codexier.

Underhåll och säkerhet

SPF, DKIM och DMARC – så hamnar mejlen inte i skräpposten

Av CodexierPublicerad 6 min läsning

Hamnar era offerter och fakturor i kundernas skräppost är orsaken oftast inte innehållet utan att beviset saknas för att er domän godkände meddelandet. Tre DNS-poster ger det beviset. Den här guiden förklarar var och en utan fackspråk och ger en införandeordning som håller befintlig mejl igång medan ni stramar åt reglerna.

Därför hamnar mejl i skräpposten

Mekanismen: e-post konstruerades så att vem som helst kan skriva vilken adress som helst i från-fältet. Mottagande servrar letar därför efter bevis på att meddelandet verkligen kom från domänen det påstår. Utan SPF och DKIM finns inget bevis, och meddelandet bedöms enbart på innehåll och rykte, vilket är ett lotteri för en liten domän. Med dem kan mottagaren verifiera påståendet, och er domän bygger ett eget rykte.

SPF: vem som får skicka

SPF är en enda TXT-post på er domän som listar servrarna som får skicka mejl i dess namn: er mejlleverantör (Microsoft 365 eller Google Workspace), ert nyhetsbrevsverktyg, ert faktureringssystem, hemsidans formulärhanterare. En mottagande server kontrollerar om meddelandet kom från någon av dem; om inte, misslyckas SPF. Två praktiska gränser spelar roll: det får bara finnas en SPF-post, och den får hänvisa till högst tio andra uppslag, vilket ett företag med många verktyg kan överskrida utan att märka det.

AvsändareVad som ska in i SPFVanligt misstag
Microsoft 365 eller Google WorkspaceLeverantörens include-mekanismGlöms efter byte av leverantör
NyhetsbrevsplattformPlattformens include-mekanismSkickar från en domän som inte finns i SPF alls
Fortnox eller annan faktureringLeverantörens dokumenterade include, eller använd deras egen domänFakturor som misslyckas i tysthet för att leverantören aldrig lades till
Formulär och notiser från hemsidanWebbhotellets include, eller skicka dem via er mejlleverantörWebbservern skickar direkt utan post
Allt annatAvslutas med mjukt eller hårt felLämnar posten öppen med neutralt slut, vilket inte bevisar något

Räkna uppslagen efter varje ändring. Fler än tio gör att SPF misslyckas för alla, inklusive er egen mejlleverantör.

DKIM: signera era mejl

DKIM fäster en digital signatur på varje utgående meddelande, beräknad med en privat nyckel som den sändande tjänsten håller. Den matchande publika nyckeln publiceras i er DNS, och mottagaren använder den för att verifiera att meddelandet inte ändrats och skickades av en tjänst ni godkänt. Till skillnad från SPF överlever DKIM vidarebefordran, vilket är därför båda behövs. Varje tjänst som skickar för er behöver en egen DKIM-nyckel: en för mejlleverantören, en för nyhetsbrevsverktyget, en för faktureringssystemet.

  • Aktivera DKIM i varje tjänsts adminpanel; det ger en eller två DNS-poster att publicera.
  • Använd nyckellängd 2048 bitar där tjänsten erbjuder det.
  • Kontrollera att signeringsdomänen är er domän, inte leverantörens; vissa verktyg signerar med sin egen domän som standard, vilket inte hjälper er DMARC-anpassning.
  • Rotera nycklar när tjänsten rekommenderar det, och ta bort poster för tjänster ni slutat använda.

DMARC: policy och rapporter

DMARC knyter ihop de två. Det är en post som säger: för mejl som påstår sig komma från den här domänen, kontrollera att SPF eller DKIM passerar och att den godkända identiteten stämmer med den synliga från-adressen, och om inte, gör så här (inget, karantän eller avvisa). Den ber också mottagarna skicka sammanställda rapporter om mejl som setts i ert namn, vilket är hur ni upptäcker de bortglömda avsändarna, och eventuella bedragare som använder er domän i nätfiske.

p=none

Bara övervakning. Inget blockeras; ni får rapporter. Börja här och stanna några veckor.

p=quarantine

Mejl som misslyckas hamnar i skräpposten. Gå hit när rapporterna visar att alla era legitima avsändare passerar.

p=reject

Mejl som misslyckas avvisas. Målet: ingen kan skicka som er domän utan era nycklar.

Rapporterna kommer som XML och går inte att läsa för hand; använd en gratis eller billig DMARC-rapportvisare som gör om dem till en lista över sändande källor och andel godkända. En domän på p=reject är också det starkaste enskilda skyddet mot de fakturabedrägerimejl vi beskriver i vår guide om skydd mot nätfiske för små team.

Inför utan att mejlen slutar fungera

  1. Inventering: lista varje verktyg som skickar mejl som er domän. Fråga ekonomi, marknad och den som äger hemsidan; kontrollera huvuden i skickad mejl om ni är osäkra.
  2. SPF: skriv en post som inkluderar varje avsändare, räkna uppslagen, publicera och testa med ett kontrollverktyg.
  3. DKIM: aktivera i varje tjänst, publicera varje nyckel, skicka ett test från var och en och bekräfta 'dkim=pass' i de mottagna huvudena.
  4. DMARC på p=none med en rapportadress, och vänta två till fyra veckor medan ni läser rapporterna.
  5. Åtgärda varje legitim avsändare som misslyckas med anpassningen; gå sedan till karantän, sedan till avvisa.
  6. Dokumentera uppsättningen och lägg en årlig genomgång i kalendern, för verktyg byts och någon kommer att lägga till ett nytt.

När ni inte behöver hjälp: ett företag med en mejlleverantör och ett nyhetsbrevsverktyg klarar detta på en eftermiddag med leverantörernas guider. Köp hjälp när det finns många avsändare, när ett tidigare försök gick sönder, eller när domänen redan förfalskas; vårt paket för prestanda- och säkerhetsoptimering täcker hela införandet fram till avvisa, och serviceavtalet håller posterna granskade. Priserna finns på prissidan; ett kort samtal med ert domännamn räcker för att vi ska kunna säga var ni står.

Vanliga frågor

Vi är ett litet företag. Behöver vi verkligen alla tre?

Ja, om ni skickar mejl som spelar roll. Gmail och Microsoft ger oautentiserad mejl lägre poäng för alla, och de stora leverantörerna kräver SPF, DKIM och DMARC av alla som skickar i volym. Utöver leveransen stoppar DMARC på avvisa brottslingar från att skicka fakturor i ert namn, vilket är en risk oavsett företagets storlek.

Kommer det här att stoppa vår befintliga mejl?

Bara om en legitim avsändare utelämnas ur SPF eller DKIM och ni flyttar DMARC till karantän eller avvisa för tidigt. Det är därför införandet börjar med en inventering och en DMARC-policy som bara övervakar. Följ ordningen och läs rapporterna innan ni stramar åt, så går inget sönder.

Hur lång tid tar det innan leveransen förbättras?

Autentiseringen gäller så snart DNS-posterna slagit igenom, oftast inom några timmar. Ryktet byggs över veckor av konsekvent, autentiserad sändning. Hamnade mejlen i skräpposten även av innehållsskäl löser autentiseringen inte det ensam, men den tar bort den största enskilda orsaken.

Vad är DMARC-rapporterna och vem ska läsa dem?

Sammanställda rapporter är dagliga sammanfattningar från mottagande leverantörer som listar varje källa som skickat mejl som er domän och om den passerade. De är XML-filer, så använd en rapportvisare. Den som äger er DNS eller IT bör titta på dem veckovis under införandet och månadsvis därefter; nya källor i rapporterna är antingen en kollegas nya verktyg eller en bedragare.

Vill du veta om er domän passerar?

Ta med ert domännamn till ett femtonminuterssamtal. Vi kontrollerar SPF, DKIM och DMARC live, förklarar vad varje resultat betyder för era fakturor och offerter, och säger vad ett fullständigt införande skulle kosta.

Boka ett kostnadsfritt 15-minuterssamtal