Jika Anda mengirim lebih dari segelintir email pemasaran atau transaksional, Anda hampir pasti memerlukan DMARC, dan bagi banyak pengirim ini sekarang menjadi persyaratan wajib. Google dan Yahoo mewajibkan record DMARC dari siapa pun yang mengirim lebih dari 5.000 pesan per hari ke pengguna mereka. Di luar aturan itu, DMARC adalah satu-satunya standar yang melindungi domain yang benar-benar dilihat penerima Anda dari pemalsuan.
Siapa yang wajib memiliki DMARC?
Batas paling jelas adalah aturan pengirim massal Google dan Yahoo. Jika Anda mengirim lebih dari 5.000 pesan per hari ke alamat Gmail atau Yahoo, Anda harus:
- Melakukan autentikasi dengan SPF dan DKIM.
- Mempublikasikan record DMARC (kebijakan
p=nonesudah memenuhi persyaratan dasar). - Menjaga tingkat keluhan spam tetap rendah dan mematuhi one-click unsubscribe.
Ambang batas 5.000 per hari itu diukur khusus terhadap penerima Gmail dan Yahoo, dan banyak pengirim melewatinya tanpa sadar, terutama saat kampanye. Jika ada kemungkinan Anda mendekati angka itu, perlakukan DMARC sebagai wajib, bukan opsional. Uraian kami tentang persyaratan Google dan Yahoo membahas daftar lengkapnya lebih mendalam.
Bagaimana jika saya mengirim kurang dari itu?
Anda tidak wajib mempublikasikan DMARC, tetapi tetap disarankan, karena dua alasan.
Alasan pertama adalah perlindungan. Domain apa pun yang dikenali pelanggan adalah target pemalsuan, dan volume tidak ada hubungannya. Perusahaan kecil bisa dipalsukan domainnya dalam serangan phishing semudah perusahaan besar, kadang lebih mudah, karena tidak ada yang memantau laporan. DMARC adalah cara Anda menghentikan hal itu.
Alasan kedua adalah visibilitas. Bahkan dalam monitor mode, laporan DMARC menunjukkan setiap layanan yang mengirim email atas nama Anda. Pelaporan adalah manfaat yang sering diremehkan: kebanyakan tim menemukan alat yang terlupakan atau pengirim yang salah konfigurasi di minggu pertama mereka melihat, ada ambang batas atau tidak.
Siapa yang perlu melampaui monitor mode?
Inilah perbedaan yang penting setelah Anda melewati "do I have a record at all." Mempublikasikan p=none memenuhi kotak kepatuhan dan memberi Anda laporan, tetapi tidak menghentikan satu pun pesan palsu. Penegakan (p=quarantine atau p=reject) yang benar-benar melindungi orang.
Anda sebaiknya beralih ke penegakan jika salah satu dari ini menggambarkan Anda:
- Anda mengirim email transaksional yang ditindaklanjuti pelanggan, seperti tanda terima, reset kata sandi, dan notifikasi akun. Ini adalah umpan utama phishing.
- Anda berada di industri yang sensitif terhadap kepercayaan seperti keuangan, kesehatan, atau e-commerce.
- Merek Anda cukup terkenal sehingga seseorang mau repot menirunya.
- Anda sudah pernah melihat pemalsuan atau phishing menggunakan domain Anda.
Jika Anda adalah domain internal bervolume rendah yang hampir tidak mengirim apa pun, monitor mode bisa menjadi titik berhenti yang wajar. Namun bagi sebagian besar pengirim sungguhan, p=none hanyalah titik awal, dan reject adalah tujuannya. Apa itu kebijakan DMARC menjelaskan cara meningkatkannya dengan aman.
Seberapa besar usaha yang diperlukan?
Lebih kecil dari yang Anda kira, terutama jika SPF dan DKIM sudah terpasang. DMARC sendiri hanyalah satu record DNS, dan Anda memulai di monitor mode yang tidak bisa merusak apa pun. Usaha berkelanjutannya adalah membaca laporan selama peluncuran, lalu pemeriksaan sesekali setelah Anda menegakkan kebijakan. Cara menyiapkan DMARC adalah panduan langkah demi langkah, dan apa itu DMARC membahas konsepnya jika Anda masih dalam tahap orientasi.
Jika Anda mengirim melalui Bird, penyelarasan DKIM dan SPF berasal dari record sending-domain Anda, jadi yang perlu dilakukan sebagian besar adalah record DMARC dan memantau apa yang kembali. Panduan autentikasi memuat detail spesifik untuk domain Anda.
Jadi, apakah Anda perlu DMARC? Jika Anda mengirim email massal ke penyedia besar, itu wajib. Jika Anda mengirim apa pun yang ingin ditiru penipu, sebaiknya lakukan dengan benar. Satu-satunya pengirim yang bisa dengan tenang melewatkannya adalah mereka yang tidak akan repot dipalsukan siapa pun, dan kelompok itu lebih kecil dari yang Anda kira.