Artikel

Få jeres mail sikkert i indbakken

Hvad MX, SPF, DMARC og DKIM gør — så jeres mail når frem, og andre ikke kan sende i jeres navn.

For at kunne sende og modtage e-mail er der nogle DNS-rekorder som skal være på plads. Andre er der for at sikre at andre ikke kan sende i jeres navn - eller at jeres email ryger direkte i spam-mappen.

De fire byggeklodser

  • MX: Hvilke servere modtager mail for jeres domænenavn
  • SPF: Hvilke servere må sende i jeres navn
  • DKIM: Sikrer at indholdet ikke er blevet ændret undervejs
  • DMARC: Hvad modtageren skal gøre, hvis SPF/DKIM fejler

Hvorfor det betyder noget

Det er vigtigt for hver forretning, at mail kan modtages og sendes uden en dialog med kunderne om hvorfor de ikke har modtaget jeres besked.

Falske mails fra jeres domænenavn med f. eks faktura/phishing kan også skade jeres kunder og brand.

Sådan tjekker og retter I det

For at sætte de rekorder korrekt op kræves der adgang og lidt kendskab til DNS-opsætning samt login til domæneregistrar. Når du har foretaget ændringer kan du bruge vores domænetjek værktøj igen.

MX

Uden MX-rekorder modtager dit domænenavn ikke e-mail. Den fortæller andre mail-servere på nettet hvor din mail skal sendes hen. En MX-rekord kan se ud som den her:

# host ttl   type     pri     mail-server
ogit.dk. 14400 IN MX    10    in1-smtp.messagingengine.com.
  • Host: Hvilket navn modtager e-mail. Typisk er det selve domænenavnet, men sub-domæner (f. eks. sys.ogit.dk) kan også bruges.
  • TTL: Time-to-live, eller hvor længe rekorden burde gemmes i hukommelse (cache) før man skal spørge DNS serveren igen. Typisk er det OK at bruge standardværdien fra din DNS-udbyder.
  • Type: “IN” betyder simpelthen Internet (TCP/IP) og “MX” betyder “Mail Exchange”.
  • Mail-server: Den server som skal modtage e-mailen.

TIP

Hvert domæne kan, og burde have flere end én server til mail modtagelse og gerne på forskellige netværk. Hvis ingen af serverne er klar til modtagelse bliver beskeden sendt tilbage til afsender.

Opsætning kan variere efter udbyder. Hvis din udbyder ikke er på listen anbefales der at læse deres dokumentation.

Google / Gmail
ditdomain.dk   14400 IN MX 1 smtp.google.com.

Google bruger kun én MX, men de har også redundans på deres servere, og netværk som gør at det er OK. Se deres vejledning for mere info.

Microsoft / Office 365

Microsoft anbefaler i deres vejledning at man bruger deres værktøjer for at finde de rigtige værdier og verificerer domænenavnet hos dem.

SPF

SPF-rekorder fortæller hvilke servere må sende email fra dit domænenavn. De skal følge et bestemt format for at mail-serveren kan forstå den. Her er et eksempel af rekorden for ogit.dk:

ogit.dk. 3600  IN TXT   "v=spf1 include:spf.messagingengine.com -all"
  • v=spf1 fortæller hvilken version af SPF er brugt. Alle SPF rekorder skal starte med denne tekst.
  • Teksten i midten fortæller hvem må sende mail fra domænet. include:spf.messagingengine.com henter SPF opsætningen fra Fastmail og inkluderer deres servere. Udbydere bruger typisk “include” sådan at de kan frit ændre adresser på deres servere. Det er også muligt at definere det manuelt lige som: ip4:103.168.172.128/27 hvor en række IP-adresser er defineret.
  • Den sidste del, eller -all i eksemplet fortæller hvad skal gøres, hvis SPF-tjekket fejler.
    • ?all er et neutralt svar som hverken bekræfter eller afviser
    • -all afviser (anbefalet når opsætning er godkendt)
    • all / +all tillader email fra alle servere (ikke anbefalet)

IMPORTANT

Hvis du sender email fra flere steder (så som mail-lister, marketing, CRM, o.s.v.) er det vigtigt at du også inkluderer dem i jeres SPF rekorder når du bruger -all. Ellers vil de mails blive afvist.

Vi anbefaler at bruge -all for optimal sikkerhed.

DKIM

DKIM bruger kryptografi for at sikre at modtager kan se om mail fra dit domænenavn er sendt fra de rigtige servere, og har det korrekte indhold. Opsætning afhænger af din udbyder, men nedenunder er der nogen eksempler.

ProviderSelector(s)RekordtypeEksempel (ditdomain.dk)
Google WorkspacegoogleTXTgoogle._domainkey.ditdomain.dk
Microsoft 365selector1, selector2CNAMEselector1._domainkey.ditdomain.dk
Fastmailfm1, fm2, fm3CNAMEfm1._domainkey.ditdomain.dk
Proton Mailprotonmail, protonmail2, protonmail3CNAMEprotonmail._domainkey.ditdomain.dk

Kort sagt opretter man for hver selector en DNS-rekord under _domainkey — en TXT-rekord hos Google, men typisk en CNAME-rekord hos de øvrige udbydere — som peger på de offentlige nøgler, modtageren bruger til at verificere beskederne.

DMARC

DMARC fortæller servere hvad I ønsker at de gør ved beskeder fra jer som har fejlet tjeks. Lige som med SPF, laver man en TXT-rekord, men på _dmarc.ditdomain.dk i stedet for roden. For eksempel:

_dmarc.ogit.dk. 300  IN TXT   "v=DMARC1; p=reject; fo=1; rua=mailto:hej+dmarc@ogit.dk;"
  • v=DMARC1 skal være den første tekst, og fortæller versionen af DMARC
  • p=reject ønsker at modtager nægter modtagelse
    • p=quarantine ønsker at modtager tager imod beskederne, men typisk markerer dem som spam.
    • p=none er standardmuligheden og den gør ikke noget (ikke anbefalet)
  • rua=mailto:hej+dmarc@ogit.dk fortæller hvem skal modtage rapporter om fejlede beskeder

Vi anbefaler at starte ud med p=quarantine og rua= indtil du er sikker på at opsætningen er korrekt. Derefter ændrer du det til p=reject for optimal sikkerhed.

IMPORTANT

Tjenester som mail-lister, marketing-platforme og CRM-systemer sender på dine vegne og kan fejle SPF/DKIM, hvis de ikke er sat korrekt op. Test derfor grundigt med p=quarantine og rua=-rapporter, før du skifter til p=reject.

Kom godt i gang

Hvis I er nået så langt, håber vi at I har styr på jeres mail opsætning nu. Hvis ikke, er I velkommen til at kontakte os.

Mere information

Vores artikler er skrevet af mennesker, til mennesker. Opdager du fejl i vores artikler eller hjemmeside må du rigtig gerne kontakte os.

Skal vi være jeres tekniske partner?

Fortæl os kort, hvad I sidder med. Vi vender tilbage inden for en arbejdsdag — helt uforpligtende.