Kolla var ni står först
Innan ni ändrar något: kör er domän i KOLLEN. Det tar en halv minut, kräver inget konto och visar om SPF, DKIM och DMARC finns, vad de säger och vilket betyg domänen får. Då vet ni vilka av stegen nedan ni faktiskt behöver göra. Många har SPF sedan länge, saknar DKIM och har aldrig lagt någon DMARC-post alls.
Steg 1: SPF
SPF är en TXT-post på er domän som listar vilka servrar som får skicka mejl i ert namn. För Microsoft 365 ser den ut så här:
v=spf1 include:spf.protection.outlook.com -all
Lägg posten hos den som sköter er DNS, oftast där domänen är registrerad. Avsluta med -all, inte ~all, så att mejl från okända servrar blir underkända på riktigt.
Det vanligaste felet är att glömma andra avsändare. Skickar ni nyhetsbrev via Brevo eller Mailchimp, fakturor från ekonomisystemet eller kvitton från en webbshop, måste varje sådan tjänst finnas med i SPF, annars stoppar ni er egen post. Fråga varje leverantör vilken include-rad de vill ha. Håll er under tio DNS-uppslag totalt, det är gränsen i SPF.
Steg 2: DKIM i Microsoft 365
DKIM signerar varje mejl med en nyckel som bara er Microsoft 365 har. Mottagaren kan då se att mejlet inte ändrats på vägen. Det är avstängt tills ni aktiverar det.
- Gå till Defender-portalen, security.microsoft.com. Välj Email & collaboration, Policies & rules, Threat policies och sedan Email authentication settings. Öppna fliken DKIM.
- Klicka på er domän. Microsoft visar två CNAME-rader som ska in i er DNS: selector1._domainkey och selector2._domainkey, båda pekar på en adress som slutar på onmicrosoft.com.
- Lägg in de två CNAME-raderna hos er DNS-leverantör. Vänta tills de syns, oftast inom en timme.
- Gå tillbaka till DKIM-fliken och slå på Sign messages for this domain with DKIM signatures. Får ni ett fel har posterna inte hunnit spridas, vänta och försök igen.
Skickar ni via andra tjänster i ert namn behöver de sina egna DKIM-nycklar. Leverantören ger er en CNAME eller TXT att lägga in på samma sätt.
Steg 3: DMARC-posten
DMARC är en TXT-post på underdomänen _dmarc. Den talar om vad mottagaren ska göra med mejl som inte klarar SPF eller DKIM. Den talar också om vart rapporterna ska skickas. Börja i övervakningsläge:
_dmarc.erdomän.se TXT v=DMARC1; p=none; rua=mailto:dmarc@erdomän.se
Med p=none händer ingenting med mejlen än, men ni börjar få dagliga rapporter till adressen i rua. Rapporterna visar vilka servrar som skickar i ert namn och om de klarar SPF och DKIM. Ge det två till fyra veckor så hinner alla era avsändare synas, även de som bara skickar en gång i månaden.
När rapporterna är rena höjer ni till karantän:
v=DMARC1; p=quarantine; rua=mailto:dmarc@erdomän.se
Mejl som inte klarar kontrollen hamnar nu i mottagarens skräppost. Vill ni ta det i mindre steg lägger ni till pct=25, så gäller karantänen bara en fjärdedel av mejlen. Höj sedan efterhand. Efter ytterligare två till fyra veckor utan problem tar ni sista steget:
v=DMARC1; p=reject; rua=mailto:dmarc@erdomän.se
Nu avvisas förfalskade mejl helt. Det är först här ni är skyddade på riktigt. Det är också det här läget som ger betyg A i KOLLEN. Hela resan tar normalt en till två månader. Det mesta av tiden är väntan, inte arbete.
Vanliga fel
- p=none i evigheten. Övervakningsläget är ett startläge, inte ett skydd. I studien hade nästan hälften av bolagen med DMARC fastnat här. Sätt ett datum för nästa steg redan när ni lägger posten.
- Glömda avsändare. Ekonomisystemet, kundsystemet, skrivaren som skannar till mejl. Dyker de upp som underkända i rapporterna ska de in i SPF eller få DKIM, inte ignoreras.
- Rapporter till en brevlåda ingen läser. Rapporterna är XML och svårlästa för hand. Låt en tjänst som sammanställer dem ta emot dem, eller sätt en kalenderpåminnelse för att titta. Annars vet ni inte när ni kan gå vidare.
- Subdomäner utan skydd. DMARC på huvuddomänen gäller även subdomäner om inget annat anges, men bara om ni inte satt sp=none. Kontrollera att subdomäner ni inte skickar från också avvisas.
- Två DMARC-poster. Bara en TXT-post får finnas på _dmarc. Finns två ignoreras båda.
Så vet ni att det fungerar
Kör domänen i KOLLEN igen efter varje steg. När SPF slutar med -all, DKIM är aktiverat och DMARC står på p=reject får domänen betyg A. Skicka också ett mejl från er Microsoft 365 till en extern adress, öppna mejlhuvudet och leta efter raden Authentication-Results. Där ska det stå spf=pass, dkim=pass och dmarc=pass.
Vad DMARC inte skyddar mot
DMARC stoppar mejl som påstår sig komma från exakt er domän. Det stoppar inte mejl från en domän som liknar er, som er-domän.com i stället för erdomän.se. Det stoppar inte heller mejl som skickas från ett av era egna konton som någon tagit över. Då är avsändaren äkta och passerar alla tre kontrollerna.
Kapade konton börjar nästan alltid i inställningar som ingen tittat på: MFA som saknas, äldre inloggning som fortfarande är på, en vidarebefordran som lagts till i tysthet. Det är där PIANOLA kommer in. PIANOLA kontrollerar varje dag att er Microsoft 365 är rätt inställd och säger till om något ändrats eller lämnats öppet, innan det blir ett problem. DMARC är steg ett. Resten av Microsoft 365 är de andra 120 kontrollerna.
DMARC på plats? Då är det dags att titta på resten av Microsoft 365.
PIANOLA går igenom 121 kontroller i 8 områden varje dygn och visar i klartext vad som är fel, varför det spelar roll och hur ni rättar det. Vill ni ha en löpande bild av miljön, eller börja med en genomlysning, hör av er. Vi rör inget förrän ni godkänt det.
Vanliga frågor om DMARC i Microsoft 365
Hur lång tid tar det att aktivera DMARC?
Själva posterna tar en timme att lägga in. Vägen från p=none till p=reject tar normalt en till två månader, eftersom ni behöver se rapporter från alla era avsändare innan ni skärper. Det mesta är väntetid.
Kostar DMARC något i Microsoft 365?
Nej. SPF, DKIM och DMARC ingår i alla Microsoft 365-planer och kräver bara DNS-poster hos er domänleverantör. En tjänst som sammanställer rapporterna kan kosta, men går att klara sig utan.
Kan jag gå direkt till p=reject?
Det går, men det är riskabelt. Har ni en avsändare ni glömt, som ekonomisystemet, stoppas dess mejl direkt. Kör p=none i två till fyra veckor först och läs rapporterna, så vet ni vad som skickar i ert namn.
Vad händer med mejl från våra system som skickar i vårt namn?
De måste godkännas via SPF eller signeras med DKIM, annars underkänns de när ni höjer till karantän eller reject. Varje leverantör kan ge er de DNS-poster som behövs. Rapporterna i p=none visar vilka system det gäller.
Hur läser jag DMARC-rapporterna?
Rapporterna kommer som XML-filer, en per mottagande mejltjänst och dag. De listar avsändande servrar och om mejlen klarade SPF och DKIM. Enklast är att låta en rapporttjänst sammanställa dem till en tabell, för hand är de tunglästa.