DMARC i Google Workspace: Komplett guide
Siden februar 2024 krever Google og Yahoo at alle bulk-avsendere (5000+ e-poster/dag) har DMARC. Men selv om du er under denne grensen, er DMARC kritisk for å beskytte domenet mot misbruk. Denne guiden viser deg hele oppsettet i Google Workspace.
Innhold
Forutsetninger
- Du bruker Google Workspace (Gmail) for utgående e-post.
- Du har Super Admin-tilgang i Google Admin Console.
- Du har tilgang til DNS-en for domenet.
Steg 1: SPF-record for Google
Standard SPF for Google Workspace:
v=spf1 include:_spf.google.com -all
Hvis du sender også via tredjeparter:
v=spf1 include:_spf.google.com include:servers.mcsv.net -all
Steg 2: DKIM i Google Admin
- Logg inn på admin.google.com.
- Gå til Apper → Google Workspace → Gmail → Autentisering.
- Velg domenet ditt fra dropdown-menyen øverst.
- Klikk Generate new record. Velg 2048-bit nøkkel — ikke 1024.
- Google viser en TXT-record som ser slik ut:
google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhk..." - Legg recordet inn hos DNS-leverandøren. Vent 30-60 minutter.
- Tilbake i Google Admin: klikk Start authentication.
Test med data1.no — du skal se ett grønt sjekkmerke for google-selektoren.
Steg 3: Opprett DMARC-record
Start alltid med p=none:
_dmarc TXT "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100;"
Etter 2-4 uker overvåking: skjerp til quarantine, og deretter reject.
Detaljert overgangsplan: se vår guide for M365 — prosedyren er identisk for Google Workspace.
Spesielt: Googles bulk-avsenderkrav (2024)
Hvis du sender mer enn 5000 e-poster per dag til Gmail-mottakere, krever Google at du:
- Har gyldig SPF
- Har gyldig DKIM (2048-bit anbefales)
- Har DMARC-record på minst
p=none - Har "alignment" mellom From-domenet og DKIM/SPF
- Tilbyr enkelt avmeldingslenke (RFC 8058)
- Holder spam-rapporteringsraten under 0,3 %
Viktig: Selv om du er under 5000 e-poster/dag, vil Google straffe avsendere uten DMARC i økende grad. Sett opp DMARC nå.
Vanlige feil i Google Workspace-oppsett
- Brukt 1024-bit DKIM-nøkkel. Google støtter 2048 — bruk det. Eldre nøkler bør roteres.
- Glemt å klikke "Start authentication" etter at TXT-recorden er på plass. DKIM forblir inaktiv.
- Glemt at
[email protected]i Reply-To ikke er det samme somFrom:. DMARC sjekker From-headeren. - Tredjepartstjenester (Mailchimp, HubSpot) glemt i SPF. De bruker sin egen sender-IP og fanges ikke opp av Googles SPF.