DMARC (Domain-based Message Authentication, Reporting and Conformance) är den tredje och sista mail-authenticeringsrecorden. Den säger till mottagarens mailserver vad som ska hända om SPF eller DKIM misslyckas — och skickar rapporter till er om vilka som försöker skicka mail i ert namn.
Utan DMARC fungerar SPF och DKIM ändå — men leveransen blir mindre stabil och ni missar upptäckt av phishing i ert namn.
Vad ni behöver innan ni börjar
- Inloggning till er DNS
- Er domän
- En mailadress att skicka DMARC-rapporter till (kan vara vår
dmarc@nordleads.seom ni inte vill hantera dem själva)
Den record som ska in
- Typ: TXT
- Namn / Host:
_dmarc(bara den — utan er domän) - Värde:
v=DMARC1; p=none; rua=mailto:dmarc@nordleads.se; ruf=mailto:dmarc@nordleads.se; fo=1 - TTL: 3600
Vad betyder värdet?
v=DMARC1— versionen, obligatorisktp=none— policy: ingen action. Rapportera bara. Vi börjar mjukt.rua=mailto:...— vart aggregerade rapporter skickasruf=mailto:...— vart forensiska rapporter (misslyckade mail) skickasfo=1— skicka rapport så fort SPF ELLER DKIM misslyckas
Varför p=none?
Under första 30 dagarna vill vi bara samla in data. p=none betyder att mottagaren inte gör något åt misslyckade mail — men skickar rapporter till oss så vi ser mönstret. Efter 30 dagar rekommenderar vi att skifta till p=quarantine (misslyckade mail hamnar i spam) och senare p=reject (misslyckade mail avvisas helt).
Om ni redan har DMARC med p=quarantine eller p=reject — behåll det. Ändra INTE till p=none bara för oss. Vi anpassar oss efter er nuvarande policy.
Ni har redan en DMARC-record — vad gör ni?
Ni kan bara ha ETT DMARC-record. Om ni redan har en:
- Kolla vad den säger. Behåll policy (
p=) och lägg till våra rapport-adresser om ni vill:v=DMARC1; p=quarantine; rua=mailto:er-nuvarande@erttföretag.se,mailto:dmarc@nordleads.se; ... - Ändra ingenting annars. Vi klarar oss under er nuvarande DMARC.
Loopia — steg för steg
- loopia.se → domän → DNS-editor → “Lägg till DNS-post”
- Typ: TXT, Namn: _dmarc, Värde: hela DMARC-strängen, TTL: 3600
- Spara
Binero — steg för steg
- binero.se → domän → DNS → “Ny post”
- Typ: TXT, Namn: _dmarc, Värde: DMARC-strängen, TTL: 3600
- Spara
One.com — steg för steg
- one.com → DNS-inställningar → “Lägg till post”
- Typ: TXT, Prefix: _dmarc, Värde: DMARC-strängen
- Lägg till
GoDaddy — steg för steg
- godaddy.com → DNS → “Lägg till”
- Typ: TXT, Namn: _dmarc, Värde: DMARC-strängen, TTL: 1 timme
- Spara
Cloudflare — steg för steg
- dash.cloudflare.com → domän → DNS → “Add record”
- Type: TXT, Name: _dmarc, Content: DMARC-strängen, TTL: Auto
- Save
Hur ni vet att det fungerar
Portalen → “Verifiera DNS”. Grön bock = DMARC hittad och giltig.
Vi kan inte “testa” att DMARC gör rätt sak — det syns bara i rapporterna som kommer in efter några dagar. Vi analyserar dem åt er och pingar om något ser konstigt ut.
Vanliga misstag
_dmarcmed extra prefix: namnet är BARA_dmarc, inte_dmarc.maileller liknande.- Semikolon efter sista värdet: bör inte finnas.
v=DMARC1; p=none; rua=mailto:...(ingen extra;sist). - Mellanslag i mailadresser:
rua=mailto:dmarc@nordleads.se(inget mellanslag eftermailto:). p=rejectfrån dag ett: hög risk att era egna mail (från befintliga adresser med undermålig SPF/DKIM) blockeras. Börja alltid medp=none.
När ska vi skifta från p=none till strängare policy?
Efter 30 dagar med p=none läser Jimmy DMARC-rapporterna. Om ingenting oväntat dyker upp (bara legitima källor skickar mail från er domän) rekommenderar han att skifta till p=quarantine. Ni får ett förslag med exakt sträng att uppdatera till.
Efter ytterligare 30 dagar utan issues: p=reject. Då är ni fullt skyddade mot phishing i ert namn.