Videresending av e-post: slik unngår du SPF-brudd

Setter du opp videresending av e-post på ditt eget domene, kan meldinger fra kunder og kontakter plutselig havne i spam eller bli avvist. Årsaken er nesten alltid et SPF-brudd. Her forklarer vi problemet og viser deg hvordan du unngår det.

Kortversjonen:

  • Videresending innebærer at serveren sender meldingen på nytt, og det bryter SPF-kontrollen for avsenderens domene.
  • Bruk ekte alias (direkte levering til postkassen) når det er mulig.
  • Trenger du ekstern videresending, velg en løsning med SRS eller ARC.
  • Sjekk Received-SPF i meldingshodene for å se om noe feiler.

Videresending av e-post og SPF: slik henger det sammen

Hva er SPF?

SPF står for Sender Policy Framework og er en DNS-post som forteller hvilke servere som har lov til å sende e-post på vegne av et domene. DNS står for domenenavnsystemet, som er telefonsentralen på internett. Rekorden publiseres som en TXT-post i DNS.

Når en mottakende server får en melding, sjekker den om avsender-IP-en faktisk står i avsenderdomenets SPF-rekord. En typisk SPF-rekord kan se slik ut: v=spf1 mx include:spf.mailleverandor.no -all. Den sier at bare domenets egen MX-server (serveren som tar imot e-posten) og leverandørens servere får sende. Alt annet skal avvises. Vil du ha hele bildet rundt e-postsikkerhet, finner du en komplett guide til SPF, DKIM og DMARC i Feno-bloggen.

Hvorfor videresending bryter SPF

Når du setter opp videresending, videresender domenets server meldingen til den nye adressen. Den tekniske avsenderen er fortsatt den opprinnelige avsenderen, men meldingen kommer faktisk fra videresendingsserverens IP-adresse.

Mottakeren sjekker derfor SPF for avsenderens domene og finner en IP som ikke står i rekorden. Det er selve definisjonen på et SPF-brudd. Resultatet er at meldingen havner i spam eller blir avvist med en feilkode som inneholder ordet SPF.

Konkret eksempel: Nina sender fra nina@leverandor.no til post@dittdomene.no, som videresendes videre til Gmail. Når Gmail mottar meldingen, kommer den fra dittdomene.no sin server, ikke fra leverandor.no. Gmail sjekker SPF for leverandor.no, finner ikke videresendingsserveren i rekorden og merker meldingen som mistenkelig.

Har avsenderdomenet i tillegg en DMARC-policy (en instruks om hva mottakere skal gjøre når autentiseringen feiler) med hard håndheving, kan meldingen bli slettet uten at noen ser den. For en bedrift betyr det konkrete tapte kundehenvendelser.

Alias eller videresending: to forskjellige mekanismer

Mange bruker videresending om alt mulig, men teknisk er det stor forskjell på alias og reell videresending.

Et alias er en ekstra adresse som er koblet til en eksisterende postkasse. Meldingen leveres direkte inn i postkassen, uten at noen server sender den på nytt. Da blir det aldri noe SPF-brudd.

Reell videresending betyr at serveren først mottar meldingen og deretter sender den videre til en annen adresse, ofte hos en annen leverandør. Det er nettopp denne ekstra overføringen som skaper bruddet.

Har du postkassen og målet hos samme leverandør, bruk alias i stedet for videresending. Da slipper du hele problemet.

Slik unngår du SPF-brudd ved videresending

Problemet må løses der videresendingen skjer. Du har tre veier å gå, fra enklest til mest avansert.

  1. Bruk alias når det er mulig. Er både postkassen og målet hos samme leverandør, sett opp adressen som alias. Meldingen leveres direkte, og SPF-kontrollen berøres ikke.
  2. Velg en videresendingsløsning med SRS. Må du sende videre til en ekstern postkasse, bruk en tjeneste som støtter SRS (Sender Rewriting Scheme). SRS omskriver den tekniske avsenderen til ditt eget domene, slik at mottakeren sjekker SPF mot et domene du faktisk kontrollerer.
  3. Sørg for ARC i kritiske strømmer. ARC (Authenticated Received Chain) bevarer de opprinnelige autentiseringsresultatene gjennom videresendingen, så mottakeren kan stole på den opprinnelige kontrollen.

Er videresending hele poenget og ikke noe du får fra en postkasseleverandør, kan du se hvordan du setter opp videresending av e-post mellom domener i Feno-bloggen.

SRS: slik omskrives avsenderen

SRS står for Sender Rewriting Scheme. Videresendingsserveren bytter ut den tekniske avsenderadressen med en adresse på ditt domene, for eksempel nina=avsender@dittdomene.no. Mottakeren sjekker da SPF for ditt domene, der du selv har kontroll på rekorden.

SRS er støttet av de fleste moderne videresendingsløsninger. Sjekk dokumentasjonen hos leverandøren din før du setter opp videresending.

ARC: bevarer autentiseringskjeden

ARC står for Authenticated Received Chain. I stedet for å omskrive avsenderen, legger ARC på et signert lag som dokumenterer at meldingen allerede passerte SPF- og DKIM-kontrollen hos videresendingsserveren. Mottakeren kan dermed stole på at vurderingen ble gjort av en pålitelig server.

ARC er spesielt viktig når avsenderen har DMARC med hard policy. Uten ARC vil mange slike meldinger bli slettet underveis.

DKIM og SPF-rekorden på ditt eget domene

DKIM (DomainKeys Identified Mail) er en kryptografisk signatur som bekrefter at en melding faktisk kommer fra avsenderdomenet og ikke er endret på veien. Også dette er en TXT-post i DNS.

Husk at ditt eget domene også skal kunne sende e-post uten feil. Sørg for at SPF-rekorden inkluderer e-postleverandørens servere, og signer utgående e-post med DKIM hvis leverandøren støtter det.

Slik sjekker du om videresendingen din bryter SPF

  1. Be noen sende en melding til adressen som videresendes.
  2. Åpne meldingen hos mottakeren og vis fram de originale overskriftene (i de fleste webmailer heter det Vis original).
  3. Se etter linjen Received-SPF. Står det fail, softfail eller neutral, har videresendingen ødelagt kontrollen.
  4. Sjekk selve SPF-rekorden på avsenderdomenet med et verktøy som MXToolbox eller dmarcian.

Ser alt riktig ut hos deg, men meldingene havner likevel i spam, ligger problemet nesten alltid i videresendingskjeden.

Vanlige spørsmål om videresending og SPF

Bryter videresending av e-post alltid SPF?

Nei. Videresender du til en adresse i samme e-postsystem, eller bruker du alias (direkte levering), skjer ingen ekstra overføring og SPF berøres ikke. Det er videresending til en ekstern adresse som skaper brudd.

Kan jeg fikse SPF-brudd med DNS på eget domene?

Nei, ikke alene. Bruddet gjelder avsenderens SPF-rekord, som du ikke kan endre. Løsningen ligger i videresendingsløsningen din: alias, SRS eller ARC.

Hva er forskjellen på SRS og ARC?

SRS endrer den tekniske avsenderen til ditt domene, slik at SPF-kontrollen går mot deg. ARC bevarer i stedet de opprinnelige kontrollresultatene i en signert kjede. Mange leverandører bruker begge deler.

Få kontroll på e-postleveransen til domenet ditt

SPF-brudd ved videresending er vanlig, men enkelt å unngå når du vet hvor problemet sitter. Start med alias der det er mulig, og velg en videresendingsløsning med SRS eller ARC når du må sende videre til en ekstern postkasse.

Alt dette bygger på at du har kontroll over DNS-en til domenet ditt. Registrer eller flytt domenet til Feno for transparent prising fra 99 kr året, og administrer poster som SPF og MX i et moderne kontrollpanel. Registrer domenet ditt hos Feno i dag, så får du også gratis skjult e-post, der din virkelige adresse aldri publiseres i registret.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang