Panduan praktis untuk mengautentikasi domain Anda sendiri: publikasikan SPF, DKIM, dan DMARC dalam urutan yang benar, jaga agar IP pengirim Anda tidak masuk daftar blokir, dan verifikasi bahwa setiap lapisan benar-benar lolos.
Ini adalah panduan penyiapan praktis: cara mempublikasikan SPF, DKIM, dan DMARC untuk domain yang Anda gunakan untuk mengirim email, menjaga agar IP pengirim Anda tidak masuk daftar blokir RBL, serta memverifikasi bahwa semuanya benar-benar berfungsi. Jika Anda terlebih dahulu ingin memahami teori sederhana tentang apa sebenarnya setiap mekanisme itu, bacalah panduan umum “cara kerja autentikasi email” mana pun — di sini kita berfokus pada record yang Anda buat, urutan penerapannya, dan kesalahan yang merusak pengiriman email sungguhan.
TXT) — biasanya di registrar atau penyedia DNS Anda.SPF adalah satu record TXT di root domain Anda yang mencantumkan server yang diizinkan mengirim atas namanya. Aturan yang sering menjebak semua orang: sebuah domain hanya boleh memiliki satu record SPF. Jika Anda menggunakan beberapa pengirim, Anda menggabungkannya menjadi satu baris dengan beberapa mekanisme include: — Anda tidak mempublikasikan dua record SPF.
Record umum untuk domain yang mengirim melalui Google Workspace ditambah satu alat pemasaran:
example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
| Bagian | Arti |
|---|---|
include:_spf.google.com | Mengotorisasi seluruh rentang pengiriman suatu penyedia lewat referensi. Ambil token yang tepat dari dokumentasi masing-masing pengirim. |
ip4: / ip6: | Mengotorisasi server email Anda sendiri berdasarkan IP publiknya, mis. ip4:203.0.113.10. |
~all vs -all | ~all = softfail (mulai dari sini saat menguji); -all = hardfail (beralih ke sini setelah daftarnya lengkap). |
Batas 10 lookup. SPF mengizinkan paling banyak 10 lookup DNS selama proses evaluasinya; setiap mekanisme include: dan a/mx bisa memakan satu atau lebih. Melampauinya membuat SPF mengembalikan permerror — yang dianggap sebagai kegagalan. Jika Anda menumpuk banyak penyedia, buang include yang tidak terpakai atau gunakan layanan SPF-flattening alih-alih terus menambahkannya.
Mulai lunak, lalu perketat. Publikasikan dengan ~all selama satu atau dua minggu, pastikan tidak ada pengirim sah yang gagal, lalu ubah mekanisme terakhir menjadi -all.
DKIM menambahkan tanda tangan kriptografis pada setiap pesan. Anda jarang membuat kuncinya secara manual — setiap platform pengiriman menghasilkannya dan memberi Anda record TXT (atau CNAME) untuk dipublikasikan di bawah sebuah selector. Lakukan ini per pengirim: Google, Microsoft, ESP Anda, dan server Anda sendiri masing-masing mendapatkan selector dan kunci tersendiri.
google, s1) dan sebuah kunci publik.<selector>._domainkey.example.com. Penyedia yang menggunakan CNAME memungkinkan mereka merotasi kunci untuk Anda — pilih opsi ini bila tersedia.DKIM-Signature:. Pilih kunci 2048-bit jika Anda bisa memilih.Karena tanda tangannya berada di dalam pesan, DKIM tetap bertahan saat email diteruskan (tidak seperti SPF) — dan justru karena itulah langkah berikutnya bertumpu padanya.
DMARC mengikat SPF dan DKIM ke alamat From: yang terlihat dan memberi tahu penerima apa yang harus dilakukan saat terjadi kegagalan. Jangan pernah mulai dari p=reject — Anda akan menolak email sah Anda sendiri dari pengirim yang terlupakan. Terapkan dalam tiga tahap, sambil mengamati laporan di antara setiap tahap.
| Tahap | Record di _dmarc.example.com | Tujuan |
|---|---|---|
| 1. Pantau | v=DMARC1; p=none; rua=mailto:dmarc@example.com | Tidak mengubah apa pun bagi penerima; hanya mengumpulkan laporan agregat tentang siapa yang mengirim atas nama Anda. |
| 2. Karantina | v=DMARC1; p=quarantine; pct=25; rua=… | Kirim sebagian email yang gagal ke spam. Naikkan pct seiring bertambahnya keyakinan Anda. |
| 3. Tegakkan | v=DMARC1; p=reject; rua=…; sp=reject | Tolak email palsu sepenuhnya. sp= menetapkan kebijakan untuk subdomain. |
Alamat rua= menerima laporan agregat XML harian dari para penerima. Bacalah (penampil laporan DMARC gratis sudah cukup pada awalnya): masing-masing mencantumkan IP pengirim yang menggunakan domain Anda dan apakah mereka lolos SPF dan DKIM dengan alignment. Alignment inilah jebakannya — sebuah pesan tidak cukup hanya lolos SPF atau DKIM, domain yang lolos itu harus cocok dengan domain From:. Jika suatu layanan sah lolos DKIM untuk domainnya sendiri tetapi bukan domain Anda, perbaiki dengan mempublikasikan DKIM layanan tersebut di bawah domain Anda (Langkah 2) sebelum Anda beralih ke penegakan.
SPF/DKIM/DMARC membuktikan identitas; daftar blokir RBL (DNSBL) menilai reputasi IP pengirim. Sebuah pesan yang terautentikasi sempurna pun tetap masuk spam jika IP-nya terdaftar. Anda tidak mempublikasikan apa pun untuk RBL — Anda hanya menjaga agar tetap bersih dari daftarnya:
Jika Anda memang sampai terdaftar, sebagian besar daftar tepercaya (Spamhaus dan lainnya) menunjukkan alasannya dan menawarkan penghapusan mandiri setelah penyebabnya diperbaiki. Perbaiki dulu, baru minta penghapusan — menghapus dari daftar sementara masalahnya masih ada hanya akan membuat Anda terdaftar kembali.
Mempublikasikan record bukanlah bukti. Konfirmasi setiap lapisan:
dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (atau nslookup -type=TXT di Windows).Authentication-Results: — header itu menyatakan spf=pass, dkim=pass, dan dmarc=pass (atau kegagalan persisnya) sebagaimana dilihat oleh penerima. Itulah kebenaran yang sesungguhnya.p=none ke penegakan.| Gejala | Penyebab umum & perbaikan |
|---|---|
SPF permerror | Ada dua record SPF, atau lebih dari 10 lookup DNS. Gabungkan menjadi satu record; pangkas include: yang tidak terpakai. |
| Email sah gagal SPF | Ada pengirim yang lupa Anda otorisasi, atau emailnya diteruskan. Tambahkan pengirimnya; andalkan alignment DKIM+DMARC untuk penerusan. |
DKIM fail (hash body) | Ada sesuatu yang menulis ulang pesan saat transit (footer milis, sebuah appliance). Tanda tangani dengan canonicalization relaxed; kecualikan header yang mudah berubah. |
| DMARC gagal meski SPF/DKIM lolos | Tidak ada alignment — domain yang lolos bukan domain From: Anda. Publikasikan DKIM pengirim tersebut di bawah domain Anda sendiri. |
| Subdomain terkena spoofing | Tidak ada kebijakan subdomain. Tambahkan sp=reject ke record DMARC. |
Setelah ketiga record aktif, selaras, dan terverifikasi — dan IP Anda tetap tidak masuk daftar blokir — Anda telah menutup pintu bagi orang yang ingin memalsukan domain Anda dan memberi email asli Anda peluang terbaik untuk masuk ke kotak masuk. Untuk memeriksa masing-masing alamat pada domain mana pun, pemeriksa email di halaman beranda menjalankan pemeriksaan kotak surat langsung untuk Anda.