Emel anda mungkin menunjukkan tanda semak hijau untuk SPF dan DKIM tetapi masih ditandakan sebagai gagal DMARC – satu ketidakpadanan yang membolehkan mesej palsu (spoofed) terlepas dan menjejaskan kebolehcapaian (deliverability). Sebabnya adalah penjajaran (alignment), iaitu peraturan yang mewajibkan domain yang mengesahkan mesej tersebut sepadan dengan alamat yang dipaparkan dalam pengepala (header) From.

Mengapa SPF dan DKIM tidak mencukupi jika digunakan secara berasingan

SPF (Sender Policy Framework) mengesahkan alamat Return-Path, iaitu penghantar sampul (envelope sender) yang digunakan untuk pemulangan emel (bounces). Alamat tersebut selalunya milik penyedia perkhidmatan mel, bukannya jenama yang anda lihat di dalam peti masuk.

DKIM (DomainKeys Identified Mail) mengesahkan domain yang disertakan pada tandatangan kriptografi dalam pengepala. Penandatangan boleh jadi domain penghantar itu sendiri atau domain perkhidmatan pihak ketiga.

Kedua-dua semakan boleh lulus, namun DMARC (Domain-based Message Authentication, Reporting & Conformance) akan tetap melaporkan kegagalan jika sama ada Return-Path mahupun domain tandatangan DKIM tidak selaras dengan alamat From yang kelihatan.

Empat kegagalan penjajaran yang paling biasa

  • Domain milik penyedia – Banyak platform mel pukal menetapkan Return-Path mereka sendiri dan menandatanganinya dengan kunci DKIM mereka sendiri. Jika anda tidak menggantikannya dengan domain anda sendiri, DMARC akan mengesan ketidakpadanan.
  • Penerusan emel (Email forwarding) – Apabila pelayan hiliran (downstream server) meneruskan mesej, semakan SPF biasanya akan gagal kerana IP penerusan tidak disenaraikan dalam rekod SPF anda. Jika tandatangan DKIM juga berubah semasa dalam perjalanan, DMARC tidak mempunyai sandaran untuk digunakan.
  • DKIM rosak – Kunci yang salah konfigurasi atau ralat DNS boleh menyebabkan DKIM gagal. Dalam kes tersebut, DMARC bergantung pada SPF, dan jika Return-Path SPF tidak selaras, anda akan gagal lagi.
  • Mod penjajaran ketat (Strict alignment mode) – Menetapkan aspf=s atau adkim=s memberitahu DMARC untuk menuntut padanan domain yang tepat, bukan sekadar hubungan domain induk. Subdomain yang berbeza walaupun hanya dengan satu titik akan mencetuskan kegagalan.

Cara mengesan masalah

Buka sumber mentah (raw source) mesej yang bermasalah tersebut dan cari pengepala Authentication-Results. Ia akan menyenaraikan hasil semakan SPF, DKIM dan DMARC, bersama-sama dengan domain yang dinilai oleh setiap ujian.

  • Bandingkan smtp.mailfrom (Return-Path) dengan domain dalam pengepala From.
  • Bandingkan tag header.d di dalam blok DKIM-Signature dengan domain From.

Jika kedua-dua perbandingan tidak menghasilkan padanan, penjajaran adalah puncanya.

Penyelesaian untuk meluluskan DMARC

  1. Gunakan Return-Path yang selaras – Kebanyakan platform penghantaran membenarkan anda menerbitkan domain pemulangan (bounce domain) tersuai. Halakan domain tersebut ke zon DNS yang anda kawal dan tambahkan ke dalam rekod SPF anda.
  2. Gunakan tandatangan DKIM yang selaras – Tetapkan tag d= dalam tandatangan DKIM kepada domain anda sendiri (atau sub-domain milik anda) dan terbitkan kunci awam yang sepadan dalam DNS. Oleh kerana DKIM kekal berfungsi dalam kebanyakan senario penerusan, ia adalah cara yang paling dipercayai untuk mencapai penjajaran.

Kesimpulan

Lulus SPF dan DKIM hanyalah separuh daripada perjuangan; tanpa penjajaran domain, DMARC akan tetap menandakan mesej anda sebagai tidak disahkan. Selaraskan sama ada Return-Path atau domain tandatangan DKIM dengan alamat From yang kelihatan, sahkan tetapan dalam pengepala mentah anda, dan laras tahap ketat mengikut keperluan. Sebaik sahaja penjajaran dilaksanakan, DMARC akan melaporkan status lulus, sekali gus melindungi jenama anda dan meningkatkan kedudukan dalam peti masuk.