Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

SPF, DKIM og DMARC forklaret for virksomheder

Skrevet af , stifter af Hostious · Udgivet 12. august 2026 · Opdateret 30. august 2026
SPF, DKIM og DMARC forklaret for virksomheder

Når en virksomhed sender e-mails fra sit eget domæne, er det ikke nok, at beskeden ser rigtig ud i indbakken. Modtagerens mailserver vurderer også, om afsenderen faktisk har ret til at sende på vegne af domænet. Det er her SPF, DKIM og DMARC kommer ind.

De tre mekanismer er blevet en fast del af moderne e-maildrift, fordi de hjælper med at stoppe spoofing og phishing, og fordi store mailudbydere lægger vægt på korrekt autentificering. For virksomheder handler det både om sikkerhed, troværdighed og leveringsgrad.

Hvorfor SPF, DKIM og DMARC er vigtige for virksomheders e-mail

Mange tænker først på e-mail som et simpelt værktøj til dialog med kunder, leverandører og kolleger. Men for mailudbydere er e-mail et område med massiv misbrug. Hvis en angriber kan sende beskeder, der ligner noget fra jeres domæne, kan det skade både brand og relationer på meget kort tid.

SPF, DKIM og DMARC gør det sværere at forfalske afsenderen. Samtidig giver de modtagersystemer bedre mulighed for at skelne legitim forretningsmail fra svindel. Det er en praktisk fordel, ikke kun en teknisk detalje.

Google anbefaler, at afsendere bruger SPF eller DKIM, og for bulk-afsendere er kravene skarpere, hvor også DMARC indgår. Microsoft beskriver på samme måde SPF, DKIM og DMARC som byggesten, der bør bruges samlet for effektiv e-mail-autentificering.

Hvis jeres mails ikke er autentificeret korrekt, kan de ende i spam, blive markeret som mistænkelige eller i nogle tilfælde blive afvist helt.

Hvad SPF, DKIM og DMARC betyder i praksis

Selv om termerne ofte nævnes samlet, løser de ikke den samme opgave. De arbejder sammen, men hver mekanisme ser på forskellige dele af en mail og en afsenders opsætning.

Mekanisme Hvad den kontrollerer Hvor den sættes op Hvad den hjælper med
SPF Om en server må sende mail for et domæne DNS som TXT-record Reducerer misbrug af uautoriserede afsenderservere
DKIM Om mailens indhold er signeret og ikke ændret undervejs DNS med offentlig nøgle og signering på afsendersystemet Giver modtageren en kryptografisk kontrol af beskeden
DMARC Om SPF og eller DKIM består med korrekt domænealignment, og hvad der skal ske ved fejl DNS som TXT-record Styrer politik, rapportering og bedre beskyttelse mod spoofing

SPF står for Sender Policy Framework. Her angiver man i DNS, hvilke servere eller tjenester der må sende mail på vegne af domænet. Det er altså en liste over godkendte afsendere. Når en modtager får en mail, kan systemet kontrollere, om afsenderserveren passer til domænets SPF-record.

SPF har dog en begrænsning: den ser ikke alene på det synlige afsenderfelt, som brugeren læser i mailklienten. Den arbejder med det tekniske MAIL FROM-domæne. Derfor kan SPF godt bestå teknisk, uden at det nødvendigvis giver den beskyttelse, virksomheden forventer i forhold til det synlige afsenderdomæne.

DKIM står for DomainKeys Identified Mail. Her bliver mailen signeret af afsendersystemet med en privat nøgle, mens den offentlige nøgle ligger i DNS. Når modtageren tjekker signaturen, kan systemet se, om beskeden kommer fra en godkendt kilde, og om indholdet er blevet ændret undervejs.

DMARC står for Domain-based Message Authentication, Reporting, and Conformance. Det bygger oven på SPF og DKIM. DMARC fortæller modtageren, hvordan beskeder skal behandles, hvis autentificeringen ikke består, og det tilføjer kravet om, at domænerne skal passe sammen på en meningsfuld måde.

DMARC alignment, From header og MAIL FROM forklaret

Her opstår den del, som mange virksomheder overser: alignment.

DMARC ser ikke kun på, om SPF eller DKIM isoleret set består. Den ser også på, om det domæne, brugeren kan se i From-feltet, matcher det domæne, der bruges i SPF eller DKIM. Det kaldes DMARC alignment.

Det synlige From header-domæne er det, jeres kunde typisk opfatter som afsenderen. Hvis en mail ser ud til at komme fra firma.dk, men SPF validerer et helt andet domæne, eller DKIM signerer med et andet domæne uden korrekt alignment, kan DMARC fejle. Det gælder også, selv om enkelte tekniske checks isoleret set ser acceptable ud.

Det er netop derfor, DMARC giver mere reel beskyttelse mod spoofing end SPF alene.

En enkel tommelfingerregel er denne: Hvis jeres medarbejdere, webshop, kontaktformular og nyhedsbrev alle sender fra samme domæne udadtil, skal jeres SPF og eller DKIM også være sat op, så det samme domæne kan valideres i DMARC-sammenhæng.

Typiske fejl i SPF, DKIM og DMARC hos virksomheder

Mange problemer opstår ikke, fordi virksomheden mangler vilje, men fordi mailflowet er mere sammensat, end man tror. Det gælder især, når der både bruges almindelig e-mail, CRM, økonomisystem, nyhedsbrevstjeneste, supportplatform og formularer på hjemmesiden.

En anden klassiker er, at domænet er flyttet, men at gamle DNS-records stadig ligger og skaber konflikt.

De mest almindelige fejl ser ofte sådan ud:

  • SPF-records med glemte afsendertjenester
  • Flere SPF-records på samme domæne
  • DKIM slået til i tjenesten, men uden korrekt DNS-nøgle
  • DMARC oprettet uden reel overvågning af fejlrapporter
  • From-domæne, MAIL FROM og DKIM-domæne matcher ikke godt nok

Et særligt punkt er SPF-politikken. Her skelnes der ofte mellem soft fail og hard fail. En for blød opsætning kan gøre det sværere at håndhæve, hvem der må sende. En for hård opsætning, før alt er kortlagt korrekt, kan stoppe legitim mail. Derfor bør ændringer ske kontrolleret.

Sådan arbejder virksomheder sikkert med DNS-records for SPF, DKIM og DMARC

SPF, DKIM og DMARC sættes normalt op som DNS-records, ofte som TXT-records. Det lyder enkelt, men fejl i DNS kan påvirke levering af forretningskritiske mails. Derfor bør ændringer planlægges, dokumenteres og testes.

Hvis domænet bruges bredt i organisationen, er det en god idé, at en teknisk ansvarlig står for ændringerne. Har virksomheden ikke den kompetence internt, bør opgaven lægges hos en driftspartner med erfaring i e-mail og DNS.

En praktisk proces ser ofte sådan ud:

  1. Kortlæg alle legitime afsendere fra domænet.
  2. Saml eksisterende SPF, DKIM og DMARC-records og gennemgå dem for overlap.
  3. Aktivér DKIM hos hver relevant mailtjeneste og læg de tilhørende DNS-records ind korrekt.
  4. Start DMARC forsigtigt, så rapporter kan læses, før politikken strammes.
  5. Overvåg levering, fejlmeldinger og rapportdata, før der skiftes til en skarpere politik.

Der er især tre forhold, som bør være på plads, før man strammer DMARC-politikken:

  • Kortlægning: Alle systemer, der sender som jeres domæne, skal være kendt.
  • Validering: SPF og DKIM skal testes mod rigtige mails, ikke kun mod DNS-opslag.
  • Ansvar: Én person eller partner bør eje opsætningen og ændringshistorikken.

Hvis I er i tvivl, så undgå at ændre records direkte i produktion midt i travle perioder. Selv små tastefejl kan få stor effekt.

SPF, DKIM og DMARC i WordPress, WooCommerce og e-mail-hosting

Virksomheder med WordPress-hosting eller WooCommerce-hosting møder ofte et ekstra lag af kompleksitet. Selve hjemmesiden eller webshoppen kan sende transaktionsmails, kontaktformularer, ordrebekræftelser og systemnotifikationer, mens medarbejdernes almindelige mail kører via en anden tjeneste. Det betyder, at autentificeringen skal tænkes samlet.

Det er også her, man skal skelne mellem ydelserne. WordPress-hosting og WooCommerce-hosting er ikke det samme som e-mail-hosting. En webshop kan godt være hostet ét sted, mens virksomhedens maildrift ligger et andet sted. SPF, DKIM og DMARC skal afspejle den faktiske afsenderstruktur, ikke bare placeringen af hjemmesiden.

Hvis en WooCommerce-shop sender ordremails via en ekstern SMTP-tjeneste, skal den tjeneste være godkendt korrekt. Hvis kontaktformularer sender som virksomhedens hoveddomæne, skal det domæne kunne bestå SPF eller DKIM med alignment. Ellers ser kunden måske en afsender, der virker rigtig, men som modtagersystemet ikke stoler på.

Det giver ofte mening at tænke i disse spor:

  • Medarbejdermail: almindelig korrespondance fra e-mail-hosting
  • Systemmail: formularer, notifikationer og WordPress-baserede beskeder
  • Transaktionsmail: ordrebekræftelser, kvitteringer og kundebeskeder fra webshop
  • Kampagnemail: nyhedsbreve og automatiserede flows fra en ekstern platform

Hos virksomheder, der samler drift og sparring ét sted, bliver det som regel lettere at holde styr på ændringerne. Hostious.io tilbyder både e-mail-hosting, WordPress-hosting, WooCommerce-hosting og hjælp til migrering, hvilket kan gøre det lettere at få overblik over, hvilke systemer der faktisk sender på vegne af domænet.

Hvad DMARC-politikker betyder for levering og beskyttelse

DMARC bruges ikke kun til kontrol. Det bruges også til at fortælle modtagere, hvordan de bør reagere, hvis en mail fejler autentificeringen. Derfor bliver DMARC ofte omtalt som det lag, der giver styring.

I praksis arbejdes der typisk med tre niveauer:

  • p=none: kun overvågning og rapportering
  • p=quarantine: mistænkelige mails bør behandles mere restriktivt
  • p=reject: mails, der fejler, bør afvises

Det kan være fristende at gå direkte til en stram politik, men det er sjældent det rigtige første skridt. Hvis virksomheden endnu ikke har fuldt overblik over alle afsendere, kan legitim mail blive ramt. Derfor er en gradvis indfasning som regel den mest robuste vej.

Google har også gjort det tydeligt, at uautentificerede mails kan blive markeret som spam eller afvist, og i nogle tilfælde ses fejl som 5.7.26. Det er et konkret tegn på, at autentificering ikke længere er noget, man kan udsætte.

Hvad virksomheder bør overvåge efter opsætning af SPF, DKIM og DMARC

Når records er på plads, starter den løbende drift. E-mailmiljøer står sjældent stille. Nye systemer kommer til, gamle tjenester bliver ikke altid udfaset pænt, og medarbejdere tager nye værktøjer i brug.

Derfor bør virksomheden løbende følge med i, om legitime mails består SPF, DKIM og DMARC, og om der dukker ukendte afsendere op i rapporteringen.

Det er især relevant at holde øje med:

  • Nye afsendere: marketingværktøjer, CRM eller supportplatforme
  • Fejlmønstre: mange DMARC-fejl fra samme kilde kan pege på forkert opsætning
  • Domænekonsistens: From-headeren skal fortsat passe med SPF eller DKIM
  • Ændringer i drift: flytning af mail, hjemmeside eller webshop kræver ofte justeringer

For mange virksomheder er målet ikke at blive eksperter i mailstandarder. Målet er at sende troværdige mails, beskytte domænet og undgå unødige leveringsproblemer. SPF, DKIM og DMARC er vejen dertil, når de bliver sat op som et samlet system frem for tre enkeltstående punkter på en teknisk tjekliste.

Ofte stillede spørgsmål om SPF, DKIM og DMARC

Behøver vi alle tre – SPF, DKIM og DMARC?

Ja. SPF siger hvem der må sende, DKIM beviser at indholdet er ægte, og DMARC fortæller modtagerne, hvad de skal gøre ved fejl – og rapporterer misbrug. Sammen beskytter de både levering og domæne.

Hvilken DMARC-politik skal vi starte med?

Start med p=none og læs rapporterne, til alle legitime afsendere er på plads i SPF/DKIM. Skærp derefter til quarantine og til sidst reject – i den rækkefølge undgår I at blokere jeres egne mails.

Hvordan tester vi, om vores opsætning virker?

Send en mail til et testværktøj som mail-tester eller learndmarc, og læs SPF-, DKIM- og alignment-resultaterne. Test igen efter hver ændring – og når I tilføjer nye afsendersystemer.

Læs også