Mailsikkerhed

SMTP DANE og DNSSEC i Microsoft 365

DNSSEC sikrer dine DNS-opslag mod manipulation, og DANE gør TLS-certifikatet på den modtagende mailserver verificerbart via DNS. Sådan slås begge til for indgående mail i Microsoft 365 — inklusive test-links.

Kort fortalt: DNSSEC sikrer dine DNS-opslag mod manipulation, og DANE sørger for, at TLS-certifikatet på den modtagende mailserver kan valideres via DNS (TLSA-records). Sammen beskytter de dit indgående mailflow mod DNS-spoofing, TLS-downgrade og MTA-man-in-the-middle. Microsoft har i dag fuld støtte til outbound DANE og ruller inbound DANE/DNSSEC ud i Exchange Online, samtidig med at infrastrukturen bevæger sig fra mail.protection.outlook.com til nye, DNSSEC-sikrede subdomæner under mx.microsoft. Det påvirker MX/A-provisioneringen for nye/ migrerede domæner.


Hvad betyder det i praksis?

  • DNSSEC: Kryptografisk signering af DNS-records forhindrer spoofing og manipulation af dine domæneopslag.
  • SMTP DANE: Afsendende MTA henter TLSA-records for din MX og validerer, at TLS-certifikatet matcher, så forbindelsen ikke kan kapres eller nedgraderes.

Forudsætninger

  • Domænet er tilføjet som Accepted Domain og er “Healthy” i Microsoft 365.
  • Du kan forbinde til Exchange Online PowerShell.
  • Under MX-skiftet må der ikke være fallback/sekundære MX-records.
  • DNSSEC skal være slået til hos DNS-registratoren, ellers kan DANE ikke fungere.

Trin-for-trin: Fra tjek til fuld validering

1) Bekræft at domænet er DNSSEC-signeret

Gå til Verisigns DNSSEC Debugger, indtast domænet, og bekræft, at alle felter er grønne:
https://dnssec-debugger.verisignlabs.com/

Hvis DNSSEC ikke er aktivt, skal det aktiveres hos jeres registrator, før du kan fortsætte (ellers kan TLSA/DANE ikke blive “trusted”).


2) Sænk TTL på din eksisterende MX-record

I DNS-panelet:
• Sæt TTL: 1 minut
• Sæt Priority: 0 eller 10
Vent evt. den gamle TTL ud for at sikre hurtig propagation under migrationen. Denne best practice er anbefalet i flere implementeringsguides.


3) Forbind til Exchange Online PowerShell

Åbn PowerShell som administrator og kør:
Connect-ExchangeOnline
(Forbindelsen giver adgang til de nødvendige cmdlets til DNSSEC og DANE.)


4) Aktiver DNSSEC for domænet i Microsoft 365

Kør følgende kommando og notér værdien DnssecMxValue i output – den skal bruges i næste trin:
Enable-DnssecForVerifiedDomain -DomainName "ditdomæne.dk"
Denne proces klargør Microsoft-siden af DNSSEC for dit domæne og udstiller den værdi, som din nye MX skal pege på.


5) Opret den nye DNSSEC-sikrede MX-record

I DNS-zonen opretter du en ny MX-record:
• Value: (brug DnssecMxValue fra trin 4)
• TTL: 1 minut
• Priority: 20 (så den endnu ikke er primær)
Denne MX peger på Microsofts nye DNSSEC-sikrede mailinfrastruktur under mx.microsoft.


6) Verificér at den nye MX virker (parallelt med den gamle)

Kør Inbound SMTP-testen i Microsoft Connectivity Analyzer:
https://testconnectivity.microsoft.com/tests/O365InboundSmtp/input
Begge MX-hosts – din gamle (.mail.protection.outlook.com) og den nye (.mx.microsoft) – skal give grønne resultater før du går videre.


7) Fjern den gamle MX-record

Når både gammel og ny MX består testen, slet den gamle MX-record (typisk der ender på mail.protection.outlook.com). Tag evt. en zone-export som backup først.


8) Gør den nye MX til primær

Ændr prioriteten på den nye MX til:
0
Nu er den nye, DNSSEC-sikrede rute aktiv.


9) Valider DNSSEC hos Microsoft

Kør DNSSEC Validation i Connectivity Analyzer (vælg “DNSSEC Validation”):
https://testconnectivity.microsoft.com/tests/O365DaneValidation/input
Fortsæt først, når du har grøn status.


10) Aktivér Inbound SMTP DANE for domænet

Kør følgende:
Enable-SmtpDaneInbound -DomainName "ditdomæne.dk"
Vent ca. 15 minutter, mens Microsoft publicerer TLSA-records i backend (propagation).


11) Sluttest: DANE Validation (inkl. TLSA og DNSSEC)

Gå til samme værktøj, men vælg “DANE Validation including DNSSEC”:
https://testconnectivity.microsoft.com/tests/O365DaneValidation/input
Du skal have grøn status for DNSSEC, TLSA og DANE, før opsætningen anses for fuldført.


Ekstra: Samlet kvalitetstjek med Internet.nl

Kør en mail-test hos Internet.nl for at få en samlet procentscore og status for bl.a. DNSSEC, DANE, STARTTLS, DKIM, SPF, DMARC, IPv6 og RPKI:
https://internet.nl/test-mail/
Det er en officiel test fra Dutch Internet Standards Platform og en god “end-to-end” sanity check på hele jeres opsætning.


Kendte ændringer i Microsofts infrastruktur (vigtigt for roadmaps)

Microsofts indførelse af DNSSEC-sikrede zoner betyder, at fremtidige Accepted Domains provisions under subdomæner af .mx.microsoft, som over tid erstatter .mail.protection.outlook.com for hosting af A/MX-records. Planlæg derfor opdateringer til partnere, smarthosts og connectors—især hvis de peger hårdt på vanity-domæner/protection-endpoints.


Hurtig tjekliste (copy-paste-venlig)

Connect-ExchangeOnline
Enable-DnssecForVerifiedDomain -DomainName "ditdomæne.dk"
(Opret ny MX i DNS: value = DnssecMxValue, TTL 1 min, priority 20)
Test inbound MX: https://testconnectivity.microsoft.com/tests/O365InboundSmtp/input
(Slet gammel MX)
(Sæt ny MX priority til 0)
Test DNSSEC: https://testconnectivity.microsoft.com/tests/O365DaneValidation/input (DNSSEC Validation)
Enable-SmtpDaneInbound -DomainName "ditdomæne.dk"
Test DANE inkl. TLSA: https://testconnectivity.microsoft.com/tests/O365DaneValidation/input (DANE Validation including DNSSEC)
Samlet kvalitetstjek: https://internet.nl/test-mail/


Konklusion

Ved at aktivere DNSSEC + Inbound SMTP DANE i Microsoft 365, sikrer du dit indgående mailflow mod de mest almindelige angreb på DNS- og TLS-laget, samtidig med at du gør din mailinfrastruktur klar til Microsofts kommende standard med .mx.microsoft. Det er et af de mest effektive, fremtidssikrede tiltag, du kan lave på relativt kort tid—og det kan verificeres løbende med de officielle testværktøjer ovenfor.

📞 Mobil: +45 2278 2720
📧 E-mail: kc@todo-it.dk
🌐 Website: www.todo-it.dk

Udgivet 8. februar 2026 · opdateret 23. september 2026

Tilbage til bloggen

Ring Skriv til os
An unhandled error has occurred. Reload 🗙

Cookiepolitik

Sidst opdateret 5. september 2026

Hvad er cookies?

Cookies er små tekstfiler, som gemmes på din computer, tablet eller mobiltelefon, når du besøger et website. En cookie indeholder typisk websitets navn, cookiens levetid og en værdi (normalt et tilfældigt genereret unikt nummer).

Hvorfor bruger vi cookies?

TODO•IT bruger cookies til at få websitet til at fungere, til at se hvilke sider der bliver læst, til vores chat og til at måle vores markedsføring. Alt ud over det nødvendige sker kun, hvis du siger ja til det.

Hvilke cookies bruger vi?

Du bestemmer selv, hvad vi må sætte ud over det nødvendige. Dit valg gemmer vi i en cookie, og du kan altid ændre det igen nederst på siden under «Samtykkeindstillinger».

Nødvendige cookies

Disse er der altid. De kan ikke slås fra, fordi siden ikke virker uden dem.

  • todoit-samtykke: husker hvad du har sagt ja og nej til, så vi ikke spørger igen ved hvert besøg. Udløber efter 180 dage.
  • Sikkerhedscookie: beskytter formularer mod misbrug fra andre websites (CSRF). Slettes når du lukker browseren.
  • Blazor-sessionen: holder styr på forbindelsen mellem din browser og vores server, mens du er på siden.

Statistik — kun hvis du siger ja

Vi bruger Google Analytics til at se, hvilke sider der bliver læst, og hvor folk kommer fra. Vi bruger det til at skrive bedre indhold — ikke til at genkende dig personligt.

  • Cookies: _ga, _ga_*, _gid, _gat
  • Leverandør: Google Ireland Limited
  • Levetid: op til 2 år

Support og chat — kun hvis du siger ja

Chatvinduet i nederste hjørne leveres af Tawk.to. Uden samtykke bliver det slet ikke indlæst, og så kan du i stedet skrive eller ringe til os.

  • Cookies: __tawkuuid, TawkConnectionTime m.fl.
  • Leverandør: tawk.to inc.

Anmeldelser — kun hvis du siger ja

Vi viser vores anmeldelser fra Trustpilot. Widgetten hentes fra Trustpilot og kan sætte cookies fra trustpilot.com.

  • Leverandør: Trustpilot A/S

Markedsføring — kun hvis du siger ja

LinkedIn Insight Tag måler, hvilke af vores annoncer på LinkedIn der fører til besøg, og registrerer hvis du sender os en besked gennem kontaktformularen. Denne tjeneste følger dig også på tværs af andre websites — derfor er den sit eget punkt, som du kan sige nej til for sig.

  • Cookies: li_sugr, li_gc, lidc, bcookie, bscookie, UserMatchHistory, AnalyticsSyncHistory, ln_or
  • Leverandør: LinkedIn Ireland Unlimited Company

Hvad vi ikke gør

Vi henter ikke skrifttyper, ikoner eller andet fra tredjeparts servere. Alt hvad siden består af, leveres fra vores egen server inden for EU. Siger du nej til det hele ovenfor, går der ingen oplysninger om dig til nogen anden end os og vores hostingleverandør — samt Cloudflare, som leverer siden ud til dig og derfor ser din forespørgsel på vej ind.

Hvordan ændrer du dit valg?

Klik på Samtykkeindstillinger nederst på enhver side. Du kan slå de enkelte tjenester til og fra, og valget gælder fra det øjeblik du gemmer det.

Hvordan administrerer du cookies?

Du kan til enhver tid slette cookies fra din browser eller indstille din browser til at afvise cookies. Bemærk dog, at hvis du slår cookies fra, kan visse funktioner på websitet muligvis ikke fungere korrekt.

Sådan sletter du cookies:

  • Chrome: Indstillinger → Privatliv og sikkerhed → Cookies og andre webstedsdata
  • Firefox: Indstillinger → Privatliv og sikkerhed → Cookies og webstedsdata
  • Edge: Indstillinger → Cookies og webstedstilladelser → Administrer og slet cookies
  • Safari: Indstillinger → Privatliv → Administrer webstedsdata

Kontakt

Har du spørgsmål til vores brug af cookies, er du velkommen til at kontakte os:

Todo-IT ApS
Email: support@todo-it.dk
Telefon: +45 22 78 27 20
CVR: 46406664