Mailsikkerhed

DNS-baseret mailsikkerhed – komplet oversigt

Samlet oversigt over de mailsikkerheds-teknologier, der sættes op i DNS — hvad hver enkelt gør for indgående og udgående mail, og i hvilken rækkefølge de giver mening.

Her er ALLE centrale teknologier, du kan implementere på DNS-niveau for at sikre både indgående og udgående mail.


✅ 1. SPF (Sender Policy Framework) – DNS TXT-record

Beskytter mod: spoofing (hvem må sende fra dit domæne)

SPF definerer hvilke servere/IP’er der har lov til at sende mail på vegne af domænet.

Eksempel:

v=spf1 include:spf.protection.outlook.com -all

✅ 2. DKIM (DomainKeys Identified Mail) – DNS TXT-record

Beskytter mod: manipulation af mailindhold (integritet)

DKIM lægger en digital signatur i mailen, og den offentlige nøgle ligger i DNS.

Eksempel:

selector._domainkey.example.com  IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBg..."

✅ 3. DMARC – DNS TXT-record

Beskytter mod: misbrug af domænet + rapportering

DMARC kræver SPF/DKIM alignment og styrer håndhævelse.

Eksempel (reject):

v=DMARC1; p=reject; rua=mailto:dmarc@example.com

🔒 4. DANE (DNS-Based Authentication of Named Entities) – DNS TLSA-record

Beskytter mod: MITM-angreb på SMTP, certifikat-spoofing
Kræver: DNSSEC

Bruges til at binde TLS-certifikatet til SMTP-serveren via DNS.

Eksempel:

_25._tcp.mail.example.com. IN TLSA 3 1 1 <hash>

🛡️ 5. DNSSEC (DNS Security Extensions)

Beskytter mod: manipulation af DNS-records (fundamentet for DANE)

DNSSEC tilføjer kryptografisk signering af dine DNS-records.

Hvis du har DANE, bør DNSSEC være aktiv, men mange har det stadig ikke korrekt.


📦 6. MTA-STS (SMTP Strict Transport Security)

Beskytter mod: TLS-downgrade angreb, MITM når DANE ikke bruges

Består af:

  • TXT-record: _mta-sts.domæne
  • HTTPS policy-fil på:

https://mta-sts.<domæne>/.well-known/mta-sts.txt

Eksempel TXT:

_mta-sts.example.com TXT "v=STSv1; id=20260208"

📊 7. TLS-RPT (SMTP TLS Reporting)

Beskytter: indirekte – ved at overvåge fejl i krypteret SMTP
Rapporter: failures i TLS leveringer fra andre mailservere

Eksempel:

_smtp._tls.example.com TXT "v=TLSRPTv1; rua=mailto:tlsrpt@example.com"

🏷️ 8. BIMI + VMC (Brand Indicators for Message Identification)

Beskytter mod: phishing via visuel brandforfalskning

Kræver:

  • DMARC enforcement (p=quarantine/reject)
  • Valid logo (SVG)
  • Ofte VMC-certifikat (betalt)

Eksempel:

default._bimi.example.com TXT "v=BIMI1; l=https://example.com/logo.svg; a=https://example.com/vmc.pem"

🪪 9. CAA (Certification Authority Authorization)

Beskytter mod: uautoriseret udstedelse af TLS-certifikater

Eksempel:

example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild ";"

🔁 10. ARC (Authenticated Received Chain)

Ikke DNS, men relateret – vigtigt for forwarding

Beskytter mod:

  • DMARC failures ved videresendelse
  • Mailing-lists / helpdesk / autosvar-systemer

❌ 11. DNSBL / RBL (indgående spam-beskyttelse)

DNS-baseret bag-sceningsteknologi til:

  • spamfiltrering
  • IP reputation
  • beskyttelse af modtagende mailserver

Ikke en DNS-record, men baseret på DNS-lookups.


🔒 Oversigt: DNS-baseret mailsikkerhed og hvad hvert tiltag beskytter

SikkerhedstiltagBeskytter hvad?
SPFHvem må sende mail på vegne af domænet (anti-spoofing)
DKIMIntegritet af mailens indhold og afsenderautentifikation
DMARC (reject/quarantine)Politikhåndhævelse + rapportering + kombinationsbeskyttelse af SPF/DKIM
DNSSECIntegritet af DNS-opslag (forhindrer manipulation, fundament for DANE)
DANE for SMTP (TLSA)Kryptering + autentifikation af SMTP-servere (beskytter mod MITM)
MTA-STSSikrer TLS-levering og forhindrer TLS-downgrade, hvor DANE ikke er understøttet
TLS-RPTRapportering af fejl i krypteret SMTP-transport (TLS problemer)
CAAKontrol over hvilke CA’er der må udstede TLS-certifikater til dit domæne
BIMI / VMCVisuel identitet og brandbeskyttelse i modtagerens indbakke
ARCSikrer mails ved videresendelse, så DMARC ikke fejler
DNSBL / RBLBeskytter indgående mail mod spam via DNS-baserede blocklists (ikke en record, men DNS-opslag)

Udgivet 8. februar 2026 · opdateret 23. september 2026

Tilbage til bloggen

Ring Skriv til os
An unhandled error has occurred. Reload 🗙

Cookiepolitik

Sidst opdateret 5. september 2026

Hvad er cookies?

Cookies er små tekstfiler, som gemmes på din computer, tablet eller mobiltelefon, når du besøger et website. En cookie indeholder typisk websitets navn, cookiens levetid og en værdi (normalt et tilfældigt genereret unikt nummer).

Hvorfor bruger vi cookies?

TODO•IT bruger cookies til at få websitet til at fungere, til at se hvilke sider der bliver læst, til vores chat og til at måle vores markedsføring. Alt ud over det nødvendige sker kun, hvis du siger ja til det.

Hvilke cookies bruger vi?

Du bestemmer selv, hvad vi må sætte ud over det nødvendige. Dit valg gemmer vi i en cookie, og du kan altid ændre det igen nederst på siden under «Samtykkeindstillinger».

Nødvendige cookies

Disse er der altid. De kan ikke slås fra, fordi siden ikke virker uden dem.

  • todoit-samtykke: husker hvad du har sagt ja og nej til, så vi ikke spørger igen ved hvert besøg. Udløber efter 180 dage.
  • Sikkerhedscookie: beskytter formularer mod misbrug fra andre websites (CSRF). Slettes når du lukker browseren.
  • Blazor-sessionen: holder styr på forbindelsen mellem din browser og vores server, mens du er på siden.

Statistik — kun hvis du siger ja

Vi bruger Google Analytics til at se, hvilke sider der bliver læst, og hvor folk kommer fra. Vi bruger det til at skrive bedre indhold — ikke til at genkende dig personligt.

  • Cookies: _ga, _ga_*, _gid, _gat
  • Leverandør: Google Ireland Limited
  • Levetid: op til 2 år

Support og chat — kun hvis du siger ja

Chatvinduet i nederste hjørne leveres af Tawk.to. Uden samtykke bliver det slet ikke indlæst, og så kan du i stedet skrive eller ringe til os.

  • Cookies: __tawkuuid, TawkConnectionTime m.fl.
  • Leverandør: tawk.to inc.

Anmeldelser — kun hvis du siger ja

Vi viser vores anmeldelser fra Trustpilot. Widgetten hentes fra Trustpilot og kan sætte cookies fra trustpilot.com.

  • Leverandør: Trustpilot A/S

Markedsføring — kun hvis du siger ja

LinkedIn Insight Tag måler, hvilke af vores annoncer på LinkedIn der fører til besøg, og registrerer hvis du sender os en besked gennem kontaktformularen. Denne tjeneste følger dig også på tværs af andre websites — derfor er den sit eget punkt, som du kan sige nej til for sig.

  • Cookies: li_sugr, li_gc, lidc, bcookie, bscookie, UserMatchHistory, AnalyticsSyncHistory, ln_or
  • Leverandør: LinkedIn Ireland Unlimited Company

Hvad vi ikke gør

Vi henter ikke skrifttyper, ikoner eller andet fra tredjeparts servere. Alt hvad siden består af, leveres fra vores egen server inden for EU. Siger du nej til det hele ovenfor, går der ingen oplysninger om dig til nogen anden end os og vores hostingleverandør — samt Cloudflare, som leverer siden ud til dig og derfor ser din forespørgsel på vej ind.

Hvordan ændrer du dit valg?

Klik på Samtykkeindstillinger nederst på enhver side. Du kan slå de enkelte tjenester til og fra, og valget gælder fra det øjeblik du gemmer det.

Hvordan administrerer du cookies?

Du kan til enhver tid slette cookies fra din browser eller indstille din browser til at afvise cookies. Bemærk dog, at hvis du slår cookies fra, kan visse funktioner på websitet muligvis ikke fungere korrekt.

Sådan sletter du cookies:

  • Chrome: Indstillinger → Privatliv og sikkerhed → Cookies og andre webstedsdata
  • Firefox: Indstillinger → Privatliv og sikkerhed → Cookies og webstedsdata
  • Edge: Indstillinger → Cookies og webstedstilladelser → Administrer og slet cookies
  • Safari: Indstillinger → Privatliv → Administrer webstedsdata

Kontakt

Har du spørgsmål til vores brug af cookies, er du velkommen til at kontakte os:

Todo-IT ApS
Email: support@todo-it.dk
Telefon: +45 22 78 27 20
CVR: 46406664