Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Nogen sender mails fra dit domæne: spoofing og DMARC-stramning

Skrevet af , stifter af Hostious · Udgivet 31. august 2026 · Opdateret 31. august 2026
Nogen sender mails fra dit domæne: spoofing og DMARC-stramning

Kort svar: Når andre sender mails, der udgiver sig for at komme fra dit domæne, er svaret ikke panik, men politik: DMARC. Med SPF og DKIM på plads strammer du gradvist – fra p=none (overvåg) over p=quarantine (i spam) til p=reject (afvis) – mens du læser rapporterne mellem hvert skridt, så legitime afsendere ikke rammes. Ved reject bliver dit domæne værdiløst at forfalske, og bagsvallet af bounces stopper.

Symptomerne kommer typisk udefra: kunder spørger til en mærkelig faktura “fra jer”, kolleger modtager phishing med direktørens navn, eller indbakken fyldes med bounces for mails, ingen har sendt. Fra-feltet i en mail er frit tekstfelt – enhver kan skrive dit domæne i det. Det, der afgør om forfalskningen virker, er din DMARC-politik hos modtagerne.

Kontrolramme: Vejledningen er skrevet pr. 30. august 2026. Terminaleksemplet er genskabt med et anonymiseret domæne. Grundopsætningen af SPF, DKIM og DMARC er forklaret i basisguiden – denne artikel handler om stramningen.

Hvad spoofing er – og ikke er

Spoofing betyder ikke, at nogen er “inde i” jeres mail – afsenderen har blot skrevet jeres domæne i Fra-feltet fra en helt fremmed server. Derfor er første skridt altid at afklare, hvad der reelt sker: Får I bounces for ukendte mails, er det klassisk backscatter fra spoofing. Er en enkelt kollegas konto derimod begyndt at sende ægte mails (de står i Sendt-mappen), er det ikke spoofing men en kompromitteret konto – så er det kodeordsskift og incident-sporet, der gælder, ikke DNS.

Før du strammer: fundamentet

Reject-politikken rammer alt, der fejler autentifikation – også jeres egne mails, hvis fundamentet vakler. Tjek først: at SPF-recorden dækker alle systemer, der sender som domænet (webshop, nyhedsbrev, CRM, bogholderi) og holder sig under 10 opslag; at DKIM-signering er slået til for hvert sendende system; og at en DMARC-record med p=none og en rua=-rapportadresse har samlet rapporter i mindst et par uger. Rapporterne er kortet over virkeligheden: de viser både forfalskerne – og de legitime afsendere, I havde glemt.

Stramningstrappen: none → quarantine → reject

Terminaleksempel: DMARC-recorden strammes fra none over quarantine til reject
Genskabt terminaleksempel, 30. august 2026: trappen fra overvågning til afvisning – med pct-gradvis indfasning som mellemtrin. Eksemplet er ikke data fra hostious.io.
  1. p=none (2-4 uger): ingen håndhævelse – kun rapporter. Ryd op, til alle legitime kilder består SPF eller DKIM med korrekt alignment.
  2. p=quarantine (2-4 uger): fejlende mails lægges i spam hos modtagerne. Vil du liste dig frem, kan pct=25 nøjes med at håndhæve på en fjerdedel, mens du stadig læser rapporter.
  3. p=reject: forfalskede mails afvises helt. Det er målet – og i dag også de store modtageres forventning til seriøse afsenderdomæner (se Gmail-kravene).
  4. Husk subdomænerne: politikken gælder også dem (eller sæt sp= eksplicit) – og domæner, der aldrig sender mail, bør have deres egen reject + tom SPF (v=spf1 -all), så de heller ikke kan misbruges.

Når navnet forfalskes uden dit domæne

DMARC beskytter domænet – ikke visningsnavnet. Svindlere skifter derfor ofte taktik til “display name spoofing”: mailen kommer fra en tilfældig gratis-adresse, men viser “Marc fra Firmaet” som navn, eller fra et forvekslelig-domæne (ditdomaene-dk.com). Det kan DNS ikke stoppe; forsvaret er årvågenhed og procedurer (beløbsændringer bekræftes altid på en anden kanal) – og evt. registrering af de mest oplagte tvillingedomæner. Pointen: reject lukker den tekniske forfalskning; den menneskelige håndteres med vaner.

Verifikation

Stramningen er i mål, når politikken står på reject, rapporterne viser, at jeres legitime kilder består (og forfalskningerne afvises), egne testmails til Gmail/Outlook viser dmarc=pass – og bounces for ukendte mails ebber ud over de følgende uger. Behold rapportlæsningen som månedlig rutine: nye systemer, der sender som domænet, dukker altid først op dér. Og læs DMARC-fail-guiden, når rapporterne viser fejl på mails, I faktisk har sendt.

Ofte stillede spørgsmål om spoofing

Er vi blevet hacket, når andre sender fra vores domæne?

Næsten aldrig – Fra-feltet kan forfalskes af enhver uden adgang til noget hos jer. Tjek Sendt-mapperne: er de rene, er det spoofing (DNS-politik-opgave). Ligger de falske mails dér, er en konto kompromitteret – så er det kodeord og oprydning.

Hvor lang tid tager vejen til p=reject?

Typisk 1-2 måneder i ro og orden: et par uger på none med oprydning, et par uger på quarantine med rapportlæsning – og så reject. Hastværk koster tabte legitime mails; trappen findes af en grund.

Stopper p=reject al phishing mod vores kunder?

Den stopper mails, der påstår at komme fra jeres domæne – en stor og vigtig del. Visningsnavne-tricks og tvillingedomæner kan den ikke røre; dér er procedurer og opmærksomhed forsvaret.

Læs også