SPF-oppsett i Microsoft 365
Microsoft 365 / Exchange Online er Norges mest brukte forretnings-e-post. SPF er den enkleste delen av e-postsikkerhet å sette opp — men også den hvor flest gjør feil. Her er hele oppskriften.
Innhold
Standard SPF for Microsoft 365
Hvis du kun bruker M365 til å sende e-post:
v=spf1 include:spf.protection.outlook.com -all
Det er det. Legg det inn som TXT-record på rotnivå (@ eller blankt navn). Dette inkluderer alle Microsofts utgående servere over hele verden.
Med tredjepartstjenester
De fleste norske bedrifter bruker minst én tredjepart i tillegg. Her er vanlige include:-direktiver:
| Tjeneste | SPF include |
|---|---|
| Microsoft 365 | include:spf.protection.outlook.com |
| Mailchimp | include:servers.mcsv.net |
| SendGrid | include:sendgrid.net |
| Mailgun | include:mailgun.org |
| HubSpot | include:_spf.hubspot.com |
| Salesforce | include:_spf.salesforce.com |
| Zendesk | include:mail.zendesk.com |
| Postmark | include:spf.mtasv.net |
| Halo | Avhenger av tenant — sjekk dokumentasjon |
Eksempel på kombinert oppsett (M365 + Mailchimp + SendGrid):
v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net include:sendgrid.net -all
10-lookup grensen
SPF har en hard grense på 10 DNS-oppslag. Hver include:, a, mx, exists og redirect teller. Hvis du går over, er hele SPF-recorden ugyldig (PermError) og DMARC vil aldri bestå SPF-validering.
Hvor mange lookups bruker hver tjeneste?
include:spf.protection.outlook.com= 3 lookups (kjedet)include:_spf.google.com= 4 lookupsinclude:servers.mcsv.net= 1 lookupinclude:sendgrid.net= 2 lookups
Med M365 + Google + Mailchimp + SendGrid er du oppe i 10. Bruk data1.no for å telle automatisk.
SPF flattening — løs lookup-problemet
Hvis du har for mange tjenester, finnes flere strategier:
- Erstatt
include:medip4:. Slå opp IP-rangene manuelt og lim dem inn. Krever oppdatering når leverandøren endrer IP. - Bruk en SPF flattening-tjeneste. Tjenester som EasyDMARC, Halon, eller Easymail automatiserer dette og oppdaterer recordene dine.
- Bruk subdomener. Send markedsmail fra
nyhetsbrev.dittfirma.nomed egen SPF, slik at hovedrecord forblir slank.
Hybrid Exchange (lokal + sky)
Hvis du har både Exchange On-Premises og Exchange Online (hybrid), trenger SPF-recorden å dekke begge:
v=spf1 ip4:185.x.x.x include:spf.protection.outlook.com -all
Hvor 185.x.x.x er den faste utgående IP-adressen til din lokale Exchange-server.
Test SPF
Etter at SPF er publisert (vent 5-30 minutter på DNS-propagering):
- Bruk data1.no for syntakssjekk + lookup-telling.
- Send en test-e-post til
[email protected]— du får en rapport tilbake. - Send en test til en Gmail-konto, åpne meldingen og klikk "Show original" — du ser SPF-resultatet i headeren.
Vanlige feil
- To SPF-records på samme domene. Begge blir ugyldige. Slå sammen til én.
- Glemt
-alleller~all. Uten dette har SPF ingen håndhevelse. - Brukt
+all. Tillater alle å sende — verre enn ingen SPF. - 10-lookup grensen brutt. Bruk flattening eller subdomener.
- SPF satt på subdomenet, ikke rotdomenet. Hvis e-post sendes fra
[email protected], må SPF være pådittfirma.no— ikkemail.dittfirma.no.