
Kort svar: Når andre sender mails, der udgiver sig for at komme fra dit domæne, er svaret ikke panik, men politik: DMARC. Med SPF og DKIM på plads strammer du gradvist – fra
p=none(overvåg) overp=quarantine(i spam) tilp=reject(afvis) – mens du læser rapporterne mellem hvert skridt, så legitime afsendere ikke rammes. Ved reject bliver dit domæne værdiløst at forfalske, og bagsvallet af bounces stopper.
Symptomerne kommer typisk udefra: kunder spørger til en mærkelig faktura “fra jer”, kolleger modtager phishing med direktørens navn, eller indbakken fyldes med bounces for mails, ingen har sendt. Fra-feltet i en mail er frit tekstfelt – enhver kan skrive dit domæne i det. Det, der afgør om forfalskningen virker, er din DMARC-politik hos modtagerne.
Kontrolramme: Vejledningen er skrevet pr. 30. august 2026. Terminaleksemplet er genskabt med et anonymiseret domæne. Grundopsætningen af SPF, DKIM og DMARC er forklaret i basisguiden – denne artikel handler om stramningen.
Spoofing betyder ikke, at nogen er “inde i” jeres mail – afsenderen har blot skrevet jeres domæne i Fra-feltet fra en helt fremmed server. Derfor er første skridt altid at afklare, hvad der reelt sker: Får I bounces for ukendte mails, er det klassisk backscatter fra spoofing. Er en enkelt kollegas konto derimod begyndt at sende ægte mails (de står i Sendt-mappen), er det ikke spoofing men en kompromitteret konto – så er det kodeordsskift og incident-sporet, der gælder, ikke DNS.
Reject-politikken rammer alt, der fejler autentifikation – også jeres egne mails, hvis fundamentet vakler. Tjek først: at SPF-recorden dækker alle systemer, der sender som domænet (webshop, nyhedsbrev, CRM, bogholderi) og holder sig under 10 opslag; at DKIM-signering er slået til for hvert sendende system; og at en DMARC-record med p=none og en rua=-rapportadresse har samlet rapporter i mindst et par uger. Rapporterne er kortet over virkeligheden: de viser både forfalskerne – og de legitime afsendere, I havde glemt.

pct=25 nøjes med at håndhæve på en fjerdedel, mens du stadig læser rapporter.sp= eksplicit) – og domæner, der aldrig sender mail, bør have deres egen reject + tom SPF (v=spf1 -all), så de heller ikke kan misbruges.DMARC beskytter domænet – ikke visningsnavnet. Svindlere skifter derfor ofte taktik til “display name spoofing”: mailen kommer fra en tilfældig gratis-adresse, men viser “Marc fra Firmaet” som navn, eller fra et forvekslelig-domæne (ditdomaene-dk.com). Det kan DNS ikke stoppe; forsvaret er årvågenhed og procedurer (beløbsændringer bekræftes altid på en anden kanal) – og evt. registrering af de mest oplagte tvillingedomæner. Pointen: reject lukker den tekniske forfalskning; den menneskelige håndteres med vaner.
Stramningen er i mål, når politikken står på reject, rapporterne viser, at jeres legitime kilder består (og forfalskningerne afvises), egne testmails til Gmail/Outlook viser dmarc=pass – og bounces for ukendte mails ebber ud over de følgende uger. Behold rapportlæsningen som månedlig rutine: nye systemer, der sender som domænet, dukker altid først op dér. Og læs DMARC-fail-guiden, når rapporterne viser fejl på mails, I faktisk har sendt.
Næsten aldrig – Fra-feltet kan forfalskes af enhver uden adgang til noget hos jer. Tjek Sendt-mapperne: er de rene, er det spoofing (DNS-politik-opgave). Ligger de falske mails dér, er en konto kompromitteret – så er det kodeord og oprydning.
Typisk 1-2 måneder i ro og orden: et par uger på none med oprydning, et par uger på quarantine med rapportlæsning – og så reject. Hastværk koster tabte legitime mails; trappen findes af en grund.
Den stopper mails, der påstår at komme fra jeres domæne – en stor og vigtig del. Visningsnavne-tricks og tvillingedomæner kan den ikke røre; dér er procedurer og opmærksomhed forsvaret.