SPF, DKIM in DMARC so trije DNS-zapisi, ki dokazujejo, da vaša marketinška e-sporočila v resnici prihajajo iz vaše trgovine in ne od nekoga, ki se izdaja za vas. SPF našteje strežnike, ki smejo pošiljati pošto v imenu vaše domene. DKIM vsakemu sporočilu doda kriptografski podpis, tako da ponudniki predala lahko preverijo, da sporočilo ni bilo spremenjeno. DMARC tem ponudnikom pove, kaj naj storijo s sporočilom, ki pade na prvih dveh preverjanjih — in vam pošilja poročila o tem, kdo pošilja pošto v vašem imenu. Od februarja 2024 Gmail in Yahoo od množičnih pošiljateljev zahtevata avtentikacijo, zato to za vsako trgovino s pravo bazo ni več izbirno. Ni vam treba postati inženir za DNS. Morate pa razumeti, kaj počne vsak zapis, ga enkrat objaviti prek svoje e-poštne platforme in preverjati, da ostane veljaven. Ta članek pokriva kaj in zakaj; korak za korakom nastavitev pa najdete v kako avtenticirati pošiljateljsko domeno.
Kakšno težavo to dejansko reši
E-pošta je bila zasnovana v času, ko si nihče ni predstavljal ponarejanja v velikem obsegu. Kdorkoli lahko v polje »Od« e-sporočila zapiše ime vaše trgovine — sam protokol ga ne bo ustavil. Prav tako deluje phishing: prevarant pošlje »Vaše naročilo je bilo odposlano« z naslova, ki je videti kot vaša domena, vaše stranke se opečejo, ugled vaše domene pa absorbira škodo.
Ponudniki predalov so se odzvali tako, da so od pošiljateljev zahtevali dokaz identitete. Trgovina, ki ne more dokazati, da je res tisto, za kar se izdaja, je obravnavana z nezaupanjem, nezaupanje v svetu e-pošte pa pomeni mapo z neželeno pošto — ali tiho zavrnitev. Vaša avtomatizacija za opuščene košarice je lahko brezhibno napisana in vseeno ne prinese nič, če jo Gmail uvrsti med Spam, ker vaša domena ne prestane avtentikacije.
Tu je del, ki najbolj boli trgovino s prometom 50.000 € na mesec: za vsakega od teh naročnikov ste že plačali. Oglaševanje, orodja za pojavna okna, popusti za prijave. Ko je avtentikacija pokvarjena, uhajanje ni na vrhu lijaka, kjer opazujete. Je v sloju dostave, kjer e-sporočilo za obnovitev košarice, ki bi zaključilo naročilo za 90 €, sploh nikoli ne pride v predal. Če so vaše avtomatizacije nenadoma obmolknile, je to ena prvih stvari, ki jih velja izključiti — zakaj e-sporočila spletnih trgovin končajo v neželeni pošti opiše celotno diagnozo.
Kaj počne vsak zapis, po domače za lastnika trgovine
SPF: seznam gostov
SPF (Sender Policy Framework) je besedilni zapis v DNS vaše domene, ki našteva, kateri strežniki smejo pošiljati e-pošto v imenu vaše domene. Predstavljajte si ga kot seznam gostov pri vratih. Ko Gmail prejme sporočilo, ki trdi, da prihaja z yourstore.com, preveri, ali je pošiljajoči strežnik na seznamu. Če je na seznamu, SPF uspe. Če ni, pade.
Vaš seznam običajno vključuje vašo e-poštno platformo (Omnisend, Klaviyo, kdorkoli že), vašega pošiljatelja transakcijske pošte (Shopify, vaš helpdesk) in ponudnika vašega poslovnega predala (Google Workspace ali Microsoft 365). En zapis, več vnosov.
Ena tehnična omejitev, ki jo je vredno poznati, ker se pokvari po tihem: SPF dovoljuje največ 10 poizvedb DNS na preverjanje. Vsaka izjava include: za neko orodje stane vsaj eno poizvedbo, nekatera orodja pa jih stanejo več. Če čez leta naložite dovolj aplikacij — helpdesk, platformo za ocene, ERP, dve e-poštni orodji, ki ju pozabite odstraniti — presežete 10, in takrat SPF začne padati za vse, tudi za pošiljatelje, ki so legitimno na seznamu. Če vaša trgovina deluje že leta in nabira aplikacije, to preverite.
DKIM: voščeni pečat
DKIM (DomainKeys Identified Mail) vašo pošiljateljsko platformo prisili, da vsako odhodno e-sporočilo ožigosa s šifriranim podpisom. Pripadajoči javni ključ je v vašem DNS. Prejemni strežniki s ključem preverijo dve stvari: da je sporočilo res prišlo od pošiljatelja, ki ga je pooblastila vaša domena, in da ga nihče ni spremenil med prenosom.
V praksi vaša e-poštna platforma ustvari ključe in vam preda dva ali tri DNS-zapise (običajno CNAME), ki jih prilepite v nastavitve svoje domene. Pet minut dela, opravljeno enkrat na platformo.
DKIM ima tiho prednost pred SPF: preživi posredovanje pošte. Ko se stranki stari naslov samodejno posreduje na novega, SPF pogosto pade, ker posredujočega strežnika ni na vašem seznamu gostov — podpis DKIM pa nepoškodovan potuje s sporočilom. Prav zato veliki ponudniki želijo oba in prav zato je DKIM tisti, ki ga nikoli ne smete preskočiti.
DMARC: navodila in poročila
SPF in DKIM opravljata preverjanje. DMARC (Domain-based Message Authentication, Reporting and Conformance) opravi dve nalogi, ki ju druga dva ne moreta.
Prvič, politiko. Vaš zapis DMARC prejemnim strežnikom pove, kaj naj storijo s pošto, ki pade na avtentikaciji: p=none (vseeno jo dostavi, samo poročaj o njej), p=quarantine (pošlji jo v neželeno) ali p=reject (naravnost jo zavrni). Vsi začnejo pri p=none — to glede dostave ne spremeni ničesar, medtem ko zbirate podatke.
Drugič, poročanje. Ponudniki pošiljajo zbirna poročila, ki prikazujejo vsak vir, ki pošilja pošto kot vaša domena. Tako trgovine odkrijejo pozabljene pošiljatelje — staro orodje za novice, ki še vedno pošilja, testni strežnik agencije — in tako opazijo poskuse ponarejanja. Surova poročila so v obliki XML in za človeka neberljiva; brezplačna in poceni orodja za spremljanje DMARC jih spremenijo v nadzorno ploščo.
DMARC uveljavlja tudi nekaj, čemur pravimo poravnava (alignment): domena, ki jo vaša stranka vidi v vrstici »Od«, se mora ujemati z domeno, ki je prestala SPF ali DKIM. To je tisti del, ki dejansko ustavi phishing s podobno videti domeno, in prav zato vas pošiljanje s skupne domene vaše platforme namesto z lastne sčasoma dohiti.
Zakaj je rok že potekel
Februarja 2024 sta Gmail in Yahoo začela uveljavljati nova pravila za množične pošiljatelje — Googlov prag je približno 5.000 sporočil na dan na Gmailove naslove, a razumna poteza je pravila obravnavati kot univerzalna, ker se pragovi premikajo le v eno smer. Ključne zahteve: SPF in DKIM na vaši lastni domeni, zapis DMARC (vsaj p=none), poravnan naslov »Od«, odjava z enim klikom in stopnja pritožb zaradi neželene pošte pod 0,3 % — pri čemer Google priporoča, da ostanete pod 0,1 %. Microsoft je od takrat napovedal podobne zahteve za pošiljatelje velikih količin na Outlookove naslove. Točni pragovi in podrobnosti uveljavljanja se spreminjajo, zato raje preverite Googlove trenutne smernice za pošiljatelje kot da zaupate posnetku stanja iz kakšne objave na blogu, vključno s to.
Kaj to pomeni v praksi: trgovina, ki dvakrat na teden pošilja bazi 20.000 ljudi, je v očeh vsakega pomembnega ponudnika množični pošiljatelj. Če preskočite avtentikacijo, ne tvegate morebitne kazni nekoč v prihodnosti — že zdaj ste v skupini, za katero so bila ta pravila napisana.
Kaj vam prestanek preverjanj prinese in kaj ne
Opozorilo, preden na to gledate kot na čarobno paličico. Avtentikacija dokazuje identiteto; ne jamči za kakovost. Tudi pošiljatelji neželene pošte objavijo veljavne zapise SPF, DKIM in DMARC — to jih nič ne stane. Torej vas prestanek vseh treh preverjanj ne potisne v predal. Odstrani le razlog, da vas iz njega izpustijo.
Predstavljajte si to kot vstopnico. Ko ste enkrat avtenticirani, o umestitvi v predal odloča vaš dejanski ugled: stopnje pritožb, stopnje zavrnitev, angažiranost, kakovost baze. To je ločena, stalna disciplina — kako izboljšati dostavljivost e-pošte za spletno trgovino pokriva ta sloj.
Petstopenjski načrt za lastnika trgovine
- Popišite svoje pošiljatelje. Naštejte vse, kar pošilja e-pošto kot vaša domena: marketinško platformo, platformo trgovine, helpdesk, aplikacijo za ocene, vaš lastni predal. Večina trgovin jih najde pet ali šest.
- Preverite, kje ste. Pošljite testno e-sporočilo iz vsakega sistema na Gmailov naslov, odprite sporočilo in izberite »Pokaži izvirnik«. Gmail v jasnem jeziku prestane/pade prikaže rezultate SPF, DKIM in DMARC. Brezplačni spletni preverjalniki bodo tudi neposredno prebrali vaše DNS-zapise.
- Popravite SPF in DKIM prek vsake platforme. Vsako resno e-poštno orodje ima stran za avtentikacijo domene, ki ustvari točne zapise za lepljenje pri vašem ponudniku DNS (pogosto vaš registrar ali Cloudflare). Za podrobnosti sledite vodiču za avtentikacijo pošiljateljske domene. Eno pravilo: domena mora imeti natanko en zapis SPF — dva zapisa pomenita samodejni padec, zato nove vnose združite v obstoječi zapis, namesto da dodate še enega.
- Objavite DMARC pri
p=nonez vklopljenim poročanjem. To glede dostave ne spremeni ničesar in sproži pretok podatkov. Pustite ga teči nekaj tednov in preglejte, kateri viri se pojavijo. - Zaostrite, ko so podatki čisti. Ko vsak legitimni pošiljatelj prestane preverjanje s poravnavo, preidite na
p=quarantine, kasneje pa nap=reject. Tega koraka ne prehitevajte — prehod na reject, ko legitimni pošiljatelj še vedno pada, pomeni, da bo zavrnjena vaša lastna pošta.
Če postavljate povsem novo pošiljateljsko domeno namesto popravljanja obstoječe, to storite, preden karkoli pošljete, nato pa količino postopoma povečujte — kako ogreti novo pošiljateljsko domeno pojasni, zakaj je vrstni red pomemben.
Kako veste, da deluje
Dve ali tri preverjanja, ne obsedenost z nadzorno ploščo:
- Rezultati avtentikacije pri testnih pošiljanjih na Gmail (»Pokaži izvirnik«) — vsi trije bi morali pri vsakem pošiljajočem sistemu reči PASS.
- Google Postmaster Tools — brezplačno, prikaže ugled vaše domene, stopnjo neželene pošte in delež avtenticiranega prometa, kot ga vidi Gmail. Združite ga z navadami iz kako spremljati ugled domene.
- Zbirna poročila DMARC prek orodja za spremljanje — bodite pozorni na neznane vire in legitimne, ki padajo.
Preverjajte mesečno. Pogost način odpovedi ni začetna nastavitev — je zapis, ki se po tihem pokvari, ko nekdo preseli ponudnike DNS, ali nova aplikacija, dodana brez posodobitve SPF.
Kje se v to umešča Omnisend
Svoje trgovine sem na Omnisend preselil, potem ko sem uporabljal tako njega kot Klaviyo, in avtentikacija domene je bila eden manj dramatičnih delov: nastavitev pošiljateljske domene za vas ustvari zapisa DKIM in SPF, po širjenju DNS pri vsakem zapisu prikaže zeleno kljukico in domeno označi kot preverjeno. Česar nobena e-poštna platforma ne more storiti — vključno z Omnisendom — je upravljati preostanek vašega DNS. Vaš zapis SPF pokriva vse vaše pošiljatelje, ne le enega orodja, vaša politika DMARC pa je samo vaša. Platforma poskrbi za svoje zapise; skladnost celotne domene ostaja vaša naloga. Omnisend je partner Shopimationa v pridruženem programu; priporočilo izhaja iz vsakodnevne uporabe v mojih lastnih trgovinah.
Vaš naslednji korak
Danes pošljite eno testno e-sporočilo iz svoje marketinške platforme na Gmailov račun, ki ga imate v lasti, ga odprite in kliknite »Pokaži izvirnik«. Trije prestanki: čisti ste, nastavite mesečni opomnik za ponovno preverjanje. Kakršenkoli padec: popravite ta zapis še ta teden s pomočjo vodiča za nastavitev avtentikacije — vsaka kampanja, ki jo pošljete pred tem, nosi hendikep, ki ga lahko odpravite v enem popoldnevu.
