DMARC på norsk: stopp e-postforfalskning med riktig DNS

Har du mottatt en e-post som så ut til å komme fra en bank, en leverandør eller en kollega, men som var falsk? Slik e-postforfalskning er vanlig i Norge, og den lykkes oftest når avsenderdomenet er ubeskyttet. DMARC er den standarden som gjør det vanskeligst for angripere å misbruke domenenavnet ditt.

TL;DR: DMARC er en DNS-post som forteller mottakernes e-postservere hva de skal gjøre med e-post som ikke er godkjent for domenet ditt. Du legger den til i DNS-en din, og du bør starte i overvåkingsmodus før du skjerper policyen. Med riktig oppsett kan du stoppe det meste av forfalsket e-post i ditt navn.

Hva er DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) er en åpen e-postautentiseringsstandard. Den sjekker om en e-post virkelig kommer fra domenet den påstår å komme fra, og bestemmer hva mottakerserveren skal gjøre med e-poster som ikke består sjekken. I tillegg sender den rapporter som viser deg alt som skjer i domenets navn.

For å forstå hvordan det fungerer, må du kjenne de to byggesteinene som standarden bygger på. SPF (Sender Policy Framework) er en DNS-post som lister opp hvilke servere som har lov til å sende e-post fra domenet ditt. DKIM (Domain Keys Identified Mail) er en digital signatur som mottakeren kan verifisere mot domenet ditt.

Selve innstillingen ligger i domenets navnesystem (DNS, Domain Name System), som en tekstpost (TXT) med navnet _dmarc. Hos Feno administrerer du DNS-poster og domener i samme kontrollpanel, så det er en rask operasjon uten ekstra verktøy.

Hvorfor bør du bry deg?

Tallene er store. Microsoft oppgir at selskapet blokkerer over 15 milliarder phishing- og skadevare-e-poster hver eneste dag, og en god del av dem misbruker ekte, ubeskyttede domener. Når domenet ditt mangler e-postautentisering, er det fri lek for hvem som helst til å utgi seg for å være deg.

Konsekvensene er konkrete og koster penger: kunder mottar falske fakturaer med dine opplysninger, leverandører blir kontaktet i ditt navn, og omdømmet får en ripe som er vanskelig å vaske bort. Et ubeskyttet domene kan også bli blokkert av e-postfiltre hos mottakerne, noe som gjør at helt legitim e-post din aldri når fram.

Det er derfor ingen overraskelse at stadig flere norske selskaper nå setter dette på agendaen. I 2026 er velfungerende e-postautentisering å betrakte som grunnmuren i profesjonell kommunikasjon, ikke som en luksus for de store.

Siden domenet er selve fundamentet for e-posten din, fortjener det også en registrar du stoler på. Hos en norsk registrar som Feno får du transparente priser, ingen skjulte gebyrer og full kontroll over DNS-poster og autentisering på samme sted.

Slik setter du opp e-postautentisering trinn for trinn

Du trenger ikke være teknisk for å komme i gang. Her er framgangsmåten du kan følge i kontrollpanelet til domeneregistraren din, og som dekker de fleste leverandører.

  1. Start med SPF. Legg til en TXT-post i DNS-en som peker til e-postserveren din, for eksempel v=spf1 include:leverandor.no ~all. Hvilken verdi som er riktig, finner du i dokumentasjonen til e-posttjenesten din.
  2. Aktiver DKIM. De fleste e-posttjenester genererer signaturen automatisk. Publiser den som en TXT-post hos domeneregistraren din, og husk at utvalgsnavnet (selector) må være med i postnavnet.
  3. Legg til DMARC-posten. Opprett en TXT-post med navnet _dmarc på domenet ditt.
  4. Overvåk i noen uker. Start med p=none, så all e-post fortsatt leveres som normalt mens du får rapporter på alt som feiler.
  5. Skjerp policyen gradvis. Gå over til quarantine og til slutt reject når rapportene viser at alt er i orden.

En vanlig post ser slik ut:

_dmarc.example.no. TXT "v=DMARC1; p=quarantine; rua=mailto:post@example.no; adkim=r; aspf=r"

Kopier posten, bytt ut domenet og e-postadressen, og lim den inn i DNS-panelet ditt.

De tre policyene du kan velge mellom

  • none: overvåker og leverer e-posten som normalt, trygt å starte med.
  • quarantine: tvilsom e-post havner i spam-mappen.
  • reject: uautentisert e-post avvises helt og leveres aldri.

De fleste står med p=quarantine som et mellomsteg, fordi reject krever at du er sikker på at all legitim e-post din passerer sjekken. Dersom du bruker et eksternt nyhetsbrevsystem, må også den trafikken autentiseres, ellers står du i fare for å blokkere din egen kommunikasjon.

Hva betyr feltene i posten?

  • p: hovedpolicyen, none, quarantine eller reject.
  • sp: policyen for underdomener.
  • adkim og aspf: hvor streng verifiseringen av DKIM og SPF skal være.
  • rua: mottak av daglige rapporter.
  • ruf: mottak av detaljerte feilrapporter.
  • pct: hvor stor andel av e-postene som skal vurderes, 100 er standard.

Tre tips for en smidig innføring

  • Vent minst to uker i none-modus før du skjerper policyen, så får du et helhetlig bilde av all e-post din.
  • Legg merke til nye underdomener og systemer du tar i bruk, de dekkes av sp-policyen.
  • Bruk de daglige rapportene aktivt den første måneden, og rett opp feil før du går over til reject.

Vanlige spørsmål og svar

Hva er forskjellen på SPF, DKIM og DMARC?

SPF sier hvem som har lov til å sende e-post fra domenet ditt, mens DKIM signerer e-posten slik at mottakeren kan verifisere den. Rammeverket du har lest om i denne guiden, bygger på begge og bestemmer utfallet når sjekkene ikke stemmer. Kort sagt er SPF og DKIM verktøyene, mens rammeverket er sjefen som bestemmer hva som skjer.

Kan e-postautentisering stoppe phishing helt?

Nei, ingen enkeltverktøy gjør det, og du skal heller ikke tro at beskyttelsen gjør deg usårlig. Angripere som er avhengige av å forfalske domenet ditt, blir imidlertid stoppet svært effektivt. Sammen med sunn skepsis hos mottakeren er det den viktigste sperren mot forfalsket e-post.

Trenger jeg dette som frilanser eller i et lite selskap?

Ja, spesielt hvis du eier ditt eget domene og bruker det mot kunder. For en angriper er et lite selskap like troverdig som et stort, og små firma er ofte lettere mål fordi beskyttelsen mangler. Siden en TXT-post tar fem minutter å legge til, er innsatsen så liten at den forsvarer seg selv.

Beskytt domenet ditt i dag

E-postforfalskning er ikke et problem som rammer andre. Det rammer selskaper med ubeskyttede domener, og det er forholdsvis enkelt å forhindre. Start med SPF og DKIM, legg til rammeverket, overvåk i noen uker, og skjerp deretter policyen.

Hos oss får du all administrasjon samlet på ett sted, med transparente priser og 100 prosent norsk eierskap. Sjekk domenet ditt og sett opp beskyttelsen i dag.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang