ohai.
← E-postmarkedsføring

Innfør DMARC med kontroll på legitim e-post

DMARC bygger på autentisering og domenesamsvar. En gradvis innføring kan avdekke legitime avsendere før strengere policy tas i bruk.

I denne guiden

Begynn med avsenderne, ikke den strengeste innstillingen

DMARC knytter e-postautentisering til domenet mottakeren ser i Fra-feltet. Før en streng håndtering innføres, må virksomheten vite hvilke systemer som sender legitim e-post, og om autentiseringen deres passer det synlige avsenderdomenet.

Lag først en oversikt over kontor-e-post, nyhetsbrev, CRM, ordrebekreftelser, fakturaer og andre automatiske meldinger. Et glemt system kan være viktig selv om det bare sender noen få ganger i måneden.

Forstå hvorfor et bestått SPF-resultat ikke alltid er nok

En leverandør kan sende e-post som består SPF for leverandørens eget tekniske domene. Det betyr ikke nødvendigvis at autentiseringen har domenesamsvar med bedriftens synlige Fra-domene. Undersøk derfor både resultatet og domenene som inngår.

SpørsmålHva du undersøker
Hvem ser kunden som avsender?Domenet i det synlige Fra-feltet.
Hvilket domene er autentisert?SPF- og DKIM-resultatene i den mottatte meldingen.
Er domenene i samsvar?Hvordan den valgte autentiseringsmetoden møter DMARC-kravene.
Hvilken flyt gjelder testen?Det faktiske systemet som sendte meldingen.

Les SPF-guiden og DKIM-guiden hvis disse delene av oppsettet fortsatt er uklare.

Innfør endringer i kontrollerbare steg

Start med å forstå dagens trafikk og rapportering. En overvåkende policy kan gi innsikt før mottakere blir bedt om strengere behandling av meldinger som ikke består kontrollen. Avklar hvem som skal lese rapportene og hvilke legitime systemer som skal kontrolleres.

Ikke gå direkte fra «DNS-posten finnes» til «alt er klart». Rapporter må vurderes sammen med systemoversikten. En ukjent avsender kan være misbruk, en glemt leverandør eller en videreformidlet melding. Undersøk årsaken før du endrer virksomhetens autentisering for å få bort et avvik.

Et eksempel på en oversett flyt

Illustrerende situasjon: Bedriften har kontrollert vanlig e-post og nyhetsbrev, men fakturaer sendes fra et separat system. Hvis dette systemet ikke er riktig autentisert, kan strengere DMARC-håndtering påvirke viktige fakturameldinger.

Løsningen er å avklare leverandørens støttede oppsett, rette den aktuelle flyten og teste en faktisk mottatt melding. Å svekke policy permanent for hele domenet bør ikke være en automatisk reaksjon på én feil.

Kontroller før og etter innstramming

Test viktige meldingsflyter, inkludert systemer som sjelden brukes. Dokumenter hva som er kontrollert, hvem som godkjenner endringen og hvordan problemer blir oppdaget. Følg rapporter og faktiske tilbakemeldinger etterpå, slik at en god test ikke blir den siste kontrollen.

Unngå å dele komplette meldinger eller personopplysninger i et bredt distribuert arbeidsdokument. Bruk den tekniske informasjonen som er nødvendig for undersøkelsen, med tilgang begrenset til dem som skal gjøre arbeidet.

Kilder og neste steg

Google sine krav til e-postavsendere forklarer autentisering og domenesamsvar for levering til Gmail. Krav og oppsett må også kontrolleres hos leverandørene virksomheten bruker. Arbeidsrekkefølgen over er Ohai sitt forslag til en kontrollert gjennomgang.

Få hjelp med e-postmarkedsføring hvis du trenger å kartlegge utsendelser og koordinere tiltak.

La oss finne
neste steg.

Fortell oss hvem du er, så tar vi kontakt for en uforpliktende prat om muligheter og veien videre.

Vi bruker opplysningene til å følge opp forespørselen din. Du meldes ikke på et nyhetsbrev. Les om personvern.

Foretrekker du e-post? Skriv til post@ohai.no.