Email Anda bisa saja menunjukkan tanda centang hijau untuk SPF dan DKIM namun tetap ditandai gagal DMARC – sebuah ketidakcocokan yang memungkinkan pesan palsu (spoofed) lolos dan merusak tingkat keterkiriman (deliverability). Alasannya adalah penyelarasan (alignment), aturan yang mewajibkan domain yang mengautentikasi pesan harus cocok dengan alamat yang ditampilkan di header From.

Mengapa SPF dan DKIM saja tidak cukup

SPF (Sender Policy Framework) memvalidasi alamat Return-Path, yaitu pengirim amplop (envelope sender) yang digunakan untuk pesan gagal (bounces). Alamat tersebut sering kali milik penyedia layanan pengiriman email, bukan merek yang Anda lihat di kotak masuk.

DKIM (DomainKeys Identified Mail) memverifikasi domain yang terlampir pada tanda tangan kriptografis di header. Penandatangan bisa berupa domain pengirim itu sendiri atau domain layanan pihak ketiga.

Kedua pemeriksaan tersebut bisa saja lolos, namun DMARC (Domain-based Message Authentication, Reporting & Conformance) akan tetap melaporkan kegagalan jika baik Return-Path maupun domain penandatanganan DKIM tidak selaras dengan alamat From yang terlihat.

Empat kegagalan penyelarasan yang paling umum

  • Domain milik penyedia layanan – Banyak platform email massal (bulk-mail) menetapkan Return-Path mereka sendiri dan menandatangani dengan kunci DKIM mereka sendiri. Jika Anda tidak pernah menggantinya dengan domain Anda sendiri, DMARC akan melihat adanya ketidakcocokan.
  • Penerusan email (Email forwarding) – Saat server hilir meneruskan pesan, pemeriksaan SPF biasanya gagal karena IP penerus tidak terdaftar dalam catatan SPF Anda. Jika tanda tangan DKIM juga berubah dalam perjalanan, DMARC tidak memiliki sandaran untuk validasi.
  • DKIM rusak – Kunci yang salah konfigurasi atau kesalahan DNS dapat menyebabkan DKIM gagal. Dalam hal ini, DMARC bergantung pada SPF, dan jika Return-Path SPF tidak selaras, Anda akan gagal lagi.
  • Mode penyelarasan ketat (Strict alignment mode) – Mengatur aspf=s atau adkim=s memerintahkan DMARC untuk menuntut kecocokan domain yang persis, bukan sekadar hubungan domain induk (parent-domain). Subdomain yang berbeda meski hanya satu titik akan memicu kegagalan.

Cara mendeteksi masalah

Buka sumber mentah (raw source) dari pesan yang bermasalah dan temukan header Authentication-Results. Header tersebut akan mencantumkan hasil pemeriksaan SPF, DKIM, dan DMARC, beserta domain yang dievaluasi oleh setiap pengujian.

  • Bandingkan smtp.mailfrom (Return-Path) dengan domain di header From.
  • Bandingkan tag header.d di dalam blok DKIM-Signature dengan domain From.

Jika tidak ada perbandingan yang menghasilkan kecocokan, maka penyelarasan adalah penyebabnya.

Perbaikan agar DMARC lolos

  1. Gunakan Return-Path yang selaras – Sebagian besar platform pengiriman memungkinkan Anda memublikasikan domain bounce kustom. Arahkan domain tersebut ke zona DNS yang Anda kendalikan dan tambahkan ke catatan SPF Anda.
  2. Terapkan tanda tangan DKIM yang selaras – Atur tag d= dalam tanda tangan DKIM ke domain Anda sendiri (atau subdomain yang Anda miliki) dan publikasikan kunci publik yang sesuai di DNS. Karena DKIM tetap bertahan dalam sebagian besar skenario penerusan, ini adalah cara paling andal untuk mencapai penyelarasan.

Kesimpulan

Lolos SPF dan DKIM hanyalah setengah dari perjuangan; tanpa penyelarasan domain, DMARC akan tetap menandai pesan Anda sebagai tidak terautentikasi. Selaraskan Return-Path atau domain penandatanganan DKIM dengan alamat From yang terlihat, verifikasi pengaturan di header mentah Anda, dan sesuaikan tingkat ketatnya jika diperlukan. Setelah penyelarasan diterapkan, DMARC akan melaporkan status lolos (pass), melindungi merek Anda, dan meningkatkan penempatan di kotak masuk.