SPF, DKIM och DMARC är tre centrala byggstenar för modern e-postautentisering. De hjälper mottagande servrar att avgöra om ett meddelande får skickas för en viss domän och minskar risken för spoofing, nätfiske och leveransproblem.

Under 2026 har Gmail, Yahoo och Outlook.com tydliga autentiseringskrav för högvolymsavsändare. Reglerna överlappar men är inte identiska och kan uppdateras. Använd därför den här guiden som teknisk grund och kontrollera alltid leverantörernas aktuella egna dokument före produktionsändringar.

Vad är SPF?

SPF, Sender Policy Framework, är en DNS-policy som anger vilka servrar som får skicka e-post med en viss envelope-sender-domän. Om företaget använder exempelvis Microsoft 365, Google Workspace, ett nyhetsbrevsverktyg och ett supportsystem behöver den samlade SPF-strukturen spegla de legitima avsändarna enligt respektive leverantörs dokumentation.

Vanligt SPF-fel: flera konkurrerande poster

En domän bör ha en sammanhängande SPF-policy, inte flera separata SPF TXT-poster som konkurrerar. När en ny e-postplattform införs ska dess include- eller IP-information integreras i den befintliga strukturen på rätt sätt.

Kontrollera också att gamla tjänster tas bort när de inte längre skickar e-post.

Vad är DKIM?

DKIM, DomainKeys Identified Mail, signerar meddelanden kryptografiskt. Mottagaren kan kontrollera signaturen mot en publik nyckel i DNS och verifiera att meddelandet signerats av den angivna domänen och inte ändrats efter signeringen.

DKIM-selector

En domän kan använda flera selectors. Det gör att olika system kan ha separata nycklar och att nycklar kan roteras utan att all e-post behöver använda samma DNS-post.

Verifiera inte bara att en DKIM-post finns. Skicka ett riktigt testmeddelande och kontrollera att DKIM faktiskt passerar i Authentication-Results.

Vad är DMARC?

DMARC kopplar den synliga From-domänen till SPF och/eller DKIM. Policyn kan dessutom ange hur mottagaren bör behandla meddelanden som inte klarar DMARC.

DMARC-policyer

  • p=none – övervakningsläge utan begäran om karantän eller avvisning.
  • p=quarantine – begär att meddelanden som misslyckas behandlas mer misstänksamt.
  • p=reject – begär att meddelanden som misslyckas avvisas.

Gå inte direkt till en strikt policy innan alla legitima avsändare är kartlagda. Annars kan egna system börja misslyckas med DMARC.

Vad betyder alignment?

DMARC kräver inte bara att SPF eller DKIM passerar tekniskt. Minst en relevant autentiserad domän måste också aligna med den domän mottagaren ser i From-fältet.

Det är därför möjligt att se spf=pass men ändå dmarc=fail om domänerna inte alignar.

Gmail: aktuella högvolymkrav

Google har särskilda bulkregler för avsändare som skickar omkring 5 000 eller fler meddelanden under ett dygn till personliga Gmail-konton från samma primära domän. Bland kraven finns SPF och DKIM, publicerad DMARC-policy, giltig forward/reverse DNS, TLS, DMARC-alignment och one-click unsubscribe för relevanta marknadsförings- och prenumerationsmeddelanden.

Google rekommenderar att spamfrekvensen i Postmaster Tools hålls under 0,1 procent och att den inte når 0,3 procent eller högre.

Gmails aktuella riktlinjer för e-postavsändare

Yahoo: aktuella bulkkrav

Yahoo anger för bulkavsändare både SPF och DKIM, en giltig DMARC-policy med minst p=none, DMARC-alignment, fungerande avregistrering och låg spam complaint rate. Yahoo anger att spamnivån ska hållas under 0,3 procent.

Yahoo Sender Hubs aktuella best practices

Outlook.com: Microsofts konsumenttjänster

Microsofts aktuella Outlook.com-dokumentation definierar högvolymsavsändare som domäner som når 5 000 eller fler meddelanden till Microsofts konsumenttjänster med samma domän i 5322.From. För dessa domäner ska både SPF och DKIM publiceras och passera, en DMARC-post ska finnas och DMARC ska passera genom alignment för SPF och/eller DKIM.

Detta gäller Outlook.com och relaterade konsumenttjänster och ska inte blandas ihop med alla andra Microsoft 365-sändningsprodukter eller interna högvolymtjänster.

Microsofts aktuella Outlook.com-guide för högvolymsautentisering

En säker införandeordning

  1. Inventera alla system som skickar e-post för domänen.
  2. Dokumentera Return-Path/5321.MailFrom och synlig 5322.From per system.
  3. Rätta SPF.
  4. Aktivera DKIM för varje legitim avsändare.
  5. Publicera DMARC i övervakningsläge där det är lämpligt.
  6. Samla och analysera DMARC-rapporter.
  7. Rätta alignment och okända avsändare.
  8. Testa verkliga meddelanden hos flera mottagarleverantörer.
  9. Skärp DMARC-policy stegvis när infrastrukturen är under kontroll.

SPF är inte en universell lista över From-adresser

SPF validerar den tekniska envelope-sender-identiteten och den sändande infrastrukturen. Den synliga From-adressen används sedan i DMARC-alignment. Det är därför viktigt att förstå vilka identiteter den aktuella e-postplattformen använder i stället för att bara lägga till poster tills ett test råkar passera.

DKIM med egen domän ger bättre kontroll

När en tredjepartstjänst kan signera med en domän som organisationen kontrollerar blir DMARC-strukturen tydligare och mindre beroende av leverantörens generiska avsändardomän.

Följ alltid leverantörens rekommenderade selector- och DNS-upplägg.

DMARC-rapporter före hårdare policy

Aggregate-rapporter kan visa vilka källor som skickar för domänen och om SPF/DKIM alignar. Använd dem för att hitta:

  • gamla e-postplattformar
  • system som saknar DKIM
  • felaktig Return-Path
  • okända eller misstänkta avsändare

Rapporterna behöver tolkas med förståelse för e-postflödet; en enskild rad är inte automatiskt ett angrepp.

Subdomäner och separata sändningsflöden

Större organisationer kan vinna på att separera olika typer av utskick med tydliga subdomäner och autentiseringsflöden, exempelvis marknadsföring och transaktionell e-post. Det kan förenkla ansvar, felsökning och reputation management.

Arkitekturen bör dock planeras innan nya domäner och DNS-poster skapas.

Testa efter varje förändring

Skicka riktiga testmeddelanden till flera mottagare och kontrollera meddelandehuvudena. Ett önskat tekniskt resultat är normalt att relevanta SPF-, DKIM- och DMARC-kontroller passerar.

Leveransbarhet påverkas samtidigt av mer än autentisering: listkvalitet, mottagarreaktioner, sändningsmönster och reputation spelar också roll.

Vanliga misstag

  • flera SPF-poster
  • DKIM-post finns men meddelandet signeras inte
  • SPF och DKIM passerar men DMARC-alignment misslyckas
  • gammal tjänst ligger kvar i DNS
  • p=reject införs innan legitima källor kartlagts
  • Gmail-, Yahoo- och Microsoftkrav behandlas som exakt samma regel
  • konfiguration ändras utan test i riktiga headers

Checklista

  1. Lista alla sändande system.
  2. Kontrollera SPF-strukturen.
  3. Aktivera och verifiera DKIM.
  4. Publicera DMARC.
  5. Kontrollera alignment.
  6. Analysera rapporter.
  7. Verifiera leverantörernas aktuella bulkregler.
  8. Testa Authentication-Results.
  9. Följ spam, studs och avregistrering.

Fortsätt med varför mejl hamnar i skräppost och kraven för bulkutskick 2026.

Sammanfattning

SPF auktoriserar sändande infrastruktur, DKIM signerar meddelandet och DMARC kopplar autentiseringen till den synliga From-domänen genom alignment. Gmail, Yahoo och Outlook.com har idag tydliga högvolymkrav, men de ska kontrolleras separat och löpande. Bygg därför autentiseringen robust för alla legitima flöden i stället för att konfigurera DNS enbart för att passera en enskild bulkgräns.