Ring til Allan: 6084 6320

Byg jeres SPF-record

Indtast jeres domæne — så finder vi jeres eksisterende SPF, oversætter den til menneskesprog, tjekker for fejl og bygger en korrekt ny. Med danske presets og ærlige advarsler. Ingen login, ingen tilmelding.

Bare domænet — ikke "https://" eller "www."

Privatliv: Analysen kører 100% i jeres browser og taler direkte med Cloudflares public DNS. Vi gemmer hverken domæne eller resultat hos os.

Hvad er SPF — og hvorfor skal I have det?

SPF (Sender Policy Framework) er en lille tekstlinje i jeres domænes DNS, der fortæller verdens mailservere: "kun disse servere må sende mail i vores navn". Uden den kan enhver udgive sig for at være jer — og jeres egne, ægte mails ender oftere i spam, fordi Gmail og Microsoft i stigende grad kræver SPF og DMARC af alle afsendere.

1. Modtageren slår op

Når en mail fra @jeresfirma.dk rammer en modtager, henter modtagerens server jeres SPF-record fra DNS og tjekker: står den afsendende server på listen?

2. Listen afgør

Står serveren på listen: mailen behandles normalt. Gør den ikke: jeres politik (~all eller -all) afgør om mailen markeres som mistænkelig eller afvises helt.

3. Én record, alle afsendere

Mailsystem, webshop, fakturasystem, formularen på hjemmesiden — alt der sender mail som jer, skal med i den ENE record. Det er dét, generatoren hjælper med.

4. SPF er én af tre

Fuld beskyttelse kræver også DKIM (signatur) og DMARC (politik). Tag email-tjekket for at se alle fem lag på jeres domæne.

SPF-mekanismerne — hvad betyder de?

MekanismeBetydning
v=spf1Versions-tag. Skal stå først, og værdien skal være præcis "spf1" — ellers ignoreres hele recorden.
include:Den vigtigste i praksis. "Spørg dette domænes SPF-liste og godkend deres servere" — sådan godkender I fx Microsoft 365 (include:spf.protection.outlook.com) eller jeres webhotel. Hver include koster ét DNS-opslag (plus dem der gemmer sig indeni).
ip4: / ip6:Godkend en konkret IP-adresse eller et net (fx ip4:203.0.113.5). Koster ingen DNS-opslag — den billigste mekanisme, hvis I har en fast server.
aGodkend den server, domænets A-record peger på. Koster ét opslag.
mxGodkend de servere, der MODTAGER jeres mail (MX). Bemærk: mange moderne setups (fx M365) sender ikke fra deres MX-servere, så den er sjældent nok i sig selv. Koster ét opslag.
exists:Avanceret makro-mekanisme — godkend hvis et konstrueret domænenavn findes. Ses sjældent i SMV-records. Koster ét opslag.
ptrFrarådet af standarden (RFC 7208) — langsom, upålidelig og dyr i opslag. Fjern den, hvis den optræder i jeres record.
redirect=Erstat hele recorden med et andet domænes SPF. Bruges ved centraliseret administration af mange domæner.
~allSoftfail: mail fra ukendte servere markeres som mistænkelig, men leveres typisk (ofte til spam). Det rigtige STARTPUNKT, mens I verificerer at alle afsendere er med.
-allHardfail: mail fra ukendte servere afvises. MÅLET for enhver færdig SPF-record — men først når I er sikre på listen er komplet.
+allAldrig. Godkender alle servere i hele verden — reelt værre end ingen SPF, fordi den blåstempler enhver forfalskning.
?allNeutral: "vi udtaler os ikke". Giver ingen beskyttelse — brug ~all eller -all i stedet.

Guides til danske DNS-paneler

SPF-recorden skal oprettes dér, hvor jeres domænes DNS administreres — ikke nødvendigvis samme sted som jeres webhotel eller mail. Kører I analysen ovenfor, fremhæver vi automatisk jeres udbyder.

Cloudflare Jeres DNS bor her
  1. Log ind på dash.cloudflare.com og vælg jeres domæne
  2. Gå til DNS → Records → Add record
  3. Type: TXT · Name: @ · Content: jeres SPF-record (indsæt fra generatoren)
  4. TTL: Auto → Save. Ændringen er aktiv med det samme

Har I allerede en TXT-record der starter med v=spf1: redigér den i stedet for at oprette en ny — der må kun være én.

one.com Jeres DNS bor her
  1. Log ind på one.com og åbn kontrolpanelet for jeres domæne
  2. Gå til Domæne → DNS-indstillinger (evt. "Avanceret DNS")
  3. Opret/redigér en TXT-record med Hostname tomt (eller @) og jeres SPF som værdi
  4. Gem — one.com's ændringer slår typisk igennem inden for en time

Bemærk: har I one.com-webhotel med deres standard-SPF i forvejen, skal include:_custspf.one.com bevares i den nye record, hvis hjemmesiden (fx kontaktformular) sender mail via one.com.

Simply.com Jeres DNS bor her
  1. Log ind på Simply.com og vælg domænet i dashboardet
  2. Gå til DNS-administration
  3. Opret/redigér en TXT-record på roddomænet (@) med jeres SPF som værdi
  4. Gem ændringen

Simply.com opretter automatisk include:spf.simply.com på nye webhoteller — sender jeres hjemmeside mail via Simply, skal den include bevares.

DanDomain Jeres DNS bor her
  1. Log ind på DanDomains kontrolpanel
  2. Vælg domænet → DNS / navneserver-administration
  3. Opret/redigér en TXT-record på roddomænet med jeres SPF som værdi
  4. Gem — og giv det op til en time
Curanet / ScanNet / Wannafind Jeres DNS bor her
  1. Log ind på jeres kontrolpanel (Curanet-platformen driver flere danske brands)
  2. Find domænets DNS-administration
  3. Opret/redigér TXT-recorden på roddomænet med jeres SPF
  4. Gem ændringen
Microsoft Azure DNS Jeres DNS bor her
  1. Åbn Azure Portal → DNS zones → vælg zonen
  2. + Record set · Type: TXT · Name: @
  3. Indsæt SPF-recorden som værdi → OK
Anden udbyder

Princippet er ens overalt: find domænets DNS-administration, opret eller redigér en TXT-record på roddomænet (feltet hedder typisk "@", "Host" eller efterlades tomt), og indsæt SPF-recorden som værdi. Én record — aldrig to. Er I i tvivl, så skriv til mig med navnet på jeres udbyder.

Om SPF og generatoren

Hvad er en SPF-record?
SPF (Sender Policy Framework) er en TXT-record i jeres domænes DNS, der fortæller verdens mailservere hvilke servere der må sende mail i jeres navn. Modtagende servere slår listen op og kan afvise eller spam-markere mails fra servere, der ikke står på den. Det er det første af de tre ben i email-autentifikation — de to andre er DKIM og DMARC.
Hvad sker der hvis vi ikke har en SPF-record?
To ting: jeres egne mails lander oftere i spam, fordi Gmail og Microsoft i stigende grad kræver SPF og DMARC — og kriminelle kan sende phishing-mails der udgiver sig for at komme fra jeres domæne, uden at modtagerne kan opdage det. En SPF-record koster intet og kan sættes op på under en time.
Hvad er forskellen på ~all og -all?
Begge står sidst i recorden og bestemmer hvad der sker med mail fra servere, der IKKE er på listen. ~all (softfail) betyder "markér som mistænkelig, men levér typisk alligevel". -all (hardfail) betyder "afvis". -all er målet, men start på ~all indtil I er sikre på at ALLE jeres afsendere er med — ellers ryger legitime mails i spam eller afvises.
Hvorfor må en SPF-record højst bruge 10 DNS-opslag?
RFC 7208 sætter en hård grænse på 10 DNS-opslag pr. SPF-evaluering for at forhindre misbrug. Hver include, a, mx, exists og redirect tæller — også dem der gemmer sig INDE i de includes, I tilføjer. Overskrides grænsen, svarer modtageren "permerror", og jeres SPF er reelt ude af drift. Generatoren tæller opslagene for jer.
Skal Mailchimp, Brevo eller Klaviyo med i vores SPF?
Typisk nej — og det overrasker mange. Moderne nyhedsbrevs-platforme sender med deres egen afsender-infrastruktur (envelope-domæne), hvor SPF valideres mod DERES domæne, ikke jeres. Det rigtige hos dem er DKIM/CNAME-verifikation i deres kontrolpanel. Gamle SPF-includes fra dem spilder blot jeres opslags-budget — generatoren fortæller jer det, i stedet for blindt at tilføje dem.
Må man have to SPF-records på samme domæne?
Nej. Flere TXT-records der begynder med v=spf1 er en fejl ifølge standarden og giver permerror hos mange modtagere. Alle afsendere skal samles i ÉN record. Generatoren opdager og advarer om dubletter.
Gemmer I noget om vores domæne?
Nej. Hele analysen kører i jeres browser og taler direkte med Cloudflares public DNS (1.1.1.1). Intet domæne, ingen records og intet resultat sendes til eller gemmes på vores servere.
Kan I sætte det op for os?
Ja. En komplet SPF/DKIM/DMARC-opsætning tager typisk 1-2 timer inklusive verifikation. Skriv via formularen nederst eller ring på 6084 6320 — så tager vi den sammen, og I forstår bagefter selv, hvad hver linje gør.

Vil I have SPF, DKIM og DMARC sat rigtigt op?

Generatoren giver jer recorden — men den fulde beskyttelse kræver alle tre ben plus verifikation. Det tager typisk 1-2 timer, og så er det gjort ordentligt.

Den første samtale er gratis og uforpligtende.

NIS2DTP-certificeret rådgiver (NIS 2 Directive Trained Professional)
Svar typisk inden for 2 timer i arbejdstiden
Personlig kontakt — Allan, ikke et call-center

Ved at sende accepterer du vores privatlivspolitik. Dine oplysninger bruges kun til at besvare din henvendelse.