Defaults.Exposed

Defaults.ExposedRapporter

DMARC vs SPF: Hva er forskjellen, og hvilken trenger du? (2026)

Publisert · oppdatert

Tall per 2026-08-16 · metodikk v8. Aggregerte folketellingsdata på tvers av 276 millioner graderte domener. «Håndhever» betyr en DMARC-policy på quarantine eller reject. Se hvordan vi graderer.

Del av DMARC-pilaren — DMARC-adopsjon, modenhet og ligatabeller, målt på tvers av hele folketellingen.

Du trenger begge — SPF først, deretter DMARC — fordi de svarer på ulike spørsmål. SPF er en liste: hvilke servere har lov til å sende e-post for domenet mitt? DMARC er en policy: hva skal mottakere gjøre med en melding som ikke består autentisering — og hvordan får jeg vite at det skjedde? Ingen av dem erstatter den andre. SPF uten DMARC lar den synlige «Fra»-adressen din stå åpen for forfalskning; DMARC uten SPF (eller DKIM) har ingenting å håndheve. Folketellingen viser hvor ofte de to blandes sammen: per 2026-08-16 publiserer 51.24 % av 276 millioner graderte domener SPF, men bare 11.83 % håndhever DMARC — et gap på titalls millioner virksomheter som tok steg én og tror de er ferdige.

Hva SPF faktisk gjør

SPF (Sender Policy Framework) er én enkelt DNS TXT-oppføring som lister serverne som har lov til å sende post for domenet ditt — postleverandøren din, nyhetsbrevverktøyet, CRM-et. Når en e-postserver mottar en melding som hevder å komme fra deg, sjekker den om serveren som leverte meldingen står på listen din.

To detaljer er viktige her, fordi de definerer SPFs begrensninger:

SPF er nødvendig rørleggerarbeid. Det er ikke, alene, beskyttelse — et poeng dataene viser tydelig: 30.9 % av alle domener publiserer SPF, men har ingen DMARC i det hele tatt (det falske sikkerhetsgapet, målt).

Hva DMARC faktisk gjør

DMARC (Domain-based Message Authentication, Reporting and Conformance) sitter oppå SPF og DKIM og legger til de tre tingene de mangler:

  1. Den beskytter adressen folk ser. DMARC krever justering (alignment): domenet som besto SPF eller DKIM må samsvare med domenet i den synlige «Fra»-headeren. Dette lukker gapet SPF lar stå åpent — en angriper kan ikke lenger bestå SPF på sin egen infrastruktur mens ditt navn vises.
  2. Den forteller mottakere hva de skal gjøre ved feil. DMARC-oppføringen din publiserer en policy: p=none (lever likevel, bare rapporter), p=quarantine (søppelpostmappe) eller p=reject (avvis den). Dette er håndhevingslaget SPF aldri hadde.
  3. Den rapporterer tilbake til deg. Mottakere sender deg aggregerte rapporter som viser hvem som sender som ditt domene — legitimt og ellers. Det er den eneste av disse standardene med en tilbakemeldingssløyfe, og det er slik du strammer inn resten på en trygg måte.

Haken: DMARC beskytter bare ved quarantine eller reject. En oppføring parkert på p=none overvåker og gjør ingenting annet — p=none er ikke beskyttelse. Per 2026-08-16 har 74.20 % av domener ingen DMARC-oppføring, 13.96 % står på kun overvåking, og bare 11.83 % håndhever.

SPF vs DMARC, side ved side

SPFDMARC
Hva det erEn liste over servere som får sende for domenet dittEn policy for hva som skjer når autentisering feiler
Spørsmålet det besvarer«Kom dette fra en godkjent server?»«Samsvarer den synlige avsenderen med den som autentiserte — og hvis ikke, hva nå?»
Hva det sjekkerKonvoluttavsenderen (Return-Path) — usynlig for leserenJustering mellom SPF/DKIM og «Fra»-adressen folk ser
Ved feilForeslår et utfall (-all/~all); mottakeren avgjørInstruerer et utfall du valgte: none / quarantine / reject
Rapportering tilbake til degIngenAggregerte rapporter om alle som sender som ditt domene
Overlever videresendingBrytes ofte — videresenderen er ikke på listen dinJa, når DKIM-justeringen holder (signaturer følger meldingen)
Stopper synlig Fra-etterligning aleneNeiJa — ved quarantine eller reject, med SPF/DKIM under
Adopsjon (2026-08-16)51.24 % publiserer11.83 % håndhever

Oppsummeringen på én linje: SPF autentiserer en vei; DMARC beskytter en identitet. Mottakere veier SPF som ett signal blant mange. DMARC på håndhevingsnivå er en beslutning.

Hvorfor SPF alene svikter

Tre strukturelle grunner, ikke implementeringsfeil:

Fra-header-gapet. SPF inspiserer aldri «Fra»-linjen. En svindler sender fra scammer-domain.com-infrastruktur med bedriften din i det synlige Fra-feltet: SPF sjekker deres konvoluttdomene mot deres SPF-oppføring, består rent, og forfalskningen lander og ser ekte ut. Bare DMARCs justeringskrav fanger dette — som er grunnen til at e-postforfalskning fortsatt er rutine mot domener med kun SPF, og at 88.17 % av graderte domener fortsatt kan etterlignes.

Videresending. Når noen automatisk videresender posten din (en gammel adresse til en ny, et distribusjonsalias), leverer videresendingsserveren den — og den serveren står ikke i SPF-oppføringen din, så SPF feiler på helt legitim post. Dette er ikke en feilkonfigurasjon; det er slik videresending fungerer. DKIM-signaturer overlever videresending, og det er derfor DMARC (som består på enten justert SPF eller justert DKIM) håndterer det mens ren SPF ikke kan. Detaljer: videresending bryter SPF.

Ingen konsekvenser, ingen tilbakemelding. Selv en perfekt SPF-oppføring med -all er avhengig av at hver mottaker velger å handle, og forteller deg ingenting om hva som sendes i ditt navn. DMARC gjør det om til en eksplisitt instruks pluss en rapport.

Hvilken rekkefølge du bør distribuere i

Rekkefølgen betyr noe fordi DMARC bruker det SPF og DKIM produserer. Distribuer ovenfra og ned:

  1. SPF først. Publiser én TXT-oppføring som lister hver legitime avsender, som slutter med ~all mens du verifiserer, -all når du er ferdig. Fiks SPF.
  2. DKIM som nummer to. Slå på signering hos e-postleverandøren din — det er dette som holder autentiseringen intakt gjennom videresending. Fiks DKIM.
  3. DMARC på p=none, med rapportering. Publiser v=DMARC1; p=none; rua=mailto:... og les faktisk rapportene — et overraskende antall domener publiserer DMARC i blinde, helt uten rapporteringsadresse. Leverandørsteg: Google Workspace · Microsoft 365.
  4. Stram inn til quarantine, deretter reject når rapportene viser at den legitime posten din består. Dette steget er beskyttelsen; alt før det er forberedelse. Den trygge progresjonen.

Å hoppe over steg ødelegger ting i begge retninger. DMARC før SPF/DKIM setter din egen legitime post i karantene. SPF-og-stopp — den vanligste sluttilstanden, 30.9 % av alle domener — lar den synlige Fra-adressen stå åpen. Bare 2.79 % av domener fullfører alle stegene.

De ærlige grensetilfellene

Ofte stilte spørsmål

Er DMARC det samme som SPF? Nei. SPF er en liste over godkjente utsendingsservere, sjekket mot en adresse leseren aldri ser. DMARC sjekker at den som autentiserte samsvarer med den synlige «Fra»-adressen, anvender policyen du valgte ved feil, og rapporterer tilbake til deg.

Trenger jeg DMARC hvis jeg allerede har SPF? Ja. SPF alene beskytter ikke den synlige Fra-adressen — 30.9 % av domener har SPF og ingen DMARC, og de kan fortsatt forfalskes. SPF er en forutsetning for DMARC, ikke en erstatning.

Kan jeg bruke DMARC uten SPF? Teknisk sett ja, hvis DKIM er på plass — DMARC består på hvilken som helst av de to justerte mekanismene. I praksis vil du ha begge under: SPF fanger det DKIM bommer på og omvendt (videresending er det klassiske tilfellet der bare DKIM overlever).

Hvilken bør jeg sette opp først? SPF, deretter DKIM, deretter DMARC på p=none med rapportering, så håndheving. DMARC trenger at de to første fungerer før du trygt kan stramme den inn.

Koster noen av dem penger? Nei — SPF, DKIM og DMARC er alle gratis DNS-oppføringer. Investeringen er omhu og rekkefølge, ikke budsjett. (Å lese DMARC-rapporter er lettere med en gratis eller betalt rapportleser, men selve beskyttelsen koster ingenting.)

Sjekk hvor domenet ditt står

De fleste domener har listen, men ikke låsen. Sjekk ditt gratis og privat — du ser SPF-, DKIM- og DMARC-statusen din samlet, og hvilket steg som er neste.

Sjekk domenet ditt → · Fiks SPF → · Fiks DMARC → · Hvordan vi graderer → · Kun aggregerte data. Data lagres og behandles i EU.