Defaults.Exposed

Defaults.ExposedÅtgärder › DKIM

Hur du fixar DKIM

DKIM är det osynliga manipuleringsskyddet på varje e-postmeddelande ditt företag skickar. Det låter den mottagande e-postleverantören bekräfta att e-postmeddelandet genuint kom från dig och anlände oförändrat. Utan det är din e-post lättare att förfalska, lättare att ändra och far mer troligt att hamna i skräppost.

Slutsats för ditt företag: Utan DKIM kan e-post du skickar manipuleras under transport, är lättare för bedragare att utge sig för att vara, och är mer trolig att filtreras bort till skräppost eller avvisas direkt — vilket tyst kostar dig affärer, betalningar och förtroende som du aldrig vet att du förlorat.

Vad detta kan kosta dig

Varför det spelar roll. E-post var aldrig byggt för att bevisa vem som skickade det, och att förfalska avsändaren är trivialt enkelt. DKIM lägger till en kryptografisk signatur som den mottagande leverantören kontrollerar automatiskt — det bekräftar att meddelandet genuint kommer från din domän och inte har ändrats på vägen. Det är en av de tre saker varje modern e-postleverantör letar efter, det påverkar direkt om din e-post litas på eller sorteras bort, och åtgärden är gratis.

Vad det här är, i klartext

Varje e-postmeddelande ditt företag skickar passerar genom flera händer innan det når inkorgen. I sig självt bär ett e-postmeddelande inget bevis på vem som verkligen skickade det eller om någon ändrat det längs vägen — “från”-raden är bara text som vem som helst kan skriva.

DKIM fixar det. Det sätter ett osynligt, manipulersäkert sigill på varje meddelande ditt företag skickar. När e-postmeddelandet anländer kontrollerar den mottagande e-postleverantören sigillet mot en nyckel du publicerar på din domän. Om det stämmer vet leverantören två saker med säkerhet: e-postmeddelandet kom genuint från din domän, och inte ett enda tecken ändrades under transporten. Om det inte stämmer — för att meddelandet förfalskades eller ändrades — misslyckas sigillet och leverantören behandlar e-postmeddelandet med misstänksamhet.

Du hanterar inget av detta för hand. När det väl är aktiverat sker signering och kontroll automatiskt på varje e-postmeddelande, för alltid. Hela poängen med DKIM är att göra din riktiga e-post bevisbart äkta — så att den litas på, och så att förfalskningar sticker ut.

Vad det här kan kosta dig

Det här är inte abstrakt. Så här ser en saknad eller svag DKIM-signatur ut i praktiken för ett litet eller medelstort företag.

Vad det faktiskt är

DKIM står för DomainKeys Identified Mail. Så här fungerar sigillet, utan fackspråk:

Några termer du kanske hör från din IT-person:

Vad “bra” ser ut som: en giltig DKIM-nyckel publiceras på en selektor för din domän, din utgående e-post signeras med den, och nyckeln är 2048-bitars eller starkare. Det är det fulla godkännandet.

En notering om hur det här betygsätts. Den här kontrollen letar efter en äkta, välformad DKIM-nyckel publicerad på de selektorer e-postleverantörer vanligtvis använder. En publicerad giltig nyckel är den positiva signalen — en tredjeparts-skanner kan inte återspela dina livesignaturer, så förekomsten av en korrekt nyckel är vad som mäts. Ingen nyckel hittad underkänner kontrollen (det är ett allvarligt problem). En giltig nyckel som är svag (1024-bitars RSA) ger ungefär hälften av poängen — den fungerar men bör uppgraderas. En stark nyckel (2048-bitars RSA eller bättre, eller Ed25519) ger fullt betyg.

Så här åtgärdar du det (gratis, ~15 minuter)

Det här avsnittet är för den som hanterar din e-post eller domän — om det inte är du, skicka det avsnittet till dem. Åtgärden är gratis. Vi tar bara betalt för att övervaka att dina skydd förblir sunda över tid, inte för att ställa in dem.

Den allmänna formen är densamma överallt: slå på DKIM i din e-postleverantör, ta nyckeln den genererar, publicera den i din DNS, och bekräfta sedan att den är live. De exakta stegen beror på vem som driver din e-post — här är de vanliga.

Google Workspace (Gmail)

  1. Admin Console → Appar → Google Workspace → Gmail → Autentisera e-post.
  2. Välj din domän och klicka Generera ny post (välj nyckellängden 2048-bitars).
  3. Google ger dig en DNS-post. Lägg till den hos din DNS-värd som en TXT-post, värd google._domainkey.dindomän, med värdet Google angav.
  4. Vänta på spridning (minuter till några timmar), återvänd sedan till samma skärm och klicka Starta autentisering.

Microsoft 365 (Outlook / Exchange Online)

  1. Gå till Microsoft Defender-portalen → E-post & samarbete → Policyer och regler → Hotpolicyer → E-postautentiseringsinställningar → DKIM.
  2. Välj din domän. Microsoft visar dig två CNAME-poster att publicera (selector1 och selector2).
  3. Lägg till båda CNAME-posterna hos din DNS-värd exakt som visas.
  4. Tillbaka på DKIM-skärmen, slå på DKIM-signering till Aktiverat för domänen.

Zoho Mail

  1. Kontrollpanelen → E-postautentisering → DKIM.
  2. Generera en nyckel (använd en selektor som zoho), lägg sedan till den angivna TXT-posten på zoho._domainkey.dindomän i din DNS.
  3. Verifiera i Zoho-panelen när posten är live.

Andra leverantörer / din egen e-postserver Mönstret är identiskt: leverantören (eller din e-postprogramvara) genererar ett nyckelpar, signerar din utgående e-post med den privata nyckeln och ger dig en offentlig post att publicera. Den ser typiskt ut så här:

Värd:  selector1._domainkey.dindomän
Typ:   TXT (eller CNAME, beroende på leverantör)
Värde: (den långa nyckelsträngen din leverantör ger dig)

Var DNS-poster läggs till: i din domäns DNS-inställningar — vanligtvis hos din domänregistrar eller DNS-värd (t.ex. Cloudflare, GoDaddy, din hostings kontrollpanel). Om din e-postleverantör tillhandahåller en CNAME pekar den på en post de hostar, så du ser aldrig den råa nyckeln — det är normalt och bra.

Bekräfta att det fungerar: skicka dig själv ett testmejl till ett Gmail-konto, öppna det, välj Visa original, och kontrollera att DKIM: PASS visas. Kontrollera sedan om din nyckel kom igenom som 2048-bitars eller starkare, inte en svag 1024-bitars.

Vanliga misstag

En notering om DKIM, SPF och DMARC

DKIM fungerar sällan ensamt. Det är en av tre inställningar som tillsammans gör din e-post trovärdig:

Om du åtgärdar DKIM är det värt att också kontrollera SPF och DMARC samtidigt. Tillsammans är det vad som stoppar att ditt företag utges för att vara någon annan och vad som håller din riktiga e-post landande där den ska.

Konfigurera det hos din leverantör

Steg för steg för populära leverantörer:

Vanliga frågor

Jag är inte teknisk — kan jag lösa det här själv?

Du behöver inte förstå kryptografin. I de flesta fall är det en inställning du slår på i din e-postleverantör (Google Workspace, Microsoft 365, Zoho osv.), som sedan ger dig en eller två poster att lägga till i din domän. Skicka avsnittet 'Så här åtgärdar du det' till den som hanterar din e-post eller domän — det är ett snabbt, gratis jobb, vanligtvis ungefär 15 minuter.

Riskerar jag att bryta min e-post om jag aktiverar DKIM?

Att lägga till DKIM korrekt är säkert — det ändrar inte hur din e-post skickas, det lägger bara till en signatur som mottagare kan verifiera. Det enda man behöver göra rätt är att publicera nyckeln din leverantör genererar exakt som angivet, och aktivera signering först när posten är live i DNS. Gjort i den ordningen uppstår inga störningar för dig eller dina kunder.

Vi använder redan en stor leverantör som Google eller Microsoft — är vi inte automatiskt täckta?

Inte alltid. Stora leverantörer gör DKIM enkelt, men för många domäner måste det fortfarande slås på och en post läggas till i din DNS — det är inte alltid aktiverat som standard. Det är just därför en domän hos en stor leverantör fortfarande kan underkännas i den här kontrollen. Det tar bara några minuter att bekräfta och aktivera.

Vad är skillnaden mellan DKIM, SPF och DMARC? Behöver jag alla tre?

Tänk på dem som en uppsättning. SPF listar vilka servrar som är tillåtna att skicka e-post för dig. DKIM är manipuleringsskyddet som bevisar att ett meddelande genuint är ditt och oförändrat. DMARC är instruktionen som berättar för leverantörer att blockera allt som misslyckas med de kontrollerna. De fungerar bäst tillsammans — DMARC i synnerhet förlitar sig på DKIM för att göra sitt jobb — så ja, du vill ha alla tre.

Vår IT-person säger att DKIM är 'på' — hur vet jag att det faktiskt fungerar och är tillräckligt starkt?

Två saker är viktiga: att en giltig signatur publiceras på en selektor för din domän, och att nyckeln bakom den är stark (2048-bitars RSA eller bättre). En äldre 1024-bitarsnyckel fungerar fortfarande men anses svag enligt moderna standarder och behandlas som ett partiellt godkännande här. Att köra om en kontroll av din domän bekräftar båda på en gång.

Vad är en 'selektor' och varför spelar den roll?

En selektor är bara en etikett som pekar på en specifik DKIM-nyckel i din DNS — den låter dig köra mer än en nyckel åt gången (till exempel en för din brevlåda och en för ditt nyhetsbrevverktyg) och rotera nycklar säkert. Du hanterar det inte för hand; din leverantör skapar selektorn och berättar vilken post du ska publicera. Det spelar roll här för att kontrollen letar efter en giltig nyckel på de selektorer som e-postleverantörer vanligtvis använder.