SPF: tala om vem som får skicka e-post i ert namn

E-postprotokollet SMTP litar per default på vad avsändaren skriver i "från"-fältet. Ingenting hindrar någon från att skicka ett mejl som ser ut att komma från [email protected] utan att någonsin ha loggat in på ert system. SPF är den första och enklaste spärren mot det.

Vad SPF faktiskt gör

SPF (Sender Policy Framework) är en DNS-post som listar vilka mailservrar som får skicka e-post från er domän. När ett mejl kommer in kollar mottagarens server SPF-posten och avgör om avsändarservern står med på listan. Står den inte där är mejlet troligen förfalskat.

Så ser en post ut

En typisk SPF-post för Microsoft 365 ser ut så här:

v=spf1 include:spf.protection.outlook.com -all

v=spf1 markerar versionen. include pekar ut vilka servrar som är godkända, här Microsofts. -all säger åt mottagaren att hårdneka allt som inte står med i listan. Ett vanligt misstag är att köra ~all (mjuk neka) på obestämd tid, vilket lämnar dörren på glänt istället för att stänga den.

Så lägger ni till den

  1. Logga in på DNS-hanteringen hos er domänleverantör, inte hos M365 eller Google.
  2. Skapa en TXT-post på domänens rot (@).
  3. Klistra in värdet för er e-posttjänst: include:spf.protection.outlook.com för Microsoft 365, include:_spf.google.com för Google Workspace.
  4. Skickar ni e-post via fler tjänster, ett nyhetsbrevsverktyg eller ett faktureringssystem till exempel, lägg till varje tjänsts domän som ett eget include i samma post. En domän får bara ha en SPF-post, aldrig flera.

Flera domäner i samma post

Ett include pekar bara ut en domän. Skickar ni e-post via fler tjänster, staplar ni flera include efter varandra i samma post, i valfri ordning. Har ni till exempel både Microsoft 365 och ett fakturaverktyg som skickar e-post åt er, blir posten:

v=spf1 include:spf.protection.outlook.com include:mail.fakturaverktyg.se -all

Tänk på: varje include räknas som en DNS-uppslagning, och SPF tillåter max 10 stycken totalt, även de som ligger inbäddade i leverantörernas egna poster. Lägger ni till många tjänster, kontrollera antalet uppslagningar med ett verktyg som mxtoolbox.com/spf.aspx innan ni sparar posten. Går ni över gränsen slutar hela SPF-kontrollen att fungera, inte bara den sista tjänsten ni lade till.

SPF kollar bara vilken server som skickade mejlet, inte vad som står i avsändarfältet mottagaren faktiskt ser. Det är därför SPF ensamt inte stoppar en förfalskad avsändaradress i inkorgen, det är DKIM och DMARC som täcker det gapet.