← Alla artiklar

Införa DMARC steg för steg

GottaPhish Team · April 15, 2026

Att införa DMARC handlar mindre om att skriva en DNS-post och mer om att driva en kontrollerad utrullning: börja i övervakningsläge, hitta varje legitim avsändare, rätta till justeringen och tillämpa sedan gradvis. Förhastad tillämpning är den främsta orsaken till förlorad legitim post — behandla det därför som en stegvis migrering.

Förutsättningar

DMARC bygger på SPF och DKIM, så bekräfta först att båda finns på plats:

Kontrollera att ett riktigt meddelande i dag klarar båda och är justerat mot er From:-domän innan ni rör DMARC.

Steg 1 — Publicera en övervakningspost

Börja på p=none. Det ändrar ingenting i leveransen; det begär bara rapporter.

_dmarc.example.com.  IN  TXT
  "v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

Går rapporterna till en annan domän, lägg till en auktoriseringspost där:

example.com._report._dmarc.reports-vendor.net. IN TXT "v=DMARC1"

Steg 2 — Läs de aggregerade rapporterna

Aggregerade rapporter är XML, en per mottagare och dag, indexerade på käll-IP:

<record>
  <row>
    <source_ip>198.51.100.10</source_ip>
    <count>42</count>
    <policy_evaluated><dkim>pass</dkim><spf>fail</spf></policy_evaluated>
  </row>
  <identifiers><header_from>example.com</header_from></identifiers>
</record>

Rå XML blir plågsam i skala — mata in den i ett DMARC-analysverktyg. Bygg en inventering av varje sändande IP: marknadsplattform, ärendesystem, HR-verktyg, fakturering, helpdesk, era egna MTA:er. Bekräfta för var och en om den klarar SPF och/eller DKIM och är justerad.

Steg 3 — Rätta till de legitima avsändarna

För varje källa vars justering misslyckas:

Upprepa tills de aggregerade rapporterna visar ~100 % av den legitima volymen som godkänd och justerad. I en stor organisation kan den här fasen ta flera veckor.

Steg 4 — Karantän med upptrappning

Gå till quarantine, men rulla ut gradvis med pct:

"v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]; adkim=s; aspf=s"

pct=25 tillämpar policyn på en slumpmässig fjärdedel av den post som faller; resten behandlas fortfarande som none. Öka 25 → 50 → 100 under följande veckor och håll utkik i rapporterna efter någon legitim avsändare ni missat.

Steg 5 — Tillämpa reject

När karantän på pct=100 är ren går ni till full tillämpning:

"v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"

Glöm inte underdomänerna. Sätt en uttrycklig underdomänpolicy så att ingen kan missbruka en oanvänd:

"v=DMARC1; p=reject; sp=reject; rua=mailto:[email protected]"

Justeringsläge: strikt eller avspänt

Avspänt är oftast rätt; använd strikt bara när ni fullt ut kontrollerar varje avsändare i underdomänerna.

Hela poängen med DMARC är p=reject med hög täckning. En domän som lämnas på p=none för alltid är övervakad men fortfarande förfalskningsbar — rapportering är medlet, tillämpning är målet.

Löpande drift

Så hjälper GottaPhish

Att nå p=reject stoppar förfalskning av exakt domän, men angripare svarar med snarlika domäner och beten via visningsnamnet som DMARC inte kan blockera. GottaPhish och dess expertteam täpper till det kvarvarande gapet: realistiska simuleringar mot just de vägarna — kusindomäner, feljusterade avsändare — plus instrumentpaneler som kopplar varje angrepp till de användare som gick på det. Våra experter hjälper till med uppsättningen, utformar scenarier som matchar ert tillämpningsskede och hjälper er tolka resultaten, så att er DMARC-utrullning går hand i hand med utbildningen som täpper till det mänskliga gapet.