SPF: tala om vem som får skicka e-post i ert namn
E-postprotokollet SMTP litar per default på vad avsändaren skriver i "från"-fältet. Ingenting hindrar någon från att skicka ett mejl som ser ut att komma från [email protected] utan att någonsin ha loggat in på ert system. SPF är den första och enklaste spärren mot det.
Vad SPF faktiskt gör
SPF (Sender Policy Framework) är en DNS-post som listar vilka mailservrar som får skicka e-post från er domän. När ett mejl kommer in kollar mottagarens server SPF-posten och avgör om avsändarservern står med på listan. Står den inte där är mejlet troligen förfalskat.
Så ser en post ut
En typisk SPF-post för Microsoft 365 ser ut så här:
v=spf1 include:spf.protection.outlook.com -all
v=spf1 markerar versionen. include pekar ut vilka servrar som är godkända, här Microsofts. -all säger åt mottagaren att hårdneka allt som inte står med i listan. Ett vanligt misstag är att köra ~all (mjuk neka) på obestämd tid, vilket lämnar dörren på glänt istället för att stänga den.
Så lägger ni till den
- Logga in på DNS-hanteringen hos er domänleverantör, inte hos M365 eller Google.
- Skapa en TXT-post på domänens rot (
@). - Klistra in värdet för er e-posttjänst:
include:spf.protection.outlook.comför Microsoft 365,include:_spf.google.comför Google Workspace. - Skickar ni e-post via fler tjänster, ett nyhetsbrevsverktyg eller ett faktureringssystem till exempel, lägg till varje tjänsts domän som ett eget
includei samma post. En domän får bara ha en SPF-post, aldrig flera.
Flera domäner i samma post
Ett include pekar bara ut en domän. Skickar ni e-post via fler tjänster, staplar ni flera include efter varandra i samma post, i valfri ordning. Har ni till exempel både Microsoft 365 och ett fakturaverktyg som skickar e-post åt er, blir posten:
v=spf1 include:spf.protection.outlook.com include:mail.fakturaverktyg.se -all
Tänk på: varje include räknas som en DNS-uppslagning, och SPF tillåter max 10 stycken totalt, även de som ligger inbäddade i leverantörernas egna poster. Lägger ni till många tjänster, kontrollera antalet uppslagningar med ett verktyg som mxtoolbox.com/spf.aspx innan ni sparar posten. Går ni över gränsen slutar hela SPF-kontrollen att fungera, inte bara den sista tjänsten ni lade till.
SPF kollar bara vilken server som skickade mejlet, inte vad som står i avsändarfältet mottagaren faktiskt ser. Det är därför SPF ensamt inte stoppar en förfalskad avsändaradress i inkorgen, det är DKIM och DMARC som täcker det gapet.