Veiledninger SPF, DKIM og DMARC forklart

SPF, DKIM og DMARC forklart

Hvis den transaksjonelle e-posten din havner i søppelpost, eller blir avvist direkte, er årsaken nesten alltid e-postautentisering. SPF, DKIM og DMARC er de tre DNS-oppføringene som beviser at posten din virkelig kommer fra deg. Får du dem riktig, stoler postbokstilbyderne på domenet ditt. Får du dem feil, kan selv en perfekt skrevet e-post for tilbakestilling av passord forsvinne.

Her er hva hver enkelt gjør, og hvordan de spiller sammen.

SPF: hvilke servere som får sende for domenet ditt

SPF (Sender Policy Framework) er en DNS-oppføring som lister opp e-postserverne som har lov til å sende e-post med domenet ditt i konvolutten. Når en mottakende server får en melding, sjekker den IP-adressen til den sendende serveren mot SPF-oppføringen din. Hvis serveren står på listen, består SPF.

SPF publiseres som en TXT-oppføring, for eksempel:

v=spf1 include:_spf.your-provider.com -all

-all på slutten betyr "avvis alt som ikke står på listen". SPF alene har en velkjent svakhet: den validerer den skjulte konvoluttavsenderen, ikke den synlige Fra-adressen, og den bryter sammen når en melding videresendes. Derfor brukes den aldri alene.

DKIM: en signatur som beviser at ingenting er endret

DKIM (DomainKeys Identified Mail) fester en kryptografisk signatur til hver melding, generert med en privat nøkkel som bare avsendertilbyderen din har. Den tilhørende offentlige nøkkelen ligger i DNS-en din. Mottakeren verifiserer signaturen mot den offentlige nøkkelen.

DKIM beviser to ting: at meldingen virkelig kom fra domenet ditt, og at innholdet og de viktige headerne ikke ble endret underveis. Fordi signaturen følger med meldingen, overlever DKIM videresending der SPF ikke gjør det. Tilbyderen din genererer nøkkelparet, og du publiserer den offentlige halvdelen som en DNS-oppføring.

DMARC: hva som skal skje når autentiseringen feiler

DMARC (Domain-based Message Authentication, Reporting and Conformance) binder de to andre sammen og forteller mottakere hva de skal gjøre med post som feiler. Den tetter også blindsonen til SPF og DKIM ved å kreve justering: domenet som består SPF eller DKIM, må stemme overens med det synlige Fra-domenet.

En DMARC-oppføring er en TXT-oppføring på _dmarc.your-domain.com:

v=DMARC1; p=none; rua=mailto:dmarc@your-domain.com

Policyen p kan være none (bare overvåk), quarantine (send feilende post til søppelpost) eller reject (returner dem). Adressen i rua mottar daglige samlerapporter, slik at du kan se hvem som sender som domenet ditt, før du strammer inn policyen.

Hvordan de spiller sammen

En godt autentisert melding går gjennom slik:

  • SPF bekrefter at den sendende serveren har lov til å sende for konvoluttdomenet.
  • DKIM bekrefter at meldingen er signert av domenet ditt og ikke er endret.
  • DMARC bekrefter at et bestått SPF- eller DKIM-resultat *justerer* med Fra-adressen, og håndhever den valgte policyen din hvis ikke.

Du vil at minst én av SPF eller DKIM skal bestå og justere. DKIM-justering er den mest robuste av de to, fordi den overlever videresending.

Å rulle det ut trygt

Publiser SPF og DKIM først, og bekreft at ekte post består begge. Legg deretter til DMARC på p=none og følg med på samlerapportene i et par uker. Når du kan se at alle de legitime kildene dine består og justerer, flytter du policyen til quarantine, og så reject. Å hoppe rett til reject før du har oversikt, er den raskeste måten å miste ekte e-post på.

La tilbyderen din ta seg av det

Å sette sammen og vedlikeholde disse oppføringene for hånd er fiklete, og et enkelt feilplassert tegn bryter leveringen i det stille. Med Mailhuset verifiserer du domenet ditt én gang: DKIM genereres for deg, SPF og returstien settes opp med noen få DNS-oppføringer, og DMARC overvåkes, slik at den transaksjonelle e-posten din autentiseres og kommer frem.