Az e-mailek a spamben landolnak: az okok és a megoldás

Ha a levelek a spamben landolnak, ritkán a szöveg az ok. Szinte mindig azon múlik, hogy a fogadó szerver nem tudja ellenőrizni, valóban tőletek származik-e az üzenet. Ez az útmutató megmutatja, hogyan hozható helyre – utánacsinálható ellenőrzési lépésekkel.

Világító formák árama halad át három ellenőrző küszöbön, egyeseket eltérítenek

A lényeg röviden

  • Az ok szinte soha nem a tartalomban van, hanem a hitelesítésben: a fogadó szerver nem tudja ellenőrizni, valóban a ti doménetekről származik-e a levél.
  • Három DNS-bejegyzés oldja meg a problémát: az SPF megmondja, ki küldhet. A DKIM aláírja az üzenetet. A DMARC rögzíti, mi történjen eltérés esetén.
  • A sorrend fontos. A DMARC élesítése azelőtt, hogy az SPF és a DKIM tisztán működne, a saját leveleiteket blokkolja.
  • A beállítás után két-négy hét megfigyelés kell, mielőtt „megoldottnak“ nevezhetjük.

Szinte minden projektben felmerül a kérdés: miért landolnak a leveleink a spam mappában? A leggyakoribb feltevés – túl reklámízű szöveg, túl sok hivatkozás, az „ingyenes” szó – a legritkább esetben találó. A modern spamszűrők először valami mást értékelnek: hogy az üzenet egyáltalán valódi-e.

Az e-mail-protokoll ugyanis olyan korból származik, amikor senki sem számított visszaélésre. Alapállapotban a világ bármelyik gépe küldhet olyan levelet, amely feladóként a ti doméneteket viseli. Az itt tárgyalt három bejegyzés pontosan ezt a rést zárja be.

Világító formák haladnak át három áttetsző ellenőrző küszöbön, egyeseket eltérítenek
Három ellenőrzés, mielőtt egy levél a postafiókba kerül. Ha az egyik megbukik, a címzett gyanú alapján dönt.

A három bejegyzés és amit tesznek

SPF, DKIM és DMARC egy-egy mondatban

SPF – ki küldhet
DNS-bejegyzés, amely felsorolja, mely szerverek küldhetnek a ti doménetek nevében. A címzett utánanéz: ezek valamelyikéről érkezett a levél?
DKIM – változott-e útközben
A küldő szerver kriptográfiailag aláírja az üzenetet. A hozzá tartozó nyilvános kulcs a DNS-ben van. A címzett ellenőrzi az aláírást.
DMARC – mi történjen eltérés esetén
A ti utasításotok a címzettnek: ne tegyen semmit, tegye a spambe, vagy utasítsa el. Ezenfelül a címzett jelentéseket küld arról, mit látott.

Tudtad?

Az SPF és a DKIM önmagában nem elég. Mindkettő csak egy-egy részt ellenőriz, és mindkettő teljesíthető úgy, hogy a címzett által látott feladócím közben hamis.

Csak a DMARC köti össze az ellenőrzéseket azzal a címmel, amely a postafiókban megjelenik. Ezért ez az a bejegyzés, amelynek tényleges hatása van – és ezért ez az, amelyet utoljára élesítünk.

A helyes sorrend

Három mértani forma egy vonalba fordul, fénysugár halad át rajtuk
Az ellenőrzés csak akkor megy át tisztán, ha mind a három egy vonalban áll. Előtte az ember saját magát blokkolja.
Figyelem A leggyakoribb hiba a DMARC azonnali elutasításra állítása. Ha aztán küld egy olyan szolgáltatás, amely még nincs benne az SPF-ben – a könyvelőprogram, az álláspályázati felület, a jegykezelő rendszer –, annak levelei nyomtalanul eltűnnek. A feladónál hibaüzenet nélkül.
  1. Leltár. Ki mindenki küld a nevetekben? Többnyire több, mint gondolnátok: a levelezőszolgáltató, a hírlevélküldő eszköz, a CRM, a webszerver az űrlapvisszaigazolásokhoz, a könyvelés. Mindegyiknek szerepelnie kell az SPF-ben.
  2. Állítsátok be az SPF-et. Egyetlen bejegyzés doménenként, amely felsorolja az összes jogosult küldőt. A több SPF-bejegyzés hiba, és ahhoz vezet, hogy az ellenőrzés le sem fut.
  3. Állítsátok be a DKIM-et. Az adott küldőszolgáltatásnál aktiválni, a kapott kulcsot bevinni a DNS-be. Minden szolgáltatás a sajátját kapja.
  4. Indítsátok a DMARC-ot megfigyelő módban. Először a „ne tegyen semmit” utasítással és egy címmel a jelentések számára. Két-négy hétig hagyjátok futni.
  5. Értékeljétek a jelentéseket. Megmutatják, mely küldők buknak meg. Ha valamelyik hiányzik az SPF-ből vagy a DKIM-ből, most pótoljátok.
  6. Csak ezután szigorítsatok. A „ne tegyen semmit”-ről a „spambe”-re, később az „elutasítás”-ra. A lépések között mindig két hét megfigyelés.

Hogyan ellenőrizhető a jelenlegi állapot

Minden változtatás előtt tisztán kell látni, mi érvényes most. Két út, mindkettő külön szoftver nélkül:

Egy beérkezett levélen keresztül. Nyissatok meg egy levelet a saját doménetekről egy tetszőleges postafiókban, és jelenítsétek meg a teljes fejlécet. Ott egy Authentication-Results nevű sorban áll, hogy az SPF, a DKIM és a DMARC átment-e. Háromszor „pass” azt jelenti: a technika rendben van.

Egy DNS-lekérdezésen keresztül. Bármely parancssorral rendelkező gépen közvetlenül lekérdezhetők a bejegyzések. Így az látszik, mi van ténylegesen közzétéve – nem az, aminek a kezelőfelületen állnia kellene.

Ellenőrző parancsok
# SPF megtekintése
nslookup -type=TXT sajat-domain.hu

# DMARC megtekintése
nslookup -type=TXT _dmarc.sajat-domain.hu

# DKIM megtekintése (a választó szolgáltatásonként eltér, itt példa: "standard")
nslookup -type=TXT standard._domainkey.sajat-domain.hu
Ha a DMARC-nál semmi sem jön vissza, a bejegyzés nem létezik. Ez a leggyakoribb lelet – és egyben a legkönnyebben orvosolható.

Ha a technika rendben van, és mégis akadozik

Ha a hitelesítés tiszta, a kézbesítés mégis rossz, négy másik ok jöhet szóba.

Új domén küldési előzmények nélkül

Egy domén, amely még sosem küldött, ismeretlennek számít. Aki az első napon tízezer levelet küld ki, azt lefékezik – joggal.

Mi segít: a mennyiséget két-négy hét alatt növelni, a legaktívabb címzettekkel kezdeni.

Erről ismerhető fel: rossz kézbesítés csak nagy kiküldéseknél

Régi, inaktív címek a listán

Azok a címzettek, akik egy éve semmit sem nyitottak meg, negatív jelzést jelentenek. Néhány megszüntetett címet a szolgáltatók egyenesen csapdaként használnak újra.

Mi segít: aki tizenkét hónapja semmit sem nyitott meg, kap egy utolsó levelet – és utána törlődik.

Erről ismerhető fel: hónapokon át csökkenő megnyitási arány

Küldés megosztott címről

Az olcsó küldőszolgáltatásoknál sok ügyfél osztozik ugyanazokon a küldőszervereken. E szerverek híre így a többiek viselkedésén is múlik.

Mi segít: havi néhány tízezer levéltől saját küldőcím – az alatt ritkán gazdaságos.

Erről ismerhető fel: hirtelen visszaesések saját változtatás nélkül

Hiányzó leiratkozási lehetőség a fejlécben

A nagy szolgáltatók tömeges küldésnél olyan leiratkozást várnak el, amely egy kattintással működik, és technikailag a fejlécben van elhelyezve – nem csupán hivatkozásként a láblécben.

Mi segít: aktiválni a küldőeszközben; a legtöbb támogatja, de nem mind alapértelmezésben.

Erről ismerhető fel: gondok kifejezetten a nagy ingyenes levelezőknél
A gyakorlatból

A saját küldésünk beállításánál betartottuk a sorrendet, mégis hibáztunk: a szerver eleinte nem tudta írni a küldési naplóját, mert a fájljogosultságok nem engedték. Sikeresen küldtünk tehát – csak igazolás nélkül.

Akkor tűnt fel, amikor ellenőrizni akartuk, melyik címre ment ki ténylegesen egy tesztlevél. A tanulság: a napló nem mellékes tartozék. Nélküle kétes esetben nem igazolható, mi történt – és éppen ezen múlik minden, amikor egy ügyfél azt mondja, nem kapott semmit.

Tipp Állítsatok be a küldéshez saját aldomént, például mail.sajat-domain.hu. Így a marketingküldés híre elválik a szokásos üzleti levelezésetek hírétől. Ha egy kiküldésnél félremegy valami, nem rögtön az egész cégkommunikáció érintett.

Összegzés

A kézbesíthetőség nem szövegprobléma, hanem igazolási probléma. Aki a három bejegyzést a helyes sorrendben állítja be, az esetek túlnyomó többségét megoldja vele – méghozzá tartósan, mert egyszeri beállításról van szó.

A ráfordítás néhány óra, négy-hat hétre elosztva, mert a megfigyelési szakaszok hozzátartoznak. Aki átugorja őket, és rögtön élesít, megspórolja a heteket, cserébe azt kockáztatja, hogy fontos levelek csendben eltűnnek.

Gyakori kérdések

Miért landolnak az e-mailjeim a spam mappában?

Az esetek túlnyomó többségében azért, mert a fogadó szerver nem tudja ellenőrizni, valóban a ti doménetekről származik-e az üzenet. Ehhez három DNS-bejegyzés kell: SPF, DKIM és DMARC. A tartalmon lényegesen ritkábban múlik, mint gondolnánk.

Mi az az SPF, DKIM és DMARC?

Az SPF felsorolja, mely szerverek küldhetnek a nevetekben. A DKIM kriptográfiailag aláír minden üzenetet, hogy a változtatások feltűnjenek. A DMARC mindkét ellenőrzést összeköti a látható feladócímmel, és rögzíti, mit tegyen a címzett eltérés esetén.

Milyen sorrendben kell beállítani őket?

Először SPF, aztán DKIM, aztán DMARC megfigyelő módban. Két-négy hét után értékelni a jelentéseket, pótolni a hiányzó küldőket, és csak ezután szigorítani lépésenként a DMARC-ot. Aki a DMARC-ot élesíti először, a saját leveleit blokkolja.

Hogyan ellenőrzöm, hogy helyesek-e a bejegyzések?

A leggyorsabban egy beérkezett levél teljes fejlécén keresztül: az Authentication-Results sorban az SPF-nél, a DKIM-nél és a DMARC-nál is „pass” kell hogy álljon. Kiegészítésként a bejegyzések DNS-lekérdezéssel közvetlenül is megnézhetők.

Mennyi idő, míg egy változtatás hatni kezd?

A DNS-változtatások beállítástól függően perceken belül vagy 24 órán belül láthatók. Egy domén híre lassabban javul – számoljatok két-négy héttel, mielőtt a kézbesítési arány mérhetően megmozdul.

Kell saját aldomén a küldéshez?

Nem feltétlenül, de értelmes. Elválasztja a marketingküldés hírét a szokásos üzleti levelezésetekétől. Ha egy kiküldésnél félremegy valami, nem az egész cégkommunikáció érintett.

Marketing, amely magát állítja be

A Studio Engine bétája nyitva áll. Foglalj helyet, és alakítsd az elejétől fogva.

Csatlakozom a bétához →
← Vissza az áttekintéshez