing-verktyg och support-system måste inkluderas i SPF och ha DKIM-konfiguration.

Kontrollera SPF, DKIM och DMARC på er domän

AI-driven analys av er e-postsäkerhetskonfiguration — identifiera saknade poster och felkonfigurationer. 14 dagars provperiod, inget kreditkort krävs.

Starta gratis