DNS-säkerhetskonfiguration: SPF, DMARC, DNSSEC & CAA förklarade
En komplett guide för att säkra din domäns DNS-konfiguration och förhindra e-postförfalskning.
Kör samma kontroll direkt – gratis
Ange din domän och få en 9-punkts audit – DNS, SPF/DKIM/DMARC, SSL, säkerhetsheaders, dark web-exponering – på 60 sekunder.
Ingen registrering · <60s · GDPR/EU-hantering
Varför DNS-säkerhet är kritisk
Domänens DNS-poster är grunden för din närvaro på nätet. De talar om för omvärlden var din webbplats finns, vart din e-post ska levereras och vem som har behörighet att utfärda säkerhetscertifikat för din domän. När dessa poster är dåligt konfigurerade kan angripare utnyttja dem på flera förödande sätt.
Förfalskning av e-post (spoofing) är ett av de vanligaste hoten. Utan ordentlig DNS-säkerhet kan vem som helst i världen skicka e-post som ser ut att komma från din domän. Dina kunder kan få nätfiskemejl som ser ut att vara från dig precis – som ber om betalning, uppmanar dem att klicka på skadliga länkar eller samlar in deras inloggningsuppgifter. Detta skadar ditt rykte och utsätter dina kunder för bedrägeri.
DNS-kapning är ett annat allvarligt hot. En angripare som kan ändra dina DNS-poster kan omdirigera dina besökare till en falsk version av din webbplats – och fånga upp deras inloggningar och betaluppgifter innan de skickas vidare till den riktiga webbplatsen. Besökaren märker kanske aldrig att något är fel.
De fyra grundpelarna i DNS-säkerhet – SPF, DKIM, DMARC och DNSSEC – hanterar var och en olika aspekter av dessa hot. Att implementera alla fyra ger dig ett heltäckande skydd.
SPF (Sender Policy Framework)
SPF är en DNS-post som anger vilka e-postservrar som har behörighet att skicka e-post på uppdrag av din domän. När en mottagande e-postserver tar emot ett mejl som påstår sig komma från din domän kontrollerar den din SPF-post för att se om den avsändande servern finns med på den godkända listan. Om den inte gör det kan mejlet markeras som misstänkt eller avvisas direkt.
Att konfigurera SPF innebär att lägga till en TXT-post i domänens DNS. Posten börjar med "v=spf1" följt av en lista över godkända avsändarkällor och avslutas med en policy för vad som ska göras med obehöriga avsändare. Att använda "-all" innebär att all e-post från en server som inte finns med på listan avvisas. Att använda "~all" innebär att den behandlas som misstänkt (soft fail). Använd aldrig "+all", vilket skulle tillåta vem som helst att skicka som din domän.
Om du använder Google Workspace för e-post bör din SPF-post inkludera Googles avsändarservrar. Om du använder Microsoft 365 inkluderar du Microsofts servrar. Om du använder båda plus en tredjepartstjänst som Mailchimp för nyhetsbrev behöver du inkludera alla tre. Tänk på att SPF har en gräns på 10 DNS-uppslag – om du använder många tjänster kan detta bli en utmaning och du kan behöva optimera din post.
DKIM (DomainKeys Identified Mail)
DKIM tar e-postautentisering ett steg längre genom att lägga till en kryptografisk digital signatur i varje utgående mejl från din domän. Så här fungerar det: din e-postserver signerar varje meddelande med en privat nyckel som bara du kontrollerar. En motsvarande publik nyckel publiceras i dina DNS-poster. När en mottagande e-postserver tar emot ditt mejl hämtar den den publika nyckeln från DNS och använder den för att verifiera signaturen. Om signaturen stämmer är mejlet äkta och har inte manipulerats. Om den inte stämmer är mejlet troligen en förfalskning.
DKIM konfigureras vanligtvis via e-postleverantörens administrationskonsol – Google Workspace, Microsoft 365 och de flesta leverantörer av e-posthosting har guider för DKIM-konfiguration. När du har aktiverat DKIM i leverantörens inställningar får du en DNS-post att lägga till. Posten ser kryptisk ut (den innehåller en lång sträng med en publik nyckel), men du behöver bara lägga till den i din DNS enligt anvisningarna.
Den största fördelen med DKIM utöver autentisering är att det också skyddar integriteten i e-postens innehåll. Ett meddelande som signerats med DKIM kan inte ändras efter signeringen utan att signaturen blir ogiltig. Det innebär att även om någon avlyssnar ditt mejl under överföringen kan de inte ändra dess innehåll utan att det upptäcks.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
DMARC är det policylager som ligger ovanpå SPF och DKIM. Det besvarar frågan: "Vad ska mottagande e-postservrar göra när ett mejl påstår sig komma från min domän men inte klarar SPF- eller DKIM-kontrollerna?" Och minst lika viktigt: "Kan ni skicka mig rapporter om vad som händer med e-post som skickas från min domän?"
Det finns tre DMARC-policyer. Den första, "p=none", är ett läge enbart för övervakning. Den blockerar eller flaggar inga mejl utan instruerar mottagande servrar att skicka dig rapporter om vad de ser. Det är här du bör börja – du kan upptäcka att legitima avsändare (som ditt CRM-system, din nyhetsbrevsplattform eller ditt e-handelssystem) skickar mejl på dina vägnar som inte täcks av din SPF- eller DKIM-konfiguration. Att börja med övervakning ger dig 2–4 veckor att identifiera och åtgärda dessa innan du går över till efterlevnad.
Den andra policyn, "p=quarantine", instruerar mottagande servrar att skicka mejl som inte klarar DMARC-kontrollerna till skräppostmappen i stället för inkorgen. Detta är ett bra mellansteg – det minskar effekten av förfalskade mejl utan att riskera att legitima mejl avvisas.
Den tredje policyn, "p=reject", är guldstandarden. Mejl som inte klarar DMARC-kontrollerna avvisas direkt – de når aldrig mottagarens inkorg. Detta är det mest effektiva skyddet mot förfalskning av e-post från din domän.
DMARC-rapporter är XML-filer som skickas till den e-postadress du anger i posten. De kan vara svåra att läsa i råformat, men det finns gratis och betalda verktyg som tolkar och visualiserar dem på ett läsbart sätt. Dessa rapporter visar varje IP-adress som skickar e-post som påstår sig komma från din domän, om dessa mejl klarar SPF och DKIM samt hur många de är.
DNSSEC (DNS Security Extensions)
DNSSEC hanterar en annan attackvektor: själva DNS-systemet. När din webbläsare slår upp IP-adressen för en webbplats skickar den förfrågningar till DNS-servrar. Normalt finns det inget sätt att verifiera att svaret du får är legitimt – en angripare som befinner sig mellan dig och DNS-servern kan returnera en falsk IP-adress som pekar mot en skadlig webbplats. Detta kallas DNS-cacheförgiftning (cache poisoning).
DNSSEC löser detta genom att lägga till kryptografiska signaturer i DNS-posterna. När en DNS-resolver returnerar ett svar inkluderar den en signatur som kan verifieras med hjälp av en förtroendekedja som är förankrad i DNS-rotzonen. Om signaturen inte stämmer vet resolvern att svaret har manipulerats och avvisar det.
DNSSEC aktiveras hos din domänregistrar – företaget där du registrerade din domän. De flesta större registrarer har stöd för DNSSEC. Processen innebär vanligtvis att du går till dina domäninställningar, hittar DNSSEC-alternativet och aktiverar det. Registraren sköter genereringen av de kryptografiska nycklarna. Efter aktiveringen bör du ge det 24–72 timmar för spridning och verifiera att det fungerar med ett DNSSEC-testverktyg på nätet.
CAA (Certification Authority Authorization)
CAA-poster är ett enkelt men kraftfullt skydd mot obehörig utfärdning av SSL-certifikat. Utan CAA-poster skulle vilken som helst av de hundratals certifikatutfärdarna (CA) i världen potentiellt kunna utfärda ett certifikat för din domän – antingen genom ett misstag eller till följd av att de blivit komprometterade. Ett falskt certifikat som utfärdats för din domän skulle kunna användas i en man-in-the-middle-attack mot dina besökare.
CAA-poster låter dig ange exakt vilka certifikatutfärdare som har behörighet att utfärda certifikat för din domän. Om du till exempel använder Let's Encrypt för alla dina certifikat kan du lägga till en CAA-post som endast tillåter Let's Encrypt att utfärda certifikat. Varje annan CA som tar emot en certifikatsigneringsbegäran för din domän ser den här posten och nekar.
Du kan också inkludera en iodef-post som anger en e-postadress dit certifikatutfärdare ska skicka aviseringar om de tar emot en obehörig certifikatbegäran för din domän – vilket ger dig tidig varning om potentiella attacker.
Vanliga frågor
Behöver jag alla fyra: SPF, DKIM, DMARC och DNSSEC? Ja, eftersom de skyddar mot olika hot. SPF och DKIM autentiserar din e-post. DMARC framtvingar den autentiseringen och ger insyn genom rapportering. DNSSEC skyddar integriteten i själva dina DNS-poster. Varje lager lägger till ett skydd som de andra inte ger.
Min DMARC är inställd på p=none. Är jag skyddad? Nej. p=none är enbart ett övervakningsläge. Det blockerar eller flaggar inga förfalskade mejl. Det säger bara till mottagande servrar att skicka dig rapporter. Du behöver p=quarantine eller p=reject för att faktiskt hindra förfalskade mejl från att nå inkorgar.
Kan jag ha flera SPF-poster? Nej – endast en SPF TXT-post är tillåten per domän. Om du har flera kommer de flesta e-postservrar att underkänna SPF-kontrollen helt och hållet. Kombinera alla dina avsändarkällor i en enda post.
Hur lång tid tar DNS-spridning? DNS-ändringar sprids vanligtvis globalt inom 1–48 timmar. Den exakta tiden beror på TTL-inställningen (Time To Live) för din DNS-post. Om du sätter ett lågt TTL-värde innan du gör ändringar kan spridningen ske inom några minuter.
Vad är en hängande DNS-post (dangling record) och varför är den farlig? En hängande post är en post som pekar mot en resurs som inte längre finns – till exempel en subdomän som pekar mot en molntjänst du har avslutat. Angripare kan registrera eller ta över den övergivna resursen och använda den för att leverera skadligt innehåll som ser ut att komma från din legitima domän.