Domene og e-post · Guide

Havner e-posten i søppelpost? Sjekk SPF, DKIM og DMARC

Kort svar

Som regel fordi domenet ditt ikke beviser at e-posten er ekte. Mottakerens e-posttjeneste sjekker tre oppføringer i DNS: SPF (hvem som får sende), DKIM (en digital signatur) og DMARC (hva som skal skje hvis sjekkene feiler). Mangler en av dem, eller er de feil satt opp, havner e-posten lettere i søppelpost. Sjekk domenet gratis, legg inn det som mangler, og test på nytt.

Gmail og Yahoo strammet inn kravene til avsendere i februar 2024, og Microsoft fulgte etter for Outlook.com i mai 2025. Google har i tillegg varslet strengere håndheving fra november 2025. E-post som tidligere slapp gjennom, havner derfor oftere i søppelpost eller blir avvist.

Den gode nyheten er at dette for de fleste små bedrifter er et oppsett du gjør bare en gang. Her er hva du sjekker, hva du legger inn, og hvor feilen oftest gjemmer seg.

01

Sjekk domenet ditt på fem minutter

Start med å se hva som faktisk skjer med e-posten du sender:

  1. Se på en e-post du har sendt. Send en e-post til en Gmail-adresse, åpne den og velg «Vis original» i menyen. Øverst står det om SPF, DKIM og DMARC ble godkjent (PASS) eller ikke.
  2. Slå opp domenet. MXToolbox viser SPF- og DMARC-oppføringene dine og om domenet står på en svarteliste. Google Admin Toolbox Check MX finner vanlige feil i e-postoppsettet.
  3. Få en samlet vurdering. Tjenester som mail-tester.com gir deg en adresse å sende til, og en poengsum med forklaring på det som trekker ned.

Står det FAIL eller ingenting på en av de tre, vet du hvor du skal begynne.

02

SPF: listen over hvem som får sende

SPF er en TXT-oppføring på domenet som lister opp tjenestene som har lov til å sende e-post fra adressene dine. Mottakeren sjekker om e-posten kom fra en av dem. Slik ser den typisk ut:

  • Bare Microsoft 365: v=spf1 include:spf.protection.outlook.com -all
  • Bare Google Workspace: v=spf1 include:_spf.google.com ~all
  • Bare Domeneshop: v=spf1 include:_spf.domeneshop.no ~all
  • Microsoft 365 og et nyhetsbrevverktøy: v=spf1 include:spf.protection.outlook.com include:spf.eksempel-nyhetsbrev.no -all, der den siste verdien er den nyhetsbrevtjenesten oppgir.

Tre regler som gjør at mange SPF-oppføringer feiler:

  • Kun en SPF-oppføring per domene. Legger du inn en ny i stedet for å utvide den gamle, får du to, og da feiler SPF for all e-post. Slå dem sammen til en.
  • Maks 10 oppslag. Hver include:, og hver a, mx, exists og redirect, koster et DNS-oppslag, og en include kan inneholde flere. Blir det mer enn 10, feiler SPF. Kilder: RFC 7208 og Microsofts veiledning for SPF.
  • Slutten betyr noe. -all betyr at alle andre avsendere skal avvises, ~all at de skal behandles som mistenkelige. Microsoft anbefaler -all når DKIM og DMARC også er på plass.

Har du domener som aldri sender e-post, bør de ha v=spf1 -all. Da kan ingen sende e-post i deres navn uten å feile.

03

DKIM: en signatur som beviser at e-posten er ekte

DKIM legger en digital signatur i hver e-post. Mottakeren henter den offentlige nøkkelen fra DNS og sjekker at signaturen stemmer, og at innholdet ikke er endret underveis. Signaturen overlever også når e-posten videresendes, noe SPF ofte ikke gjør.

Du lager ikke DKIM-nøkkelen selv. E-posttjenesten gir deg oppføringene, og du legger dem inn der DNS-en din ligger:

  • Microsoft 365: to CNAME-oppføringer (selector1 og selector2 under _domainkey), og deretter slår du på DKIM-signering i Microsoft Defender-portalen. Se Microsofts veiledning for DKIM.
  • Google Workspace: du genererer en nøkkel i administratorkonsollen, legger den inn som en TXT-oppføring og starter autentiseringen i konsollen. Se Googles veiledning for DKIM.
  • Domeneshop: har du både e-post og DNS hos dem, er SPF, DKIM og DMARC satt opp automatisk (Domeneshop om SPF, DKIM og DMARC). Bruker du andre navnetjenere, for eksempel hos Wix eller Cloudflare, må oppføringene legges inn der.

Viktig: hver tjeneste som sender e-post med din adresse som avsender, trenger sin egen DKIM. Det gjelder nyhetsbrevverktøyet, nettbutikken, bookingsystemet og regnskapsprogrammet som sender fakturaer. De har som regel en innstilling som heter noe med «domeneautentisering» eller «verifiser domene».

04

DMARC: bestem hva som skal skje med falsk e-post

DMARC binder det hele sammen. Oppføringen forteller mottakeren hva den skal gjøre med e-post som påstår å komme fra domenet ditt, men som ikke består SPF eller DKIM. For at DMARC skal godta e-posten, må domenet i avsenderadressen stemme med domenet som ble sjekket av SPF eller DKIM.

DMARC er en TXT-oppføring på navnet _dmarc, for eksempel:

v=DMARC1; p=none; rua=mailto:dmarc@dittdomene.no

Rull det ut i tre steg:

  1. p=none i noen uker. Ingenting blokkeres, men du får rapporter til adressen i rua som viser hvem som sender e-post i ditt navn. Rapportene er tekniske, så bruk gjerne en gratis DMARC-rapporttjeneste til å lese dem.
  2. p=quarantine når alle ekte avsendere består. E-post som feiler, havner i søppelpost.
  3. p=reject når du er trygg. Falsk e-post avvises helt.

Noen leverandører setter en streng policy som standard. Domeneshop bruker for eksempel p=quarantine hvis du ikke har valgt noe annet, og innstillingen kan endres under e-postinnstillingene (Domeneshop om DMARC). Da er det ekstra viktig at alle tjenester som sender på vegne av deg, har SPF eller DKIM på plass. Se også Microsofts veiledning for DMARC og Googles veiledning for DMARC.

Nasjonal sikkerhetsmyndighet anbefaler blant annet SPF, DKIM og DMARC for å sikre e-post, fordi e-post i utgangspunktet er lett å forfalske (NSM om DMARC).

Hvor du setter det opp hos de vanligste leverandørene

OppsettSPFDKIMDMARC
Microsoft 365include:spf.protection.outlook.comTo CNAME-oppføringer, deretter slå på i DefenderTXT på _dmarc hos DNS-leverandøren
Google Workspaceinclude:_spf.google.comTXT-oppføring fra administratorkonsollenTXT på _dmarc hos DNS-leverandøren
Domeneshop (e-post og DNS)AutomatiskAutomatiskStandard p=quarantine, kan endres

Bruker du one.com, har de egne hjelpeartikler om SPF og om e-post i søppelpost når navnetjenerne ligger et annet sted. Har du nylig flyttet domenet, er det verdt å sjekke at alle oppføringene ble med. Se guiden om å flytte domene.

05

Kontaktskjemaet: den vanligste feilen

Henvendelser fra kontaktskjemaet på nettsiden er e-post du ikke har råd til å miste, og de havner ofte i søppelpost. Et skjema som ikke leverer, er en av de dyreste feilene en nettside kan ha (les mer om hvorfor nettsiden ikke gir kunder). Grunnen er nesten alltid en av to:

  • Skjemaet later som det er kunden som sender. Står kundens adresse, for eksempel en Gmail-adresse, som avsender, sender nettsiden i praksis e-post i Gmails navn uten lov. Det feiler SPF, DKIM og DMARC. Google ber avsendere om ikke å utgi seg for å være Gmail i avsenderfeltet.
  • Serveren sender uten innlogging. Mange webhotell og WordPress-oppsett sender e-post rett fra webserveren med standardinnstillinger, uten SPF eller DKIM for domenet ditt. Domeneshop beskriver et typisk tilfelle med WordPress.

Slik gjør du det riktig:

  1. Send fra en adresse på ditt eget domene, for eksempel skjema@dittdomene.no.
  2. Send gjennom en tjeneste som er autentisert for domenet: innlogging på en ekte e-postkonto (SMTP), eller en e-posttjeneste for nettsider med SPF og DKIM satt opp.
  3. Legg kundens adresse i Svar til (Reply-To). Da svarer du rett til kunden med ett klikk.
  4. Test ved å sende inn skjemaet med en Gmail-adresse, og sjekk «Vis original» på e-posten som kommer inn.
06

Kravene fra Gmail, Yahoo og Microsoft

MottakerGjelderKravFra
GmailAlle som sender til Gmail-adresserSPF eller DKIM, gyldig omvendt DNS (PTR), kryptert sending (TLS), spamklager under 0,3 %1. februar 2024
GmailOver 5 000 e-poster per dagSPF, DKIM og DMARC (minst p=none), samsvar med avsenderdomenet, avmelding med ett klikk for markedsføring1. februar 2024, strengere fra november 2025
YahooAlle, og strengere for store avsendereTilsvarende krav som GmailFebruar 2024
Outlook.com, Hotmail og LiveOver 5 000 e-poster per dagSPF, DKIM og DMARC (minst p=none)5. mai 2025

Sender du lite, gjelder bare minstekravet. Men SPF, DKIM og DMARC er i praksis blitt standard, og det er ingen grunn til å vente. Kilder: Googles retningslinjer for avsendere, Googles spørsmål og svar om kravene, Yahoo og Microsoft.

Fra Webtoget-teamet

Sjekk ikke bare den vanlige innboksen. Send en test fra hver tjeneste som bruker adressen din: kontaktskjemaet, nettbutikken, nyhetsbrevet og faktureringen. Åpne dem i Gmail, velg «Vis original» og se etter PASS på SPF, DKIM og DMARC. Mangler noe, er det som regel en av disse tjenestene som ikke er satt opp for domenet.

07

Når alt står riktig, men e-posten fortsatt havner i søppelpost

  • Nytt domene. Et domene uten historikk har ikke noe omdømme ennå. Start med vanlig e-post til folk som forventer den, ikke utsendelser til mange.
  • Utsendelser fra vanlig innboks. Nyhetsbrev til mange mottakere bør gå gjennom et nyhetsbrevverktøy med avmeldingslenke, ikke fra Outlook eller Gmail.
  • Innholdet. E-post som bare består av ett stort bilde, har mange lenker, forkortede lenker eller vedlegg som .zip, blir oftere stoppet.
  • Videresending. Når e-post videresendes, feiler ofte SPF. DKIM overlever som regel, og derfor er DKIM så viktig.
  • Svartelister. Sjekk i MXToolbox om domenet eller serveren står på en svarteliste. Årsaken er ofte en hacket konto eller et skjema som er misbrukt til å sende spam.
  • Mottakeren selv. Har noen tidligere markert e-post fra deg som søppelpost, lærer filteret av det. Be faste kunder legge adressen din inn som kontakt.

Vil du slippe å følge med på dette selv, kan du lese om support og drift av nettsiden.

Ofte stilte spørsmål

Hvorfor havner e-post jeg sender i søppelpost?

Den vanligste grunnen er at SPF, DKIM eller DMARC mangler eller er feil satt opp for domenet, slik at mottakeren ikke kan bekrefte at e-posten er ekte. Andre årsaker er nytt domene uten omdømme, innhold som ligner spam, videresending og svartelister.

Hvordan sjekker jeg om SPF, DKIM og DMARC er riktig?

Send en e-post til en Gmail-adresse, åpne den og velg «Vis original». Der ser du om SPF, DKIM og DMARC fikk PASS. Du kan også slå opp domenet i MXToolbox eller Google Admin Toolbox.

Kan jeg ha to SPF-oppføringer på samme domene?

Nei. Har domenet to SPF-oppføringer, feiler SPF-sjekken. Slå dem sammen til en oppføring med alle tjenestene, og hold deg under 10 DNS-oppslag.

Hvorfor havner e-post fra kontaktskjemaet i søppelpost?

Som regel fordi skjemaet bruker kundens adresse som avsender, eller sender fra webserveren uten SPF og DKIM for domenet. Send fra en adresse på ditt eget domene gjennom en autentisert tjeneste, og legg kundens adresse i Svar til.

Trenger en liten bedrift DMARC?

Gmail og Yahoo krever DMARC av dem som sender mer enn 5 000 e-poster om dagen, men DMARC anbefales for alle fordi det gjør det vanskeligere å sende falsk e-post i ditt navn. Start med p=none og stram inn når alle ekte avsendere består.

Hvor lang tid tar det før endringene virker?

Nye DNS-oppføringer slår vanligvis igjennom i løpet av minutter til noen timer, avhengig av TTL-verdien. Test på nytt etter en time.

Les også

Kravene fra Gmail, Yahoo og Microsoft og leverandørenes veiledninger er sjekket i september 2026 og kan endre seg.

Tar ca. 2 minutter

Trenger du en nettside der henvendelsene kommer fram?

Vi bygger raske nettsider med kontaktskjema, kobler dem på domenet ditt og tester at alt virker før lansering. Fast pris fra 4 000 kr.

Få prisestimat