Defaults.Exposed

Defaults.ExposedRaportit

DMARC vs. SPF: mikä on ero, ja kumman tarvitset? (2026)

Julkaistu · päivitetty

Luvut ajankohdalta 2026-08-16 · metodologia v8. Kokonaisdataa 276 miljoonan arvostellun verkkotunnuksen väestölaskennasta. “Valvova” tarkoittaa DMARC-käytäntöä quarantine tai reject. Katso miten arvostelemme.

Osa DMARC-pilaria — DMARCin käyttöönotto, kypsyys ja sarjataulukot mitattuna koko väestölaskennasta.

Tarvitset molemmat — ensin SPF, sitten DMARC — koska ne vastaavat eri kysymyksiin. SPF on lista: mitkä palvelimet saavat lähettää sähköpostia verkkotunnukseni puolesta? DMARC on käytäntö: mitä vastaanottajien pitäisi tehdä viestille, joka ei läpäise todennusta — ja miten saan tietää, että niin kävi? Kumpikaan ei korvaa toista. SPF ilman DMARCia jättää näkyvän “Lähettäjä”-osoitteesi väärennettäväksi; DMARCilla ilman SPF:ää (tai DKIMiä) ei ole mitään valvottavaa. Väestölaskenta näyttää, kuinka usein nämä kaksi menevät sekaisin: ajankohtana 2026-08-16 51.24 % 276 miljoonasta arvostellusta verkkotunnuksesta julkaisee SPF:n, mutta vain 11.83 % valvoo DMARCia — kymmenien miljoonien yritysten kuilu, jotka tekivät ensimmäisen askeleen ja uskovat olevansa valmiita.

Mitä SPF oikeasti tekee

SPF (Sender Policy Framework) on yksi DNS TXT -tietue, joka luettelee palvelimet, joilla on lupa lähettää postia verkkotunnuksesi puolesta — postilaatikkopalveluntarjoajasi, uutiskirjetyökalusi, CRM-järjestelmäsi. Kun postipalvelin vastaanottaa viestin, joka väittää tulevansa sinulta, se tarkistaa, onko viestin toimittanut palvelin listallasi.

Kaksi yksityiskohtaa on tässä tärkeitä, koska ne määrittelevät SPF:n rajat:

SPF on välttämätöntä perusrakennetta. Se ei yksinään ole suoja — minkä data osoittaa suoraan: 30.9 % kaikista verkkotunnuksista julkaisee SPF:n mutta ei DMARCia lainkaan (väärän turvallisuuden kuilu, mitattuna).

Mitä DMARC oikeasti tekee

DMARC (Domain-based Message Authentication, Reporting and Conformance) rakentuu SPF:n ja DKIMin päälle ja lisää ne kolme asiaa, jotka niiltä puuttuvat:

  1. Se suojaa osoitteen, jonka ihmiset näkevät. DMARC vaatii kohdistuksen (alignment): verkkotunnuksen, joka läpäisi SPF:n tai DKIMin, on vastattava näkyvässä “Lähettäjä”-otsakkeessa olevaa verkkotunnusta. Tämä sulkee SPF:n jättämän aukon — hyökkääjä ei voi enää läpäistä SPF:ää omalla infrastruktuurillaan ja näyttää samalla sinun nimeäsi.
  2. Se kertoo vastaanottajille, mitä tehdä epäonnistumisen jälkeen. DMARC-tietueesi julkaisee käytännön: p=none (toimita silti, raportoi vain), p=quarantine (roskapostikansio) tai p=reject (kieltäydy). Tämä on valvontakerros, jota SPF:llä ei koskaan ollut.
  3. Se raportoi takaisin sinulle. Vastaanottajat lähettävät sinulle koosteraportteja, jotka näyttävät, kuka lähettää verkkotunnuksesi nimissä — oikeutetusti tai muuten. Se on näistä standardeista ainoa, jolla on takaisinkytkentä, ja sen avulla kiristät muut turvallisesti.

Mutta: DMARC suojaa vain tasolla quarantine tai reject. Tasolle p=none pysäköity tietue seuraa eikä tee muuta — p=none ei ole suoja. Ajankohtana 2026-08-16 74.20 %:lla verkkotunnuksista ei ole DMARC-tietuetta, 13.96 % on pelkässä seurantatilassa ja vain 11.83 % valvoo.

SPF vs. DMARC rinnakkain

SPFDMARC
Mikä se onLista palvelimista, jotka saavat lähettää verkkotunnuksesi puolestaKäytäntö sille, mitä tapahtuu, kun todennus epäonnistuu
Kysymys, johon se vastaa”Tuliko tämä hyväksytyltä palvelimelta?""Vastaako näkyvä lähettäjä todennettua — ja jos ei, mitä sitten?”
Mitä se tarkistaaKirjekuoren lähettäjän (Return-Path) — lukijalle näkymätönKohdistuksen SPF:n/DKIMin ja ihmisten näkemän “Lähettäjä”-osoitteen välillä
EpäonnistuessaEhdottaa lopputulosta (-all/~all); vastaanottaja päättääMäärää valitsemasi lopputuloksen: none / quarantine / reject
Raportointi sinulleEi mitäänKoosteraportit kaikista, jotka lähettävät verkkotunnuksesi nimissä
Kestää edelleenlähetyksenRikkoutuu usein — edelleenlähettäjä ei ole listallasiKyllä, kun DKIM-kohdistus pitää (allekirjoitukset kulkevat viestin mukana)
Estää yksinään näkyvän lähettäjän väärentämisenEiKyllä — tasolla quarantine tai reject, SPF/DKIM alla
Käyttöönotto (2026-08-16)51.24 % julkaisee11.83 % valvoo

Yhden rivin tiivistelmä: SPF todentaa reitin; DMARC suojaa identiteetin. Vastaanottajat painottavat SPF:ää yhtenä signaalina monien joukossa. Valvottu DMARC on päätös.

Miksi SPF yksin epäonnistuu

Kolme rakenteellista syytä, ei toteutusvirhettä:

Lähettäjäotsakkeen aukko. SPF ei koskaan tarkastele “Lähettäjä”-riviä. Huijari lähettää scammer-domain.com-infrastruktuurista yrityksesi nimi näkyvässä Lähettäjä-kentässä: SPF tarkistaa heidän kirjekuoriverkkotunnuksensa heidän SPF-tietuettaan vasten, läpäisee puhtaasti, ja väärennös saapuu perille aidon näköisenä. Vain DMARCin kohdistusvaatimus nappaa tämän — siksi sähköpostin väärentäminen on yhä arkipäivää pelkän SPF:n varassa olevia verkkotunnuksia vastaan, ja siksi 88.17 % arvostelluista verkkotunnuksista voidaan yhä väärentää.

Edelleenlähetys. Kun joku edelleenlähettää postisi automaattisesti (vanha osoite uuteen, jakelualias), edelleenlähettävä palvelin toimittaa sen — eikä se palvelin ole SPF-tietueessasi, joten SPF hylkää täysin oikeutetun postin. Tämä ei ole virheasetus; näin edelleenlähetys toimii. DKIM-allekirjoitukset kestävät edelleenlähetyksen, minkä vuoksi DMARC (joka läpäisee joko kohdistetulla SPF:llä tai kohdistetulla DKIMillä) selviää siitä ja pelkkä SPF ei. Yksityiskohdat: edelleenlähetys rikkoo SPF:n.

Ei seurauksia, ei palautetta. Jopa täydellinen SPF-tietue -all-määreellä nojaa siihen, että kukin vastaanottaja päättää toimia, eikä kerro sinulle mitään siitä, mitä nimissäsi lähetetään. DMARC muuttaa tämän nimenomaiseksi ohjeeksi ja raportiksi.

Missä järjestyksessä ottaa käyttöön

Järjestyksellä on väliä, koska DMARC kuluttaa sitä, mitä SPF ja DKIM tuottavat. Ota käyttöön ylhäältä alas:

  1. SPF ensin. Julkaise yksi TXT-tietue, joka luettelee jokaisen oikeutetun lähettäjän, päättyen ~all varmistuksen ajaksi ja -all kun kaikki on valmista. Korjaa SPF.
  2. DKIM toisena. Kytke allekirjoitus päälle postipalveluntarjoajallasi — se pitää todennuksen ehjänä edelleenlähetyksen läpi. Korjaa DKIM.
  3. DMARC tasolla p=none, raportointi päällä. Julkaise v=DMARC1; p=none; rua=mailto:... ja lue raportit oikeasti — yllättävän moni verkkotunnus julkaisee DMARCin sokkona, ilman raportointiosoitetta. Palveluntarjoajien ohjeet: Google Workspace · Microsoft 365.
  4. Kiristä tasolle quarantine, sitten reject, kun raportit osoittavat oikeutetun postisi läpäisevän. Tämä askel on se suoja; kaikki sitä ennen on valmistelua. Turvallinen eteneminen.

Askelten yli hyppääminen rikkoo asioita molempiin suuntiin. DMARC ennen SPF:ää/DKIMiä laittaa oman oikeutetun postisi karanteeniin. SPF-ja-siihen-jääminen — yleisin lopputila, 30.9 % kaikista verkkotunnuksista — jättää näkyvän Lähettäjä-osoitteen auki. Vain 2.79 % verkkotunnuksista suorittaa kaikki askeleet loppuun.

Rehelliset erikoistapaukset

Usein kysytyt kysymykset

Onko DMARC sama asia kuin SPF? Ei. SPF on lista hyväksytyistä lähetyspalvelimista, joka tarkistetaan osoitetta vasten, jota lukija ei koskaan näe. DMARC tarkistaa, että todennuksen läpäissyt vastaa näkyvää “Lähettäjä”-osoitetta, soveltaa valitsemaasi käytäntöä epäonnistuessa ja raportoi sinulle.

Tarvitsenko DMARCin, jos minulla on jo SPF? Kyllä. SPF yksin ei suojaa näkyvää Lähettäjä-osoitetta — 30.9 %:lla verkkotunnuksista on SPF ilman DMARCia, ja ne ovat yhä väärennettävissä. SPF on DMARCin edellytys, ei korvike.

Voinko käyttää DMARCia ilman SPF:ää? Teknisesti kyllä, jos DKIM on käytössä — DMARC läpäisee kummalla tahansa kohdistetulla mekanismilla. Käytännössä haluat molemmat alle: SPF nappaa sen, minkä DKIM ohittaa, ja päinvastoin (edelleenlähetys on klassinen tapaus, jossa vain DKIM selviää).

Kumman otan käyttöön ensin? SPF, sitten DKIM, sitten DMARC tasolla p=none raportoinnin kanssa, sitten valvonta. DMARC tarvitsee kaksi ensimmäistä toimimaan ennen kuin voit turvallisesti kiristää sitä.

Maksaako kumpikaan mitään? Ei — SPF, DKIM ja DMARC ovat kaikki ilmaisia DNS-tietueita. Investointi on huolellisuutta ja järjestystä, ei budjettia. (DMARC-raporttien lukeminen on helpompaa ilmaisella tai maksullisella raporttikatselimella, mutta itse suoja ei maksa mitään.)

Tarkista, missä verkkotunnuksesi seisoo

Useimmilla verkkotunnuksilla on lista mutta ei lukkoa. Tarkista omasi ilmaiseksi ja yksityisesti — näet SPF-, DKIM- ja DMARC-tilasi yhdessä sekä sen, mikä askel on seuraava.

Tarkista verkkotunnuksesi → · Korjaa SPF → · Korjaa DMARC → · Miten arvostelemme → · Vain koostedataa. Tiedot tallennetaan ja käsitellään EU:ssa.