Deliverability

Cara memperbaiki kegagalan DMARC

Ketika email sah gagal DMARC, penyebabnya hampir selalu salah satu dari beberapa hal yang dapat diprediksi: hasil SPF atau DKIM yang hilang atau tidak selaras, forwarding yang merusak SPF, atau pengirim pihak ketiga yang belum pernah diautentikasi untuk domain Anda. Solusinya jarang berupa melonggarkan kebijakan. Yang perlu dilakukan adalah menemukan sumbernya dan mengautentikasinya dengan benar.

Bagaimana cara mengetahui apa yang gagal?

Mulailah dari laporan Anda, karena laporan tersebut memberi tahu persis sumber mana yang gagal dan alasannya. Laporan agregat Anda memecah email berdasarkan IP pengirim dan menampilkan hasil SPF serta DKIM beserta alignment untuk masing-masing. Sumber yang menunjukkan pass pada pemeriksaan mentah tetapi fail setelah alignment adalah pola paling umum, dan ini langsung menunjuk ke masalahnya. Jika Anda belum terbiasa membacanya, cara membaca laporan DMARC memandu Anda melalui setiap field-nya.

Setelah Anda dapat melihat sumber mana yang gagal, penyebabnya hampir selalu salah satu dari yang tercantum di bawah.

Penyebab 1: Kesenjangan alignment

Ini adalah penyebab utama. SPF atau DKIM lolos, tetapi untuk domain yang tidak cocok dengan alamat From yang terlihat, sehingga DMARC menghitungnya sebagai gagal. Ini biasanya berarti layanan pengirim melakukan autentikasi dengan domainnya sendiri, bukan domain Anda.

Solusinya adalah menyelaraskan layanan tersebut. Untuk SPF, artinya mengirim dengan Return-Path (bounce domain) pada domain Anda sendiri. Untuk DKIM, artinya menandatangani dengan kunci yang dipublikasikan di domain Anda, sehingga signing domain cocok dengan From Anda. Sebagian besar platform email mendukung custom domain untuk keperluan ini: Anda mempublikasikan satu atau dua CNAME dan alignment akan terpenuhi. Konsepnya dijelaskan di cara kerja DMARC.

Penyebab 2: Forwarding

Forwarding secara diam-diam merusak SPF. Ketika sebuah pesan diteruskan, server penerus mengirimkannya ke tujuan berikutnya, dan server tersebut tidak ada di record SPF Anda, sehingga pemeriksaan SPF gagal di tujuan akhir. Tidak banyak yang dapat Anda lakukan terhadap aturan forwarding milik orang lain.

Kabar baiknya, DKIM biasanya bertahan saat forwarding, karena tanda tangan ikut bersama pesan. Inilah alasan DMARC lolos berdasarkan SPF atau DKIM: selama DKIM Anda kuat dan selaras, email yang diteruskan tetap lolos DMARC meskipun SPF gugur. Solusi praktis untuk kegagalan forwarding adalah memastikan DKIM sudah diatur dengan benar dan selaras, lalu berhenti mengkhawatirkan kolom SPF untuk email yang diteruskan.

Penyebab 3: Pengirim pihak ketiga yang terlupakan

Hampir setiap organisasi mengirim melalui lebih banyak layanan daripada yang diingat: CRM, help desk, alat invoicing, platform marketing, layanan survei. Masing-masing perlu diautentikasi untuk domain Anda, atau emailnya gagal DMARC. Sumber baru yang muncul di laporan Anda biasanya salah satu dari ini.

Tangani satu per satu. Untuk setiap layanan yang sah, ikuti instruksinya untuk menyiapkan SPF dan DKIM di domain Anda (istilahnya sering kali "authenticate your domain" atau "use a custom sending domain"). Kemudian konfirmasi di laporan berikutnya bahwa sumber tersebut sudah berubah menjadi lolos dan selaras. Buat daftar yang terus diperbarui, karena bagian inilah yang bergeser seiring tim mengadopsi alat baru.

Penyebab 4: SPF terlalu luas, atau melebihi batas lookup

Dua jebakan khusus SPF. Jika record SPF Anda telah melampaui 10 DNS lookup (batas mutlak dalam spesifikasi), record tersebut bisa langsung gagal dan ikut menjatuhkan email yang seharusnya baik-baik saja. Selain itu, record yang terlalu permisif dapat meloloskan email yang tidak Anda maksudkan untuk diotorisasi. Audit record SPF Anda, konsolidasikan entri include: jika mendekati batas, dan hapus layanan yang tidak lagi digunakan.

Apa yang sebaiknya tidak dilakukan

Jangan memperbaiki kegagalan dengan melemahkan kebijakan Anda kembali ke p=none dan membiarkannya begitu saja. Itu membuat laporan berhenti mengganggu Anda, tetapi juga berhenti melindungi siapa pun, sehingga masalah spoofing yang sedang Anda atasi terbuka lebar kembali. Perlakukan kegagalan sebagai sinyal untuk mengautentikasi sumber, bukan alasan untuk mundur. Cara yang benar untuk melonggarkan adalah menurunkan p= satu tingkat dan terus membaca laporan, yang dibahas di apa itu kebijakan DMARC.

Rangkum semuanya

Baca laporan, temukan sumber yang gagal, tentukan apakah sumber tersebut sah, lalu autentikasi atau kenali sebagai spoofing yang sekarang sedang Anda blokir. Kerjakan daftar tersebut sampai setiap pengirim asli lolos dan selaras, dan kebijakan Anda dapat bertahan dengan aman di reject. Jika Anda masih dalam tahap penyiapan, cara menyiapkan DMARC membahas dasarnya, dan panduan autentikasi Bird memuat record khusus domain. Sebagian besar kegagalan terlihat mengkhawatirkan tetapi ternyata hanya butuh perbaikan alignment lima menit begitu Anda tahu sumber mana yang harus ditangani.

Terapkan dalam praktik.

Lanjutkan dengan dokumentasi, panduan, dan contoh untuk topik ini. Sumber daya tersedia dalam bahasa Inggris.

Dapatkan ringkasan implementasi

Bangun di jaringan yang sama.

Kunci API uji coba langsung tersedia untuk Anda. Akses produksi terbuka saat Anda menambahkan metode pembayaran dan memverifikasi pengirim.

Ide Anda berikutnya.
Siap terhubung.