Hvad er SPF?
SPF (Sender Policy Framework) er en TXT-post på jeres domæne, som lister de servere, der må sende mail med jeres domæne. Modtagerens mailserver slår posten op og tjekker, om den server, mailen kom fra, står på listen.
Et typisk eksempel for en virksomhed på Microsoft 365, der også sender nyhedsbreve:
v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net ~all
For Google Workspace hedder linjen include:_spf.google.com.
Fejl 1: Mere end én SPF-post
Et domæne må kun have én TXT-post, der starter med v=spf1. Har I to — fx fordi en leverandør har bedt jer „tilføje en SPF-post“ — er SPF ugyldig for hele domænet. Slå dem sammen til én post med alle include-mekanismerne.
Fejl 2: Mere end 10 DNS-opslag
For at begrænse belastningen må et SPF-tjek højst lave 10 DNS-opslag. Hver include, a, mx, exists, ptr og redirect tæller — og det gør opslagene inde i de poster, I inkluderer, også. ip4 og ip6 tæller ikke.
Går I over grænsen, fejler SPF med permerror for alle jeres mails. Løsninger:
- Fjern
includefor systemer, I ikke bruger længere. - Fjern
aogmx, hvis jeres website og mailservere ikke selv sender mail. - Lad systemer som nyhedsbreve sende fra et underdomæne (fx
nyhed.jeresdomæne.dk) med sin egen SPF-post. - Brug DKIM i stedet for SPF for de systemer, der understøtter det.
SPF-validatoren tæller jeres opslag og viser hele træet af inkluderede poster.
Fejl 3: En afsender mangler
Hvert system, der sender mail med jeres domæne som afsender, skal enten stå i SPF eller signere med DKIM. Det glemmes oftest for fakturasystemer, webshops, booking og printere, der sender scannede dokumenter. DMARC-rapporterne viser præcis, hvilke servere der sender i jeres navn og fejler.
~all eller -all?
Slutningen af posten siger, hvad der skal ske med servere, der ikke er på listen:
-all(hardfail): afvis.~all(softfail): marker som mistænkelig.?allog+all: giver ingen beskyttelse og bør ikke bruges.
Har I DMARC, er det DMARC-politikken, der afgør, hvad der sker. Her er ~all det mest robuste valg. Domæner, der slet ikke sender mail, skal have v=spf1 -all.
SPF er ikke nok alene
SPF tjekker den tekniske afsender (Return-Path), som modtageren ikke ser. En forfalsket mail kan sagtens have jeres adresse i feltet „Fra“ og bestå SPF med et helt andet domæne. Derfor skal SPF altid kombineres med DKIM og DMARC.