Spring til indhold
Prøv gratis

Guider

Beskyt domæner, der ikke sender mail

Opdateret 11.10.2026 · BitTech IT

Kort svar

Et domæne, der ikke sender mail, skal sige det tydeligt, ellers kan svindlere bruge det som afsender. Opret tre poster: SPF v=spf1 -all, DMARC v=DMARC1; p=reject og en tom MX-post (0 .), der siger, at domænet heller ikke modtager mail. Det tager fem minutter pr. domæne.

Hvorfor er de et problem?

De fleste virksomheder har flere domæner end dem, de sender mail fra: gamle firmanavne, stavevarianter, .com ved siden af .dk, kampagnedomæner. Har de ingen SPF- og DMARC-post, kan en svindler sende mail fra fx faktura@jeresgamlefirma.dk, og modtagernes spamfiltre har intet at gå efter. Domænet ser ægte ud, fordi det er ægte.

De tre poster

Opret disse poster på hvert domæne, der hverken sender eller modtager mail:

jeresgamlefirma.dk         TXT  "v=spf1 -all"
_dmarc.jeresgamlefirma.dk  TXT  "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s"
jeresgamlefirma.dk         MX   0 .
  • SPF v=spf1 -all: ingen servere må sende mail fra domænet.
  • DMARC p=reject: modtagere skal afvise alt, der udgiver sig for at komme fra domænet — også fra underdomæner (sp=reject).
  • Tom MX 0 . (RFC 7505): domænet modtager heller ikke mail. Afsendere får en fejl med det samme i stedet for at prøve i dagevis. Nogle DNS-udbydere understøtter ikke punktum som mailserver; så kan MX-posten udelades.

Vil I se, om nogen forsøger at misbruge domænet, så tilføj rua=mailto:rua@domguard.dk til DMARC-posten. Så får I rapporter over forsøgene.

Ekstra: tilbagekald DKIM

Nogle anbefaler også en tom DKIM-nøgle for alle selektorer:

*._domainkey.jeresgamlefirma.dk  TXT  "v=DKIM1; p="

Den siger, at ingen DKIM-nøgler er gyldige for domænet. Med SPF -all og DMARC p=reject er den ikke nødvendig, men den skader ikke.

Før I låser af

  1. Tjek, at domænet virkelig ikke sender mail: ingen postkasser, ingen webshop, formular eller system, der bruger det som afsender.
  2. Er I i tvivl, så start med DMARC p=none og en rapportadresse i en uge, og se, om der kommer legitim mail.
  3. Opret posterne, og kør et domæne-tjek bagefter.

Glem ikke registreringen

Et domæne, der udløber, kan købes af andre — med jeres gamle navn og ry. Sæt domæner, I vil beholde, til automatisk fornyelse, og hold kontaktoplysningerne hos registratoren opdaterede. Domæner, I ikke vil beholde, er bedst at lade udløbe bevidst, når der er gået lang tid, siden de sidst blev brugt.

Spørgsmål og svar

Kan det ødelægge noget?

Kun hvis domænet alligevel sender mail, fx fra en webshop, en formular eller en gammel postkasse. Tjek DMARC-rapporterne en uge, eller kør et domæne-tjek, før I låser af, hvis I er i tvivl.

Hvad med domæner, der kun bruges til at viderestille til vores hjemmeside?

De sender ikke mail og skal låses af på samme måde. Viderestillingen sker på webserveren og påvirkes ikke af posterne.

Hvad med underdomæner?

DMARC-politikken gælder også underdomæner, medmindre sp= siger andet. SPF og MX gælder kun for det præcise navn, så underdomæner, der findes i DNS, skal have deres egne poster.

Koster det noget at overvåge dem i DomGuard?

Nej. Domæner uden mailservere tæller ikke med i jeres pakke. Vi holder øje med, at posterne bliver stående.