E-post og DNS er uløselig knyttet sammen. Selv om du har en flott nettside og et godt domenenavn, vil e-posten din mislykkes – eller havne i spam – dersom DNS-postene ikke er riktig konfigurert. For et .no-domene gjelder de samme tekniske kravene som for alle andre domener, og det er ingen snarveier: alle fire postene må være på plass.

Her er en samlet gjennomgang av hva MX, SPF, DKIM og DMARC gjør, hvordan de henger sammen, og hva du faktisk må legge inn hos DNS-leverandøren.

MX: hvem mottar e-posten din?

MX-posten (Mail Exchanger) forteller andre e-postservere hvilken server som skal motta e-post til domenet ditt. Uten en MX-post kan ingen sende e-post til deg.

En typisk MX-post ser slik ut:

NavnTypePrioritetVerdi
@MX10mail.example.com

Prioritetstallet brukes når du har flere MX-poster: lavest tall = første valg. Mange e-posttjenester (Google Workspace, Microsoft 365, Fiken Mail m.fl.) oppgir hvilke MX-verdier du skal bruke – legg dem inn nøyaktig slik de er oppgitt.

Husk at MX-posten alltid må peke på et vertsnavn, ikke en IP-adresse. Vertsnavnet trenger sin egen A- eller AAAA-post.

SPF: hvem har lov til å sende på dine vegne?

SPF (Sender Policy Framework) er en TXT-post som autoriserer servere for domenet i SMTP-returadressen eller HELO-identiteten. Den kontrollerer ikke alene domenet brukeren ser i Fra-feltet.

En enkel SPF-post ser slik ut:

v=spf1 include:_spf.google.com ~all
  • v=spf1 – angir at dette er en SPF-post
  • include: – inkluderer godkjente avsenderservere fra en annen leverandørs liste
  • ~all – e-post fra andre servere behandles som mistenkelig (softfail)
  • -all – gir SPF-resultatet fail for andre servere

Viktig: Du kan bare ha én valgt SPF-post per DNS-navn. Har du flere, vil SPF-sjekken feile. Kombiner godkjente kilder i én policy, og bruk guiden til SPF-postens syntaks, mekanismer og test før du endrer en aktiv verdi.

DKIM: kryptografisk signering av e-post

DKIM (DomainKeys Identified Mail) legger til en digital signatur på utgående e-post. Mottakeren kan deretter bekrefte signaturen mot en offentlig nøkkel lagret i DNS – og dermed verifisere at e-posten faktisk kom fra domenet ditt og ikke er blitt tuklet med underveis.

DKIM-posten er en TXT-post under et spesifikt subdomene:

selector._domainkey.eksempel.no  TXT  "v=DKIM1; k=rsa; p=MIGf..."
  • selector – et navn du velger (f.eks. google eller mail) for å skille mellom flere nøkler
  • _domainkey – fast del av subdomenet
  • p= – den offentlige nøkkelen, generert av e-posttjenesten din

E-posttjenesten din (Google Workspace, Microsoft 365 osv.) genererer nøkkelparet og forteller deg nøyaktig hva du skal lime inn i DNS. Kopier verdien tegn for tegn – én feil i nøkkelen gjør hele DKIM-sjekken ugyldig.

DMARC: hva skal skje ved feil?

DMARC (Domain-based Message Authentication, Reporting and Conformance) binder SPF og DKIM sammen og definerer hva mottakerserveren skal gjøre dersom én eller begge sjekker feiler.

En typisk DMARC-post for illustrasjon. Kontroller den oppdaterte guiden til DMARC-postens navn og tagger i RFC 9989 før dere publiserer en aktiv policy:

_dmarc.eksempel.no  TXT  "v=DMARC1; p=quarantine; rua=mailto:dmarc@eksempel.no"
ParameterBetydning
p=noneIngen handling – bare overvåkning
p=quarantineLegg mistenkelig e-post i spam
p=rejectAvvis e-posten helt
rua=Adresse for samlerapporter (anbefalt)

Start gjerne med p=none mens du overvåker rapportene, og gå videre til quarantine og til slutt reject når du er sikker på at all legitim e-post passerer.

Slik henger det hele sammen

DMARC krever at minst ett av SPF eller DKIM passerer og at avsenderadressen (From:-feltet) samsvarer med domenet. Det holder ikke å ha bare SPF eller bare DKIM – begge bør være på plass for robust beskyttelse.

Rekkefølgen for oppsett:

  1. Legg inn MX-poster fra e-posttjenesten din
  2. Opprett SPF-posten som TXT på @
  3. Legg inn DKIM-posten på riktig selektor-subdomene
  4. Vent til DNS-endringene har propagert (se Hva er TTL? )
  5. Verifiser med et verktøy som dig eller en online MX-sjekker
  6. Legg inn DMARC med p=none og en rapporteringsadresse
  7. Overvåk rapportene og skru opp policyen gradvis

Sjekkliste for .no-domener

  • MX-post lagt inn med riktig prioritet
  • Én enkelt SPF TXT-post på @
  • DKIM TXT-post på riktig selektor-subdomene
  • DMARC TXT-post på _dmarc.domenet.no
  • Ingen duplikate SPF-poster
  • TTL satt til rimelig verdi (300–3600 sekunder)

Les mer om SPF, DKIM og DMARC i detalj i artikkelen E-postsikkerhet: SPF, DKIM og DMARC . For domener som skal kreve validert TLS ved innkommende servertransport, bruk den separate MTA-STS- og TLS-RPT-guiden . Har dere ikke domenet ennå, kan dere søke etter deres .no-domene .

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.