DMARC (Domain-based Message Authentication, Reporting and Conformance) är den tredje och sista mail-authenticeringsrecorden. Den säger till mottagarens mailserver vad som ska hända om SPF eller DKIM misslyckas — och skickar rapporter till er om vilka som försöker skicka mail i ert namn.

Utan DMARC fungerar SPF och DKIM ändå — men leveransen blir mindre stabil och ni missar upptäckt av phishing i ert namn.

Vad ni behöver innan ni börjar

  • Inloggning till er DNS
  • Er domän
  • En mailadress att skicka DMARC-rapporter till (kan vara vår dmarc@nordleads.se om ni inte vill hantera dem själva)

Den record som ska in

  • Typ: TXT
  • Namn / Host: _dmarc (bara den — utan er domän)
  • Värde: v=DMARC1; p=none; rua=mailto:dmarc@nordleads.se; ruf=mailto:dmarc@nordleads.se; fo=1
  • TTL: 3600

Vad betyder värdet?

  • v=DMARC1 — versionen, obligatoriskt
  • p=none — policy: ingen action. Rapportera bara. Vi börjar mjukt.
  • rua=mailto:... — vart aggregerade rapporter skickas
  • ruf=mailto:... — vart forensiska rapporter (misslyckade mail) skickas
  • fo=1 — skicka rapport så fort SPF ELLER DKIM misslyckas

Varför p=none?

Under första 30 dagarna vill vi bara samla in data. p=none betyder att mottagaren inte gör något åt misslyckade mail — men skickar rapporter till oss så vi ser mönstret. Efter 30 dagar rekommenderar vi att skifta till p=quarantine (misslyckade mail hamnar i spam) och senare p=reject (misslyckade mail avvisas helt).

Om ni redan har DMARC med p=quarantine eller p=reject — behåll det. Ändra INTE till p=none bara för oss. Vi anpassar oss efter er nuvarande policy.

Ni har redan en DMARC-record — vad gör ni?

Ni kan bara ha ETT DMARC-record. Om ni redan har en:

  1. Kolla vad den säger. Behåll policy (p=) och lägg till våra rapport-adresser om ni vill: v=DMARC1; p=quarantine; rua=mailto:er-nuvarande@erttföretag.se,mailto:dmarc@nordleads.se; ...
  2. Ändra ingenting annars. Vi klarar oss under er nuvarande DMARC.

Loopia — steg för steg

  1. loopia.se → domän → DNS-editor → “Lägg till DNS-post”
  2. Typ: TXT, Namn: _dmarc, Värde: hela DMARC-strängen, TTL: 3600
  3. Spara

Binero — steg för steg

  1. binero.se → domän → DNS → “Ny post”
  2. Typ: TXT, Namn: _dmarc, Värde: DMARC-strängen, TTL: 3600
  3. Spara

One.com — steg för steg

  1. one.com → DNS-inställningar → “Lägg till post”
  2. Typ: TXT, Prefix: _dmarc, Värde: DMARC-strängen
  3. Lägg till

GoDaddy — steg för steg

  1. godaddy.com → DNS → “Lägg till”
  2. Typ: TXT, Namn: _dmarc, Värde: DMARC-strängen, TTL: 1 timme
  3. Spara

Cloudflare — steg för steg

  1. dash.cloudflare.com → domän → DNS → “Add record”
  2. Type: TXT, Name: _dmarc, Content: DMARC-strängen, TTL: Auto
  3. Save

Hur ni vet att det fungerar

Portalen → “Verifiera DNS”. Grön bock = DMARC hittad och giltig.

Vi kan inte “testa” att DMARC gör rätt sak — det syns bara i rapporterna som kommer in efter några dagar. Vi analyserar dem åt er och pingar om något ser konstigt ut.

Vanliga misstag

  • _dmarc med extra prefix: namnet är BARA _dmarc, inte _dmarc.mail eller liknande.
  • Semikolon efter sista värdet: bör inte finnas. v=DMARC1; p=none; rua=mailto:... (ingen extra ; sist).
  • Mellanslag i mailadresser: rua=mailto:dmarc@nordleads.se (inget mellanslag efter mailto:).
  • p=reject från dag ett: hög risk att era egna mail (från befintliga adresser med undermålig SPF/DKIM) blockeras. Börja alltid med p=none.

När ska vi skifta från p=none till strängare policy?

Efter 30 dagar med p=none läser Jimmy DMARC-rapporterna. Om ingenting oväntat dyker upp (bara legitima källor skickar mail från er domän) rekommenderar han att skifta till p=quarantine. Ni får ett förslag med exakt sträng att uppdatera till.

Efter ytterligare 30 dagar utan issues: p=reject. Då är ni fullt skyddade mot phishing i ert namn.