Hvorfor er de et problem?
De fleste virksomheder har flere domæner end dem, de sender mail fra: gamle firmanavne, stavevarianter, .com ved siden af .dk, kampagnedomæner. Har de ingen SPF- og DMARC-post, kan en svindler sende mail fra fx faktura@jeresgamlefirma.dk, og modtagernes spamfiltre har intet at gå efter. Domænet ser ægte ud, fordi det er ægte.
De tre poster
Opret disse poster på hvert domæne, der hverken sender eller modtager mail:
jeresgamlefirma.dk TXT "v=spf1 -all" _dmarc.jeresgamlefirma.dk TXT "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s" jeresgamlefirma.dk MX 0 .
- SPF
v=spf1 -all: ingen servere må sende mail fra domænet. - DMARC
p=reject: modtagere skal afvise alt, der udgiver sig for at komme fra domænet — også fra underdomæner (sp=reject). - Tom MX
0 .(RFC 7505): domænet modtager heller ikke mail. Afsendere får en fejl med det samme i stedet for at prøve i dagevis. Nogle DNS-udbydere understøtter ikke punktum som mailserver; så kan MX-posten udelades.
Vil I se, om nogen forsøger at misbruge domænet, så tilføj rua=mailto:rua@domguard.dk til DMARC-posten. Så får I rapporter over forsøgene.
Ekstra: tilbagekald DKIM
Nogle anbefaler også en tom DKIM-nøgle for alle selektorer:
*._domainkey.jeresgamlefirma.dk TXT "v=DKIM1; p="
Den siger, at ingen DKIM-nøgler er gyldige for domænet. Med SPF -all og DMARC p=reject er den ikke nødvendig, men den skader ikke.
Før I låser af
- Tjek, at domænet virkelig ikke sender mail: ingen postkasser, ingen webshop, formular eller system, der bruger det som afsender.
- Er I i tvivl, så start med DMARC
p=noneog en rapportadresse i en uge, og se, om der kommer legitim mail. - Opret posterne, og kør et domæne-tjek bagefter.
Glem ikke registreringen
Et domæne, der udløber, kan købes af andre — med jeres gamle navn og ry. Sæt domæner, I vil beholde, til automatisk fornyelse, og hold kontaktoplysningerne hos registratoren opdaterede. Domæner, I ikke vil beholde, er bedst at lade udløbe bevidst, når der er gået lang tid, siden de sidst blev brugt.