Spring til indhold
Prøv gratis

Guider

SPF: sådan undgår I de mest almindelige fejl

Opdateret 10.10.2026 · BitTech IT

Kort svar

SPF er en TXT-post på jeres domæne, der lister de servere, som må sende mail i jeres navn. De tre klassiske fejl er: mere end én SPF-post, mere end 10 DNS-opslag og en afsender, der mangler. Hver af dem kan få jeres mail i spam.

Hvad er SPF?

SPF (Sender Policy Framework) er en TXT-post på jeres domæne, som lister de servere, der må sende mail med jeres domæne. Modtagerens mailserver slår posten op og tjekker, om den server, mailen kom fra, står på listen.

Et typisk eksempel for en virksomhed på Microsoft 365, der også sender nyhedsbreve:

v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net ~all

For Google Workspace hedder linjen include:_spf.google.com.

Fejl 1: Mere end én SPF-post

Et domæne må kun have én TXT-post, der starter med v=spf1. Har I to — fx fordi en leverandør har bedt jer „tilføje en SPF-post“ — er SPF ugyldig for hele domænet. Slå dem sammen til én post med alle include-mekanismerne.

Fejl 2: Mere end 10 DNS-opslag

For at begrænse belastningen må et SPF-tjek højst lave 10 DNS-opslag. Hver include, a, mx, exists, ptr og redirect tæller — og det gør opslagene inde i de poster, I inkluderer, også. ip4 og ip6 tæller ikke.

Går I over grænsen, fejler SPF med permerror for alle jeres mails. Løsninger:

  • Fjern include for systemer, I ikke bruger længere.
  • Fjern a og mx, hvis jeres website og mailservere ikke selv sender mail.
  • Lad systemer som nyhedsbreve sende fra et underdomæne (fx nyhed.jeresdomæne.dk) med sin egen SPF-post.
  • Brug DKIM i stedet for SPF for de systemer, der understøtter det.

SPF-validatoren tæller jeres opslag og viser hele træet af inkluderede poster.

Fejl 3: En afsender mangler

Hvert system, der sender mail med jeres domæne som afsender, skal enten stå i SPF eller signere med DKIM. Det glemmes oftest for fakturasystemer, webshops, booking og printere, der sender scannede dokumenter. DMARC-rapporterne viser præcis, hvilke servere der sender i jeres navn og fejler.

~all eller -all?

Slutningen af posten siger, hvad der skal ske med servere, der ikke er på listen:

  • -all (hardfail): afvis.
  • ~all (softfail): marker som mistænkelig.
  • ?all og +all: giver ingen beskyttelse og bør ikke bruges.

Har I DMARC, er det DMARC-politikken, der afgør, hvad der sker. Her er ~all det mest robuste valg. Domæner, der slet ikke sender mail, skal have v=spf1 -all.

SPF er ikke nok alene

SPF tjekker den tekniske afsender (Return-Path), som modtageren ikke ser. En forfalsket mail kan sagtens have jeres adresse i feltet „Fra“ og bestå SPF med et helt andet domæne. Derfor skal SPF altid kombineres med DKIM og DMARC.

Spørgsmål og svar

Skal vi bruge ~all eller -all?

Med DMARC på plads er ~all (softfail) det mest robuste valg, fordi DMARC alligevel afgør, hvad der sker med mails, der fejler. -all (hardfail) kan få enkelte modtagere til at afvise mail, før DMARC og DKIM er vurderet. Uden DMARC giver -all den stærkeste beskyttelse.

Hvad sker der, hvis vi har to SPF-poster?

Så er SPF ugyldig (permerror) for hele domænet, og alle jeres mails fejler SPF. Slå posterne sammen til én post, der starter med v=spf1.

Hvad tæller med i de 10 DNS-opslag?

Mekanismerne include, a, mx, ptr og exists samt redirect tæller hver ét opslag — også de opslag, der ligger inde i de posters, I inkluderer. ip4 og ip6 tæller ikke. Over 10 giver permerror.

Er SPF nok til at beskytte vores domæne?

Nej. SPF tjekker den tekniske afsenderadresse, ikke den afsender, modtageren ser i sit mailprogram. Det er DMARC, der kobler SPF og DKIM til den synlige afsender.