Blog
Kontakt os

Hvad er et email sending domain i HubSpot? DKIM og SPF

Et email sending domain er det domæne, HubSpot signerer og sender din marketing email fra. Du tilslutter det under Indstillinger, Content, Domains & URLs og fanen Email Sending, og det kræver Starter eller højere i Marketing Hub, Sales Hub, Service Hub eller Content Hub. Det er ikke det samme som et brand domain, der leverer sider og landingssider. Et sending domain handler udelukkende om afsenderidentitet: en MX-opsætning, to CNAME-records til DKIM, en TXT-record til SPF og en TXT-record til DMARC.

Forskellen er synlig i indbakken. Sender du uden et tilsluttet domæne, omskriver HubSpot afsenderen til et variabelt domæne, der ser ud i stil med bruger=ditfirma.dk@hs-domain.com, og Gmail sætter et "via" foran dit firmanavn. Med domænet tilsluttet og autentificeret bliver mailen signeret med dit eget domæne, DMARC-justeringen går op, og modtageren ser kun info@ditfirma.dk.

For danske B2B-virksomheder er det gået fra at være en teknisk detalje til at være en forudsætning. Gmail, Yahoo og Outlook afviser i dag mails fra bulk-afsendere uden korrekt SPF, DKIM og DMARC, og det rammer nyhedsbreve, sequences fra salg og notifikationer fra Service Hub på samme tid. Herunder gennemgår vi mekanikken bag opsætningen, hvad danske teams konkret bruger subdomæner til, og hvad alternativerne, priserne og de hårde grænser er.

Læsetid 13 minOpdateret september 2026

Sådan virker et email sending domain i HubSpot

Opsætningen bor ét sted i platformen. Under Indstillinger, Content, Domains & URLs og fanen Email Sending trykker du på Connect sending domain, indtaster den afsenderadresse, du vil sende fra, og får derefter en liste med DNS-records, du skal oprette hos din domæneudbyder. HubSpot beder om fire typer: MX, DKIM, SPF og DMARC. Status på domænet skifter undervejs mellem Not authenticated, Partially authenticated, hvor DKIM er verificeret, men SPF eller DMARC mangler, og Authenticated, når alle tre er på plads. Ifølge HubSpots dokumentation for tilslutning af afsenderdomæner kan enhver konto tilslutte op til 2.000 email sending domains.

DKIM er den del, HubSpot lægger mest vægt på. Du opretter to CNAME-records, der peger på nøgler i HubSpots infrastruktur, og derefter signerer HubSpot hver udgående mail kryptografisk. Modtagerens mailserver slår den offentlige nøgle op i din DNS og kontrollerer, at indholdet ikke er ændret undervejs, og at afsenderen faktisk har adgang til domænet. Uden DKIM findes der intet teknisk bevis for, at mailen kommer fra jer.

SPF fungerer anderledes, end de fleste tror. Den kontrollerer envelope return path, altså det domæne, bounces sendes tilbage til, og ikke den adresse, modtageren ser. HubSpot har allerede sat SPF op for sine delte afsenderservere, så for de fleste konti er der ikke noget at gøre. Kører I dedikeret IP, eller sender I i forvejen fra flere leverandører, skal værdien ind i jeres egen record, i stil med include:123456.spf03.hubspotemail.net. Her rammer man en klassisk grænse: en SPF-record må indeholde højst ti include-statements, og HubSpots fejlsøgningsguide til email-autentificering anbefaler samtidig at fjerne hårdkodede HubSpot-IP-adresser og CIDR-blokke fra recorden.

DMARC binder de to sammen og bestemmer konsekvensen. Det er en TXT-record, hvor policy-værdien afgør, hvad modtageren skal gøre med mails, der ikke består kontrollen. Kun tre værdier er gyldige, none, quarantine og reject, og de er versalfølsomme, så et stort R i Reject gør recorden ugyldig. Flagene adkim og aspf styrer, hvor stramt afsenderdomænet skal matche det, DKIM og SPF har valideret. Begynd på none, og flyt jer først til quarantine, når rapporterne viser, at al legitim trafik består.

Springer man opsætningen over, sender HubSpot alligevel, men på egne betingelser. Platformen skifter afsenderadressen ud med et variabelt domæne, og HubSpot skriver selv, at det kan virke mistænkeligt på modtagerens internetudbyder. Værre er, at det ikke længere bare koster placering i indbakken. HubSpots oversigt over email-autentificering siger direkte, at Google og Yahoo kræver DMARC, DKIM og SPF fuldt opsat på ethvert domæne, der sender bulk-mails til deres brugere, og at mails ellers bliver bounced.

Selve afsendelsen sker som udgangspunkt fra delte IP-adresser, som jeres domæne deler med andre HubSpot-kunder. Det betyder også, at return path-domænet er HubSpots og ikke jeres. Kun kunder med Dedicated IP Address Add-On eller Transactional Email Add-On kan tilpasse det, og det er den eneste måde at få et bounce-domæne, der bærer jeres eget navn.

Subdomæner er værktøjet til at holde tingene adskilt. HubSpot anbefaler at bruge flere subdomæner, hvis I har flere brands eller flere typer email, for eksempel nyhedsbrev.ditfirma.dk til marketing og besked.ditfirma.dk til systemmails. Rygtet på ét subdomæne smitter kun begrænset af på de andre, så et nyhedsbrev med høj afmeldingsrate trækker ikke fakturamails med i faldet.

Adgangen følger abonnementet og ikke funktionen. Email sending domains er med fra Starter og opefter i Marketing Hub, Sales Hub, Service Hub og Content Hub, mens konti på de gratis værktøjer ikke kan tilslutte et afsenderdomæne og derfor altid sender med HubSpots variable domæne. Det er en af de vigtigste grunde til, at gratisplanen sjældent duer til rigtige nyhedsbreve.

Tålmodighed hører med til opsætningen. De fleste DNS-ændringer slår igennem på mellem ti minutter og et par timer, men fuld global propagering kan tage op til 48 timer. Ser I stadig en Cloudflare TIME_1-fejl efter fem timer, er det ifølge HubSpots guide til fejlsøgning af afsenderdomænet som regel Cloudflare, der blokerer HubSpots opslag, og ikke propagering, der mangler.

Tre fejl går igen. HubSpot skelner mellem tastefejl, hvor recorden hos udbyderen ikke matcher den i HubSpot, manglende records, som HubSpot slet ikke kan finde, og konflikter, hvor en eksisterende record står i vejen. Den mest udbredte i praksis er dobbelt roddomæne: nogle udbydere tilføjer automatisk domænet til en CNAME, så hs1-123456._domainkey.ditfirma.dk ender som hs1-123456._domainkey.ditfirma.dk.ditfirma.dk. Dertil kommer, at enkelte udbydere afviser understreger og dobbelte bindestreger i CNAME-navne, og så kan opsætningen slet ikke gennemføres uden at skifte DNS-udbyder.

Vi sætter afsenderdomæner op for danske B2B-virksomheder hver måned, og vi ser de samme tre ting gå galt: DMARC blev aldrig oprettet, SPF-recorden er løbet tør for include-plads, eller ingen opdagede, at autentificeringen faldt fra hinanden ved et skift af DNS-udbyder. Vi måler, hvor jeres mails lander i dag, retter opsætningen sammen med jeres it-ansvarlige, og sætter DMARC-rapportering op, så I kan flytte policy trygt. Skriv til os, hvis I vil have gennemgået jeres HubSpot-opsætning.

Sådan bruger danske B2B-teams afsenderdomæner

Et afsenderdomæne er sjældent et projekt i sig selv. Det dukker op, når noget andet skal fungere: en migrering, et nyt brand, en kampagne der skal ud, eller en leverbarhed der er begyndt at skride. Vi møder de samme syv opsætninger igen og igen hos danske virksomheder.

Adskillelse af marketing og systemmails
Marketingmails og transaktionsmails får hvert sit subdomæne, så afsenderrygtet holdes adskilt. Det sættes op ved at tilslutte to sending domains og vælge det rette som afsender pr. emailtype. En grossist med et ugentligt tilbudsbrev og daglige ordrebekræftelser undgår på den måde, at afmeldinger fra tilbudsbrevet påvirker, om ordrebekræftelsen lander i indbakken.

Migrering fra en anden platform
Når I flytter marketing emails i HubSpot fra Mailchimp eller et andet system, skal det nye afsenderdomæne autentificeres, før den første udsendelse går ud. Det gøres bedst med et par ugers overlap, hvor volumen trappes langsomt op på det nye setup. Et dansk SaaS-hus med 18.000 kontakter, der flytter hele listen på én gang uden autentificering, oplever typisk et markant fald i åbningsrate den første måned.

Flere brands under samme koncern
Har I to eller tre selskaber med hver sin identitet, får hvert brand sit eget sending domain, så modtageren ser det selskab, de faktisk har handlet med. Opsætningen kræver DNS-adgang til hvert domæne. En rådgivningskoncern med et hovedbrand og to specialistselskaber kan køre alle tre fra samme HubSpot-konto uden at blande afsenderne sammen.

Salgsmails og sequences fra Sales Hub
One-to-one-mails fra sælgere sendes gennem sælgerens eget mailsystem, men sequences og automatiserede opfølgninger går gennem HubSpot og påvirkes af afsenderdomænets status. Sæt domænet op, før I ruller sequences ud på et helt salgsteam. En produktionsvirksomhed i Jylland med fire sælgere, der hver sender 30 opfølgninger om ugen, rammer hurtigt et volumen, hvor modtagernes filtre begynder at reagere.

Notifikationer fra Service Hub
Svar på tickets, kvitteringer fra kundeportalen og påmindelser fra en SLA sendes også fra HubSpot og bør ligge på et autentificeret domæne. Det er samme opsætning, blot valgt som afsender i Service Hubs indstillinger. For en virksomhed med support som et salgsargument er det dyrt, hvis svaret på en hastesag ender i spamfilteret.

Forberedelse før en større kampagne
Skal I sende til flere tusinde modtagere på en dag, er autentificering det første, der skal være i orden, fordi bulk-grænserne hos Gmail og Yahoo begynder ved omkring 5.000 mails om dagen. Tjek status på domænet, og send en mindre udsendelse først. En medlemsorganisation, der udsender en årsrapport til 12.000 kontakter, bør have DMARC-rapporter kørende mindst fjorten dage inden.

Genopretning efter dårlig leverbarhed
Når åbningsraten falder uden at indholdet er ændret, er et manglende eller halvt opsat afsenderdomæne blandt de første ting at udelukke. Kontrollér status, ret de records HubSpot markerer, og følg udviklingen i leverbarhed af emails over de følgende uger. Vi ser jævnligt konti, hvor DKIM har været verificeret i årevis, mens DMARC aldrig blev oprettet.

Fællesnævneren for alle syv er, at arbejdet ligger i DNS og ikke i HubSpot. Selve tilslutningen tager et kvarter. Det, der trækker ud, er at få fat i den, der har adgang til domænet, og det er værd at afklare, før I planlægger udsendelsen.

Alternativer, priser og begrænsninger

Alternativerne til et tilsluttet afsenderdomæne i HubSpot falder i tre grupper: at lade være, at sende fra en anden platform, eller at supplere HubSpot med værktøjer, platformen ikke selv dækker. Ingen af dem fjerner DNS-arbejdet.

At sende uden tilsluttet domæne
HubSpots standardadfærd, hvis I ikke gør noget. Det koster ingenting og kræver ingen DNS-adgang. Til gengæld omskrives afsenderen til et variabelt domæne, modtageren ser et "via" i Gmail, og bulk-udsendelser til Gmail- og Yahoo-brugere risikerer at blive afvist helt. Det er kun forsvarligt til interne test og meget små udsendelser.

Mailchimp
Ejet af Intuit og stadig den mest udbredte indgang til email marketing i mindre virksomheder. Domæneautentificering fungerer efter samme princip med DKIM og en CNAME-opsætning, og arbejdet i DNS er stort set identisk. Svagheden i en B2B-sammenhæng er, at data ikke ligger i CRM'et, så segmentering på deals og lifecycle stage kræver en integration. Pr. 8. september 2026 lister Mailchimp Free til 0 USD op til 250 kontakter, Essentials fra 13 USD, Standard fra 20 USD og Premium fra 350 USD pr. måned.

Brevo
Fransk platform, ofte valgt i EU af hensyn til datalokation, med en gratisplan, der starter ved 5.000 mails om måneden. Dedikeret IP indgår først på Enterprise-planen, hvor prisen aftales individuelt og ikke er offentlig pr. 8. september 2026. Brevo dækker email og SMS fint, men rækker ikke til de samme salgs- og serviceprocesser som HubSpot.

HubSpots egne add-ons
Dedicated IP Address Add-On og Transactional Email Add-On er det rigtige alternativ, hvis problemet er delte IP-adresser og ikke autentificering. De kræver Marketing Hub Professional eller Enterprise, og de er de eneste måder at få et return path-domæne med jeres eget navn. Ifølge HubSpots dokumentation for dedikeret IP går der 40 dage, før al trafik er flyttet til den dedikerede IP, og opvarmningen sættes på pause, hvis I holder op med at sende i mere end syv dage. Prisen på tilkøbet er ikke offentliggjort.

Et dedikeret DMARC-værktøj
HubSpot hjælper jer med at oprette DMARC-recorden, men samler ikke aggregerede rapporter og viser ikke, hvilke andre systemer der sender i jeres navn. Det er blindt punkt nummer et, når man vil flytte policy fra none til reject. EasyDMARC lister pr. 8. september 2026 Plus til 35,99 USD pr. måned ved årlig betaling for to domæner og Premium til 71,99 USD for fire, begge eksklusive moms. Værktøjet erstatter ikke HubSpot, det udfylder et hul.

Hvor HubSpot vinder, er sammenhængen. Autentificeringen gælder på tværs af marketing, salg og service på samme konto, den er med fra Starter uden tilkøb, og opsætningsguiden fortæller præcis, hvilke records der mangler, hvilket sparer en del frem og tilbage med den it-ansvarlige. Hvor HubSpot taber, er på indsigt og kontrol: ingen DMARC-rapportering, intet eget return path uden et betalt tilkøb, og ingen mulighed for at vælge afsenderinfrastruktur pr. land. Sender I over en million mails om måneden og har et dedikeret deliverability-team, vil et specialiseret setup som Klaviyo eller en ren SMTP-leverandør give jer flere håndtag.

Prisen på selve funktionen er nul, men adgangen koster. Pr. 8. september 2026 lister HubSpots prisside for Marketing Hub Starter til 20 USD pr. sæde pr. måned med et introtilbud på 7 USD, Professional til 800 USD pr. måned med tre Core Seats og 2.000 marketing contacts, og Enterprise fra 3.600 USD pr. måned med fem Core Seats og 10.000 marketing contacts. Til Professional og Enterprise kommer et obligatorisk onboarding-forløb til henholdsvis 3.000 og 7.000 USD som engangsbetaling. Ekstra sæder koster 45 USD på Professional og 75 USD på Enterprise.

Brand domains følger en anden og strammere logik end sending domains. Marketing Hub Professional giver ét brand domain med ubegrænsede subdomæner til email, mens Enterprise kan udvides gennem tilkøbet Domain Limit Increase eller Brands-tilkøbet, og Content Hub Enterprise starter med ti. Grænsen tæller alle tilsluttede domæner med, også dem I ikke bruger eller aldrig gjorde færdige, så en oprydning kan være nødvendig, før et nyt brand kan tilsluttes.

De hårde grænser er værd at kende, inden I designer opsætningen. Der kan tilsluttes op til 2.000 email sending domains pr. konto, hvilket i praksis aldrig bliver et problem. En SPF-record må have højst ti include-statements, hvilket derimod bliver et problem, så snart I sender fra HubSpot, Microsoft 365 og to fagsystemer på samme domæne. DNS-ændringer kan tage op til 48 timer, og der findes ingen måde at fremskynde det på.

At tilslutte domænet kræver adgang til DNS og administratorrettigheder i HubSpot, men det kræver ikke et ekstra betalt sæde. Til gengæld kræver det, at nogen ejer opgaven bagefter. DKIM-nøgler skal blive stående, og skifter I DNS-udbyder eller rydder op i gamle records, kan autentificeringen falde fra hinanden uden varsel. Sæt en påmindelse om at kontrollere status hvert kvartal.

Den danske og europæiske kontekst har to lag. HubSpot driver datacentre i EU med placering i Tyskland samt i USA, Canada og Australien, og regionen tildeles ud fra IP-adressens geografiske placering ved oprettelsen. Konti på Starter, Professional eller Enterprise kan skifte region, mens gratiskonti skal opgradere først. Vær opmærksom på, at HubSpots dokumentation om cloudinfrastruktur og datahosting samtidig oplyser, at behandling kan foregå uden for regionen ved integrationer, support og analysedata, og dokumentationen fastslår ikke, at selve afsenderinfrastrukturen til email er regional.

Det andet lag er dansk ret, og her hjælper teknikken ikke. Markedsføringslovens paragraf 10 kræver forudgående samtykke til elektronisk markedsføring, og forbuddet gælder også mellem virksomheder. Forbrugerombudsmandens vejledning om uanmodede elektroniske henvendelser beskriver undtagelsen for eksisterende kunder, der forudsætter, at adressen er indhentet ved et køb, at kunden blev oplyst om markedsføringen med en let frameldingsmulighed, og at markedsføringen holder sig til samme produktkategori. Et perfekt autentificeret afsenderdomæne gør intet ved den del.

Derfor hører opsætningen af double opt-in og samtykke med til det samme projekt. I praksis er det den samme uge arbejde: DNS-records, abonnementstyper og en gennemgang af, hvor kontakterne i listen egentlig kommer fra. Springer I den sidste del over, står I med en teknisk upåklagelig udsendelse, der stadig er ulovlig.

Hvornår kan det så ikke betale sig? Sender I under et par hundrede mails om måneden, næsten alle en-til-en fra Outlook, er svaret at lade være med at sende marketing email fra HubSpot i det hele taget frem for at bygge en autentificering, ingen når at få gavn af. Er problemet omvendt, at listen er købt eller forældet, løser autentificering ingenting, for spamklager rammer et verificeret domæne lige så hårdt. Skal I have styr på hele kæden fra samtykke til afsenderdomæne og videre til segmentering, hjælper vi med det i vores arbejde med HubSpot, og vi starter altid med at måle, hvor mailsene faktisk lander i dag.

Ofte stillede spørgsmål om email sending domain

Hvad er forskellen på et email sending domain og et brand domain?

Et email sending domain bruges udelukkende til at autentificere afsendelsen af email med MX, DKIM, SPF og DMARC. Et brand domain leverer sider, landingssider og blogindhold. De to tælles også forskelligt: en konto kan tilslutte op til 2.000 sending domains, mens Marketing Hub Professional kun giver ét brand domain med ubegrænsede subdomæner. Har I flere brands, er det brand domain-grænsen, I rammer først.

Hvilket tier kræver et email sending domain?

Funktionen er med fra Starter og opefter i Marketing Hub, Sales Hub, Service Hub og Content Hub. Konti på HubSpots gratis værktøjer kan ikke tilslutte et afsenderdomæne og sender derfor altid med HubSpots eget variable domæne. Pr. 8. september 2026 lister HubSpot Marketing Hub Starter til 20 USD pr. sæde pr. måned og Professional til 800 USD pr. måned.

Hvad sker der, hvis jeg ikke tilslutter et afsenderdomæne?

HubSpot sender stadig, men skifter afsenderadressen ud med et variabelt domæne, som kan se mistænkeligt ud for modtagerens internetudbyder. HubSpot oplyser samtidig, at Google og Yahoo kræver DMARC, DKIM og SPF fuldt opsat på domæner, der sender bulk-mails til deres brugere, og at mails ellers bliver bounced. Grænsen for bulk begynder ved omkring 5.000 mails om dagen, og Microsoft har siden maj 2025 afvist mails helt frem for at sende dem i spamfilteret.

Hvor lang tid tager opsætningen?

Selve tilslutningen i HubSpot tager omkring et kvarter. DNS-ændringerne slår typisk igennem inden for få timer, men fuld global propagering kan tage op til 48 timer, og der findes ingen måde at fremskynde det. Ser I en Cloudflare TIME_1-fejl efter mere end fem timer, er det som regel Cloudflare, der blokerer HubSpots opslag, og ikke propagering.

Kan HubSpot erstatte et DMARC-værktøj som EasyDMARC?

Nej. HubSpot hjælper jer med at oprette DMARC-recorden, men samler ikke aggregerede rapporter og viser ikke, hvilke andre systemer der sender i jeres navn. Det er præcis den indsigt, I har brug for, før policy flyttes fra none til quarantine eller reject. EasyDMARC lister pr. 8. september 2026 Plus til 35,99 USD pr. måned ved årlig betaling for to domæner.

Overholder vi GDPR og markedsføringsloven, når domænet er autentificeret?

Nej, det er to forskellige ting. Autentificering handler om, at modtagerens mailserver kan bekræfte afsenderen. Markedsføringslovens paragraf 10 kræver forudgående samtykke til elektronisk markedsføring, og forbuddet gælder også mellem virksomheder. Undtagelsen for eksisterende kunder forudsætter blandt andet, at adressen er indhentet ved et køb, og at markedsføringen holder sig til samme produktkategori.

Skal vi bruge flere afsenderdomæner?

Det anbefaler HubSpot, hvis I har flere brands eller flere typer email. Ved at lægge nyhedsbrevet på ét subdomæne og systemmails på et andet undgår I, at afmeldinger og spamklager fra marketing smitter af på ordrebekræftelser og ticket-svar. Hvert subdomæne kræver sin egen DKIM-opsætning i DNS.