DKIM: signera er e-post så mottagaren vet att den är äkta

SPF kollar vilken server som skickade ett mejl. DKIM kollar något annat: om innehållet är exakt det avsändaren faktiskt skrev. Det gör DKIM till skyddet som håller även när mejlet vidarebefordras genom flera system innan det når mottagaren, något SPF ofta inte klarar.

Vad DKIM faktiskt gör

DKIM (DomainKeys Identified Mail) lägger en kryptografisk signatur i varje utgående mejls header, skapad med en privat nyckel bara er e-postserver har. Den publika nyckeln ligger i en DNS-post. Mottagarens server räknar om signaturen och jämför, stämmer den har mejlet varken förfalskats eller ändrats på vägen.

Så aktiverar ni det

Ni skapar inte DKIM-nyckeln själva, ni aktiverar den i er e-posttjänst och publicerar det den ger er:

  1. Microsoft 365: aktivera anpassad domän-DKIM i Exchange admin center (eller via Enable-DkimSigningConfig i PowerShell). Tjänsten ger er två CNAME-poster (selector1._domainkey och selector2._domainkey) att lägga till i DNS.
  2. Google Workspace: generera nyckeln under Admin console → Gmail → Autentisera e-post, publicera den som TXT-post, aktivera sedan i samma vy.
  3. Vänta på DNS-propagering (upp till 48 timmar, ofta betydligt snabbare) innan ni aktiverar signeringen på riktigt.
  4. Skicka ett testmejl till en tjänst som mail-tester.com och kontrollera att DKIM visar pass, inte bara att posten finns.

Varför det spelar roll utöver SPF

Vidarebefordras ett mejl byter avsändarserver, och SPF, som bara kollar servern, faller ofta då. DKIM-signaturen sitter i själva mejlet och följer med, så länge innehållet inte ändras på vägen. Det är den viktigaste anledningen till att köra båda, inte välja det ena.