Sähköposti ei mene perille: SPF, DKIM ja DMARC kolmena tietueena ja testi ennen kampanjaa

Sähköpostin perillemeno kaatuu lähes aina kolmeen DNS-tietueeseen. Tässä ne kolme selitettynä niin että osaat lisätä ne itse, yleisimmät virheet kussakin, ja kymmenen minuutin testi jonka teet ennen jokaista isompaa lähetystä.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Lyhyt vastaus: Kun sähköposti ei mene perille tai päätyy roskapostiin, syy on lähes aina kolmessa DNS-tietueessa: SPF, DKIM ja DMARC. Ne kertovat vastaanottavalle palvelimelle, kuka saa lähettää sinun verkkotunnuksesi nimissä. Kaikki kolme lisätään verkkotunnuksen hallintaan, ja niiden toimivuuden voi testata itse kymmenessä minuutissa — ennen kuin lähetät yhtään kampanjaa.

Sähköposti on rakennettu aikana, jolloin kuka tahansa sai väittää olevansa kuka tahansa. Roskapostin takia sen päälle on rakennettu kolme tarkistusta. Jos yrityksesi ei ole ottanut niitä käyttöön, viestisi näyttää vastaanottajan palvelimelle täsmälleen samalta kuin huijarin viesti, joka väittää tulevansa sinulta. Jos haluat työn tehtynä puolestasi, teemme sen kiinteällä hinnalla: perillemenon korjaus.

Tämä sivu käy läpi kolme tietuetta niin, että osaat lisätä ne itse, sekä testin, jolla varmistat perillemenon ennen kuin lähetät sadalle asiakkaalle. Lopussa on lista siitä, mitkä syyt jäävät jäljelle, kun nämä kolme ovat kunnossa.

Kolme tietuetta, kolme eri kysymystä

Sähköpostin perillemenoa ohjaa kolme DNS-tietuetta, ja ne vastaavat kolmeen eri kysymykseen. SPF vastaa kysymykseen "saako tämä palvelin lähettää nimissäni" ja on käytännössä lista sallituista lähettäjistä. DKIM vastaa kysymykseen "onko viestiä muutettu matkalla" ja on digitaalinen allekirjoitus, jonka julkinen avain julkaistaan DNS:ssä. DMARC vastaa kysymykseen "mitä tehdään, jos tarkistus ei mene läpi" ja on ohje vastaanottajalle sekä osoite, johon raportit lähetetään. Tietueet menevät helposti sekaisin, koska ne kaikki lisätään samaan paikkaan eli verkkotunnuksen DNS-asetuksiin ja koska niistä puhutaan yhtenä nippuna. Ne eivät ole sähköpostiohjelman asetuksia eivätkä ne näy vastaanottajalle.

TietueVastaa kysymykseenMitä se on käytännössä
SPFSaako tämä palvelin lähettää nimissäni?Lista sallituista lähettäjistä TXT-tietueena
DKIMOnko viestiä muutettu matkalla?Digitaalinen allekirjoitus, jonka julkinen avain on DNS:ssä
DMARCMitä tehdään, jos tarkistus ei mene läpi?Ohje vastaanottajalle plus raporttiosoite

Kaikki kolme lisätään verkkotunnuksen DNS-asetuksiin, eli siihen paikkaan jossa hallinnoit verkkotunnustasi. Ne eivät ole sähköpostiohjelman asetuksia eivätkä ne näy vastaanottajalle. Muutos näkyy maailmalle tyypillisesti minuuteissa tai tunneissa sen mukaan, mikä tietueen elinaika on.

SPF: yksi rivi, yksi yleinen virhe

SPF on yksi TXT-tietue verkkotunnuksen juuressa, ja se kertoo vastaanottavalle palvelimelle, mitkä palvelimet saavat lähettää postia sinun verkkotunnuksesi nimissä. Rivi rakentuu kolmesta osasta: versiosta, yhdestä tai useammasta include-kohdasta, jotka hakevat sallitut palvelimet palveluntarjoajien omista tietueista, ja loppumerkinnästä, joka kertoo mitä muille lähettäjille tehdään. Yleisin virhe on lisätä toinen SPF-tietue uuden palvelun käyttöönoton yhteydessä: tietueita saa olla vain yksi, ja kaksi rikkoo koko tarkistuksen. Toinen kompastuskivi on hakujen enimmäismäärä, joka voi täyttyä, kun listalla on useita palveluita.

SPF-tietue on TXT-tietue, joka luetellaan verkkotunnuksen juuressa. Se näyttää tältä:

v=spf1 include:_spf.palveluntarjoaja.fi ~all

Osat tarkoittavat: v=spf1 kertoo version, include: hakee sallitut palvelimet palveluntarjoajan omasta tietueesta, ja ~all sanoo että muut lähettäjät ovat epäilyttäviä. Vaihtoehto -all on tiukempi ja tarkoittaa "hylkää muut". Aloita merkillä ~ ja kiristä vasta kun tiedät, että kaikki lähettäjäsi ovat mukana.

Se yleinen virhe: SPF-tietueita saa olla verkkotunnuksella vain yksi. Jos lisäät toisen, koko tarkistus menee rikki eikä kumpikaan toimi. Kun otat käyttöön uutta palvelua — uutiskirjetyökalu, laskutusohjelma, varausjärjestelmä joka lähettää vahvistuksia — sen include-osa lisätään olemassa olevaan riviin, ei uudelle riville.

Toinen kompastuskivi on hakujen määrä. SPF sallii enintään kymmenen DNS-hakua, ja jokainen include kuluttaa niitä. Kun listalla on viisi palvelua, raja voi tulla vastaan ja tarkistus epäonnistuu ilman että mikään näyttää rikkinäiseltä. Silloin karsi käyttämättömät palvelut pois.

DKIM: allekirjoitus, jota et kirjoita käsin

DKIM on allekirjoitus, jota et kirjoita käsin. DKIM-tietuetta ei keksitä itse: sähköpostipalvelusi luo avainparin ja antaa sinulle valmiin arvon sekä nimen, joka on muotoa valitsin._domainkey.yritys.fi. Sinun tehtäväsi on kopioida se DNS:ään täsmälleen sellaisenaan. Kolme asiaa menee tässä pieleen. Ensimmäinen on ylimääräinen välilyönti tai rivinvaihto pitkän avaimen keskellä kopioinnin yhteydessä. Toinen on hallintapaneeli, joka lisää verkkotunnuksen automaattisesti perään, jolloin lopputulos on kahteen kertaan kirjoitettu nimi. Kolmas on unohtaa, että jokainen lähettävä palvelu tarvitsee oman DKIM-tietueensa omalla valitsimellaan. Toisin kuin SPF, nämä eivät kilpaile keskenään.

Kolme asiaa menee tässä pieleen. Ensimmäinen on ylimääräinen välilyönti tai rivinvaihto pitkän avaimen keskellä, kun se kopioidaan. Toinen on se, että hallintapaneeli lisää verkkotunnuksen automaattisesti perään, jolloin lopputulos on valitsin._domainkey.yritys.fi.yritys.fi — tarkista aina lopputulos, älä syötettä. Kolmas on unohtaa, että jokainen lähettävä palvelu tarvitsee oman DKIM-tietueensa omalla valitsimellaan. Nämä eivät kilpaile keskenään, toisin kuin SPF.

Jos käytät sähköpostia omalla verkkotunnuksella, DKIM on nykyään käytännössä pakollinen. Suuret vastaanottajapalvelut suhtautuvat allekirjoittamattomaan postiin selvästi tiukemmin kuin muutama vuosi sitten. Sähköpostin siirto omaan verkkotunnukseen käydään läpi artikkelissa sähköpostin siirto omaan domainiin.

DMARC: aloita tarkkailusta, älä hylkäämisestä

DMARC kertoo vastaanottavalle palvelimelle, mitä tehdään viestille, joka ei läpäise SPF- ja DKIM-tarkistuksia. Ensimmäinen versio kannattaa aina asettaa pelkkään tarkkailuun, ei hylkäämiseen. Tarkkailutila ei muuta mitään vastaanottajan päässä, mutta se saa palvelut lähettämään sinulle raportteja siitä, kuka on lähettänyt verkkotunnuksesi nimissä ja menivätkö tarkistukset läpi. Raportit ovat XML-tiedostoja ja näyttävät sekavilta, mutta niistä näkee yhden olennaisen asian: löytyykö listalta lähettäjiä, joita et tunnista tai joita et muistanut lisätä SPF-riville. Kun tarkkailu on ollut päällä pari viikkoa ja unohtuneet palvelut on lisätty, sääntöä voi kiristää portaittain.

DMARC on TXT-tietue nimellä _dmarc.yritys.fi. Ensimmäinen versio kannattaa olla tämä:

v=DMARC1; p=none; rua=mailto:raportit@yritys.fi

p=none tarkoittaa: älä tee mitään, mutta lähetä minulle raportit. Raportit ovat XML-tiedostoja, jotka kertovat kuka on lähettänyt verkkotunnuksesi nimissä ja menivätkö tarkistukset läpi. Ne näyttävät sekavilta, mutta niistä näkee yhden olennaisen asian: löytyykö listalta lähettäjiä, joita et tunnista tai joita et muistanut lisätä SPF:ään.

Anna tarkkailun olla päällä pari viikkoa. Kun raporteissa ei enää näy omia unohtuneita palveluita, kiristä p=quarantine ja myöhemmin tarvittaessa p=reject. Suoraan hylkäämiseen hyppääminen on yleisin tapa katkaista omat vahvistusviestit huomaamatta.

Järjestys on tärkeä: SPF ja DKIM ensin, DMARC vasta niiden jälkeen ja aina arvolla p=none. DMARC ei paranna perillemenoa yksin — se on sääntö, joka perustuu kahteen edelliseen.

Kymmenen minuutin testi ennen kampanjaa

Perillemenon voi testata kymmenessä minuutissa ennen jokaista isompaa lähetystä, eikä testi vaadi työkaluja, joita sinulla ei jo ole. Lähetä testiviesti oman yrityksen osoitteesta henkilökohtaiseen osoitteeseesi eri palvelussa — sama palvelu ei testaa mitään, koska se luottaa itseensä. Avaa viestin alkuperäinen lähde ja etsi rivit spf, dkim ja dmarc. Kaikkien kolmen pitää sanoa pass. Testaa oikealla sisällöllä eli samalla otsikolla, samoilla linkeillä ja samalla kuvamäärällä kuin oikeassa kampanjassa, ja lähetä testi siitä työkalusta, josta kampanjakin lähtee. Lähetä lopuksi ensin pienelle erälle, odota tunti ja vasta sitten loput.

  1. Lähetä itsellesi toiseen palveluunLähetä testiviesti oman yrityksen osoitteesta henkilökohtaiseen osoitteeseesi eri palvelussa. Sama palvelu ei testaa mitään, koska se luottaa itseensä.
  2. Avaa viestin alkuperäinen lähdeLähes jokaisessa sähköpostiohjelmassa on toiminto "näytä alkuperäinen" tai "näytä otsikkotiedot". Etsi rivit spf, dkim ja dmarc.
  3. Vaadi kolme kertaa passJos jokin kolmesta sanoo fail, softfail tai none, korjaa se ennen kuin jatkat. Yksikin puuttuva laskee todennäköisyyttä päätyä saapuneisiin.
  4. Testaa oikealla sisällölläLähetä testi samalla otsikolla, samoilla linkeillä ja samalla kuvamäärällä kuin oikea kampanja. Tyhjä testiviesti menee läpi, vaikka oikea ei menisi.
  5. Testaa lähetystyökalusta, ei sähköpostiohjelmastaJos kampanja lähtee uutiskirjetyökalusta, testi pitää lähettää sieltä. Se on eri lähettäjä ja sillä on eri tietueet.
  6. Tarkista linkkien verkkotunnusJos viestin linkit osoittavat aivan toiselle verkkotunnukselle kuin lähettäjä, se on roskapostisuodattimelle epäilyttävää. Käytä lähetystyökalun omaa seurantadomainia oman tunnuksesi alla, jos työkalu sallii.
  7. Lähetä ensin pienelle joukolleKolmenkymmenen osoitteen erä ensin, tunti odotusta, sitten loput. Jos ensimmäinen erä kolahtaa roskapostiin, et ole vielä polttanut koko listaa.

Kun kolme tietuetta ovat kunnossa mutta posti ei silti mene perille

Kun SPF, DKIM ja DMARC ovat kunnossa mutta posti ei silti mene perille, syy on maineessa tai sisällössä. Tietueet ratkaisevat tunnistautumisen eli sen, että olet varmasti sinä. Ne eivät ratkaise sitä, halutaanko viestisi vastaanottaa. Jäljelle jää neljä syytä, jotka kannattaa käydä läpi tässä järjestyksessä: lähettäjän maine, listan laatu, viestin sisältö ja peruutuslinkin puuttuminen. Maine kärsii, jos verkkotunnuksesta ei ole koskaan lähtenyt postia ja lähetät yhtäkkiä satoja viestejä. Lista heikentää mainetta, jos siinä on osoitteita, joita ei ole olemassa. Sisältö herättää epäilyn, jos viesti on yksi iso kuva ilman tekstiä.

Ensimmäinen on lähettäjän maine. Jos verkkotunnuksestasi ei ole lähtenyt postia koskaan ja lähetät yhtäkkiä viisisataa viestiä, se näyttää epäilyttävältä. Kasvata määrää asteittain viikkojen aikana.

Toinen on lista. Vanhat osoitteet, jotka eivät ole enää olemassa, tuottavat paluuviestejä ja ne heikentävät mainetta nopeasti. Poista kovat virheet listalta heti äläkä yritä uudelleen.

Kolmas on sisältö. Pelkkä iso kuva ilman tekstiä, lyhennetyt linkit ja liitteenä lähetetty tiedosto ovat kaikki tuttuja piirteitä roskapostissa. Kirjoita tekstiä, käytä tavallisia linkkejä ja laita liitteet mieluummin latauslinkin taakse.

Neljäs on peruutuslinkin puuttuminen. Markkinointiviestissä sen kuuluu olla näkyvissä ja toimia yhdellä klikkauksella. Jos ainoa tapa päästä listalta on vastata viestiin, osa vastaanottajista painaa roskapostinappia sen sijaan — ja se on pahin yksittäinen signaali, jonka voit saada.

Järjestelmäposti unohtuu lähes aina

Kun perillemenoa aletaan korjata, katse kohdistuu markkinointiviesteihin. Käytännössä tärkeämpiä ovat ne viestit, jotka lähtevät automaattisesti ja joita kukaan ei lue lähtiessä: varausvahvistus, tilausvahvistus, salasanan palautus, laskun liite ja yhteydenottolomakkeen kopio asiakkaalle. Nämä ovat yrityksen tärkeintä postia, koska asiakas odottaa niitä juuri sillä hetkellä. Ongelma on, että ne lähtevät usein aivan muualta kuin sähköpostisi: sivuston palvelimelta, varausjärjestelmästä tai laskutusohjelmasta. Jokainen näistä on oma lähettäjänsä, joka pitää lisätä SPF-riville ja jolle pitää pyytää oma DKIM-tietue. Jos näin ei tehdä, viesti lähtee mutta katoaa hiljaa roskapostikansioon, eikä yksikään asiakas ilmoita siitä.

Ongelma on, että ne lähtevät usein aivan muualta kuin sähköpostisi: sivuston palvelimelta, varausjärjestelmästä tai laskutusohjelmasta. Jokainen näistä on oma lähettäjänsä, joka pitää lisätä SPF-riville ja jolle pitää pyytää oma DKIM-tietue. Jos näin ei tehdä, viesti lähtee mutta katoaa hiljaa roskapostikansioon — eikä yksikään asiakas ilmoita siitä, he vain soittavat tai jättävät tulematta.

Tee tästä lista. Kirjoita ylös jokainen järjestelmä, joka lähettää postia verkkotunnuksesi nimissä, ja merkitse kunkin kohdalle onko SPF ja DKIM kunnossa. Lista syntyy nopeimmin DMARC-raporteista: kahden viikon tarkkailun jälkeen niissä näkyvät kaikki lähettäjät, myös ne jotka olit unohtanut.

Tarkista lisäksi lähettäjän osoite. Jos varausjärjestelmä lähettää osoitteesta, joka ei ole sinun verkkotunnuksessasi, vastaanottaja näkee tuntemattoman lähettäjän eikä sinua. Useimmissa järjestelmissä lähettäjän osoitteen voi vaihtaa asetuksista, ja se on yksi halvimmista parannuksista sekä perillemenoon että siihen, miltä yrityksesi näyttää.

Milloin tätä ei kannata tehdä itse

Kolmessa tilanteessa DNS-asetuksiin ei kannata koskea omin päin. Ensimmäinen on se, ettet tiedä, missä verkkotunnuksesi DNS:ää hallinnoidaan: väärään paikkaan tehty muutos ei näy mihinkään, ja oikeaan paikkaan tehty virhe voi katkaista sekä sivuston että sähköpostin saman tien. Toinen on se, että verkkotunnuksesi lähettää postia useasta järjestelmästä etkä tiedä kaikkia — silloin ensimmäinen askel on lukea DMARC-raportit, ei kiristää tietuetta. Kolmas on käynnissä oleva kampanja, jonka aikana tietueita ei muuteta lainkaan. Kaikissa kolmessa riski ei ole se, ettei muutos toimisi, vaan se että se toimii väärin huomaamatta.

Et tiedä, missä verkkotunnuksesi DNS:ää hallinnoidaan. Jos et tunnista hallintapaneelia, älä arvaa. Väärään paikkaan tehty muutos ei näy mihinkään ja oikeaan paikkaan tehty virhe voi katkaista sekä sivuston että sähköpostin saman tien.

Verkkotunnuksesi lähettää postia useasta järjestelmästä etkä tiedä kaikkia. Silloin DMARC-raporttien lukeminen on ensimmäinen askel, ei tietueen kiristäminen. Kiristäminen ilman kokonaiskuvaa katkaisee tyypillisesti juuri ne tilausvahvistukset, joita kukaan ei muistanut.

Sinulla on käynnissä oleva kampanja. Älä muuta tietueita kesken lähetyksen. Tee muutokset, testaa, odota vuorokausi ja lähetä sitten. Apua ja kokonaisuutta löytyy palvelusivulta sähköposti yritykselle, ja hinnat lukevat hinnastossa.

Mitä teet, kun yksittäinen viesti ei mennyt perille?

Kun asiakas sanoo, ettei saanut viestiäsi, älä lähetä samaa uudelleen. Uudelleenlähetys peittää syyn ja voi heikentää mainetta lisää. Tee sen sijaan kolme asiaa järjestyksessä. Tarkista ensin, tuliko sinulle paluuviestiä: se kertoo syyn suoraan eli sen, onko osoitetta olemassa, onko postilaatikko täynnä vai hylkäsikö vastaanottaja viestin. Pyydä toiseksi asiakasta katsomaan roskapostikansio ja merkitsemään viesti ei-roskapostiksi, mikä sekä parantaa perillemenoa jatkossa että kertoo sinulle, onko kyse suodatuksesta vai hylkäyksestä. Jos sama toistuu usealla asiakkaalla saman palveluntarjoajan osoitteissa, kyse ei ole sattumasta vaan tietueista.

Tarkista ensin, tuliko paluuviestiä. Palautusviesti kertoo syyn suoraan: osoitetta ei ole, postilaatikko on täynnä tai vastaanottaja hylkäsi viestin. Jos syy on hylkäys, viestissä on usein koodi tai linkki, joka kertoo miksi.

Toiseksi pyydä asiakasta katsomaan roskapostikansio ja merkitsemään viesti ei-roskapostiksi. Se parantaa perillemenoa juuri sille vastaanottajalle jatkossa, ja se kertoo sinulle onko kyse suodatuksesta vai hylkäyksestä.

Kolmanneksi, jos sama toistuu useamman asiakkaan kanssa saman palveluntarjoajan osoitteissa, kyse ei ole sattumasta. Aja testi uudelleen, tarkista tietueet ja katso DMARC-raportit siltä ajalta.

Usein kysyttyä

Miksi viesti menee perille yhdelle asiakkaalle mutta toiselle ei?

Jokainen vastaanottava palvelu tekee oman päätöksensä omilla säännöillään ja oman historiansa perusteella. Sama viesti voi mennä saapuneisiin yhdessä palvelussa ja roskapostiin toisessa. Siksi testi kannattaa tehdä vähintään kahteen eri palveluun, ja siksi tunnistautumistietueet ovat tärkeitä: ne ovat ainoa osa, johon voit itse vaikuttaa varmasti.

Kuinka nopeasti DNS-muutos alkaa vaikuttaa?

Uusi tietue näkyy tyypillisesti minuuteissa. Muutettu tai poistettu tietue voi näkyä vanhana niin kauan kuin sen elinaika eli TTL on, usein muutamasta minuutista vuorokauteen. Jos aiot tehdä muutoksia, laske TTL pieneksi päivää aiemmin.

Tarvitseeko yhden ihmisen yritys DMARC-tietuetta?

Kyllä, ja se on halvin niistä kolmesta: yksi rivi, ei ylläpitoa arvolla p=none. Sen tärkein hyöty pienyritykselle ei ole perillemeno vaan se, että näet raporteista jos joku käyttää verkkotunnustasi huijausviesteissä. Sitä tietoa ei saa mistään muualta.

Voiko sähköpostia lähettää verkkotunnuksesta, jolla ei ole sivustoa?

Voi. Sähköposti ja verkkosivu ovat eri tietueita samassa verkkotunnuksessa. Kannattaa kuitenkin huomata, että osoitteen takaa löytymätön sivusto on yksi lisäsignaali epäilyttävyydelle. Yksinkertainen sivu yhteystiedoilla riittää poistamaan sen.

Auttaako uuden verkkotunnuksen ostaminen, jos vanha on merkitty roskapostiksi?

Se siirtää ongelman eikä ratkaise sitä. Uusi verkkotunnus ilman historiaa on aluksi epäilyttävämpi kuin vanha, jolla on maine. Korjaa ensin tietueet ja lista, kasvata määrää maltilla ja anna maineen palautua. Vaihto kannattaa vasta, jos verkkotunnus on aidosti ollut väärinkäytön kohteena pitkään.

Lue seuraavaksi

Lue myös: Logon suunnittelu yritykselle · Sähköpostin perillemenon korjaus · Uutiskirjepalvelu pienyritykselle · kanta-asiakassovellus yritykselle · QR-koodi generaattori · yhteystiedot · blogi · hinnasto

Soita WhatsApp Demo