Cara menyiapkan SPF, DKIM, dan DMARC

Panduan praktis untuk mengautentikasi domain Anda sendiri: publikasikan SPF, DKIM, dan DMARC dalam urutan yang benar, jaga agar IP pengirim Anda tidak masuk daftar blokir, dan verifikasi bahwa setiap lapisan benar-benar lolos.

Ini adalah panduan penyiapan praktis: cara mempublikasikan SPF, DKIM, dan DMARC untuk domain yang Anda gunakan untuk mengirim email, menjaga agar IP pengirim Anda tidak masuk daftar blokir RBL, serta memverifikasi bahwa semuanya benar-benar berfungsi. Jika Anda terlebih dahulu ingin memahami teori sederhana tentang apa sebenarnya setiap mekanisme itu, bacalah panduan umum “cara kerja autentikasi email” mana pun — di sini kita berfokus pada record yang Anda buat, urutan penerapannya, dan kesalahan yang merusak pengiriman email sungguhan.

Sebelum mulai, siapkan dua hal:
  • Akses ke zona DNS domain Anda (tempat Anda menambahkan record TXT) — biasanya di registrar atau penyedia DNS Anda.
  • Daftar tertulis berisi setiap layanan yang mengirim email atas nama domain Anda: penyedia kotak surat Anda (Google Workspace, Microsoft 365…), server email Anda sendiri, dan pihak ketiga mana pun — alat buletin, CRM, penagihan/faktur, help desk. Lewatkan satu saja, dan emailnya akan gagal autentikasi.

Langkah 1 — Publikasikan satu record SPF

SPF adalah satu record TXT di root domain Anda yang mencantumkan server yang diizinkan mengirim atas namanya. Aturan yang sering menjebak semua orang: sebuah domain hanya boleh memiliki satu record SPF. Jika Anda menggunakan beberapa pengirim, Anda menggabungkannya menjadi satu baris dengan beberapa mekanisme include: — Anda tidak mempublikasikan dua record SPF.

Record umum untuk domain yang mengirim melalui Google Workspace ditambah satu alat pemasaran:

example.com. IN TXT "v=spf1 include:_spf.google.com include:sendgrid.net -all"
BagianArti
include:_spf.google.comMengotorisasi seluruh rentang pengiriman suatu penyedia lewat referensi. Ambil token yang tepat dari dokumentasi masing-masing pengirim.
ip4: / ip6:Mengotorisasi server email Anda sendiri berdasarkan IP publiknya, mis. ip4:203.0.113.10.
~all vs -all~all = softfail (mulai dari sini saat menguji); -all = hardfail (beralih ke sini setelah daftarnya lengkap).

Batas 10 lookup. SPF mengizinkan paling banyak 10 lookup DNS selama proses evaluasinya; setiap mekanisme include: dan a/mx bisa memakan satu atau lebih. Melampauinya membuat SPF mengembalikan permerror — yang dianggap sebagai kegagalan. Jika Anda menumpuk banyak penyedia, buang include yang tidak terpakai atau gunakan layanan SPF-flattening alih-alih terus menambahkannya.

Mulai lunak, lalu perketat. Publikasikan dengan ~all selama satu atau dua minggu, pastikan tidak ada pengirim sah yang gagal, lalu ubah mekanisme terakhir menjadi -all.

Langkah 2 — Aktifkan DKIM di setiap pengirim

DKIM menambahkan tanda tangan kriptografis pada setiap pesan. Anda jarang membuat kuncinya secara manual — setiap platform pengiriman menghasilkannya dan memberi Anda record TXT (atau CNAME) untuk dipublikasikan di bawah sebuah selector. Lakukan ini per pengirim: Google, Microsoft, ESP Anda, dan server Anda sendiri masing-masing mendapatkan selector dan kunci tersendiri.

  1. Di panel admin pengirim, aktifkan DKIM / “autentikasi email”. Panel akan menampilkan selector (mis. google, s1) dan sebuah kunci publik.
  2. Publikasikan di DNS pada <selector>._domainkey.example.com. Penyedia yang menggunakan CNAME memungkinkan mereka merotasi kunci untuk Anda — pilih opsi ini bila tersedia.
  3. Kembali ke panel, klik Mulai mengautentikasi agar pengirim mulai menambahkan header DKIM-Signature:. Pilih kunci 2048-bit jika Anda bisa memilih.

Karena tanda tangannya berada di dalam pesan, DKIM tetap bertahan saat email diteruskan (tidak seperti SPF) — dan justru karena itulah langkah berikutnya bertumpu padanya.

Langkah 3 — Terapkan DMARC secara bertahap

DMARC mengikat SPF dan DKIM ke alamat From: yang terlihat dan memberi tahu penerima apa yang harus dilakukan saat terjadi kegagalan. Jangan pernah mulai dari p=reject — Anda akan menolak email sah Anda sendiri dari pengirim yang terlupakan. Terapkan dalam tiga tahap, sambil mengamati laporan di antara setiap tahap.

TahapRecord di _dmarc.example.comTujuan
1. Pantauv=DMARC1; p=none; rua=mailto:dmarc@example.comTidak mengubah apa pun bagi penerima; hanya mengumpulkan laporan agregat tentang siapa yang mengirim atas nama Anda.
2. Karantinav=DMARC1; p=quarantine; pct=25; rua=…Kirim sebagian email yang gagal ke spam. Naikkan pct seiring bertambahnya keyakinan Anda.
3. Tegakkanv=DMARC1; p=reject; rua=…; sp=rejectTolak email palsu sepenuhnya. sp= menetapkan kebijakan untuk subdomain.

Alamat rua= menerima laporan agregat XML harian dari para penerima. Bacalah (penampil laporan DMARC gratis sudah cukup pada awalnya): masing-masing mencantumkan IP pengirim yang menggunakan domain Anda dan apakah mereka lolos SPF dan DKIM dengan alignment. Alignment inilah jebakannya — sebuah pesan tidak cukup hanya lolos SPF atau DKIM, domain yang lolos itu harus cocok dengan domain From:. Jika suatu layanan sah lolos DKIM untuk domainnya sendiri tetapi bukan domain Anda, perbaiki dengan mempublikasikan DKIM layanan tersebut di bawah domain Anda (Langkah 2) sebelum Anda beralih ke penegakan.

Langkah 4 — Jaga IP pengirim Anda agar tidak masuk RBL

SPF/DKIM/DMARC membuktikan identitas; daftar blokir RBL (DNSBL) menilai reputasi IP pengirim. Sebuah pesan yang terautentikasi sempurna pun tetap masuk spam jika IP-nya terdaftar. Anda tidak mempublikasikan apa pun untuk RBL — Anda hanya menjaga agar tetap bersih dari daftarnya:

  • Kirim hanya email yang diinginkan. Keluhan spam dan terkena spam-trap adalah cara tercepat masuk ke sebuah daftar.
  • Panaskan (warm up) IP baru secara bertahap alih-alih menyemburkan volume besar di hari pertama.
  • Amankan setiap akun dan skrip yang dapat mengirim — satu formulir atau kata sandi yang bobol saja bisa membuat seluruh IP terdaftar.
  • Tetapkan reverse DNS (PTR) yang valid untuk IP pengirim Anda yang cocok dengan nama HELO-nya.

Jika Anda memang sampai terdaftar, sebagian besar daftar tepercaya (Spamhaus dan lainnya) menunjukkan alasannya dan menawarkan penghapusan mandiri setelah penyebabnya diperbaiki. Perbaiki dulu, baru minta penghapusan — menghapus dari daftar sementara masalahnya masih ada hanya akan membuat Anda terdaftar kembali.

Langkah 5 — Verifikasi bahwa semuanya benar-benar berfungsi

Mempublikasikan record bukanlah bukti. Konfirmasi setiap lapisan:

  • Periksa bahwa record-nya ada. Kueri DNS secara langsung: dig TXT example.com, dig TXT google._domainkey.example.com, dig TXT _dmarc.example.com (atau nslookup -type=TXT di Windows).
  • Konfirmasi server email yang Anda otorisasi. Gunakan MX Lookup kami untuk melihat host MX yang sebenarnya dipublikasikan sebuah domain — berguna untuk menemukan host email yang usang atau keliru.
  • Baca hasilnya pada pesan sungguhan. Kirimkan pesan uji kepada diri Anda sendiri, buka sumber mentahnya, lalu tempelkan ke MIME decoder. Lihat header Authentication-Results: — header itu menyatakan spf=pass, dkim=pass, dan dmarc=pass (atau kegagalan persisnya) sebagaimana dilihat oleh penerima. Itulah kebenaran yang sesungguhnya.
  • Pantau laporan DMARC selama beberapa minggu sebelum beralih dari p=none ke penegakan.

Kesalahan penyiapan yang umum

GejalaPenyebab umum & perbaikan
SPF permerrorAda dua record SPF, atau lebih dari 10 lookup DNS. Gabungkan menjadi satu record; pangkas include: yang tidak terpakai.
Email sah gagal SPFAda pengirim yang lupa Anda otorisasi, atau emailnya diteruskan. Tambahkan pengirimnya; andalkan alignment DKIM+DMARC untuk penerusan.
DKIM fail (hash body)Ada sesuatu yang menulis ulang pesan saat transit (footer milis, sebuah appliance). Tanda tangani dengan canonicalization relaxed; kecualikan header yang mudah berubah.
DMARC gagal meski SPF/DKIM lolosTidak ada alignment — domain yang lolos bukan domain From: Anda. Publikasikan DKIM pengirim tersebut di bawah domain Anda sendiri.
Subdomain terkena spoofingTidak ada kebijakan subdomain. Tambahkan sp=reject ke record DMARC.

Setelah ketiga record aktif, selaras, dan terverifikasi — dan IP Anda tetap tidak masuk daftar blokir — Anda telah menutup pintu bagi orang yang ingin memalsukan domain Anda dan memberi email asli Anda peluang terbaik untuk masuk ke kotak masuk. Untuk memeriksa masing-masing alamat pada domain mana pun, pemeriksa email di halaman beranda menjalankan pemeriksaan kotak surat langsung untuk Anda.