SPF/DKIM/DMARC: 10 yleisintä virhettä + miten testaat
Sähköpostit menevät roskapostiin? Yleisimmät syyt: SPF-lookuppeja liikaa, DKIM-allekirjoitus puuttuu, DMARC väärin. Tässä 10 virhettä ja miten testaat.
Oireet: mistä tiedät että autentikointi ei toimi
- Gmail/Outlook näyttää varoituksen: "Tämä viesti voi olla huijaus"
- Viestit menevät roskapostiin: Vastaanottaja ei näe viestejä
- Bounce-viestit: "550 SPF check failed" tai vastaava
- DMARC-raportit näyttävät fail: Viestit eivät läpäise tarkistuksia
10 yleisintä virhettä
SPF-virheet
- Liian monta DNS-lookuppia: SPF sallii max 10 lookuppia. Jokainen "include:" on yksi. Ratkaisu: yhdistä tai käytä SPF-flattening-palvelua.
- Väärä include: Uutiskirjepalvelu tai CRM puuttuu. Ratkaisu: lisää palveluntarjoajan antama include-rivi.
- Syntaksivirhe: Välilyönti väärässä paikassa, puuttuva "v=spf1". Ratkaisu: validoi tietue työkalulla.
- Useita SPF-tietueita: Vain yksi SPF sallittu per domain. Ratkaisu: yhdistä yhdeksi tietueeksi.
DKIM-virheet
- DKIM-allekirjoitus puuttuu: Palvelu ei allekirjoita viestejä. Ratkaisu: ota DKIM käyttöön lähetyspalvelussa.
- Väärä selector: DNS-tietue ja lähetyspalvelun selector eivät täsmää. Ratkaisu: tarkista selector molemmista päistä.
- Avain vanhentunut tai vaihdettu: Vanha avain käytössä. Ratkaisu: päivitä DNS-tietue uudella avaimella.
DMARC-virheet
- DMARC puuttuu kokonaan: Ei suojausta spoofaukselta. Ratkaisu: lisää DMARC-tietue (aloita p=none).
- Liian nopea reject: Oikeutetut viestit hylätään. Ratkaisu: käytä ensin p=none ja quarantine.
- Alignment-ongelma: From-domain ei täsmää SPF/DKIM-domainin kanssa. Ratkaisu: tarkista lähetyspalvelun asetukset.
Testaus: mitä tarkistat
TXT-tietueet (DNS)
dig TXT _dmarc.yritys.fi +short
dig TXT selector._domainkey.yritys.fi +short
Sähköpostin headerit
Avaa vastaanotettu sähköposti → Näytä alkuperäinen viesti → Etsi:
Authentication-Results:– näyttää SPF, DKIM, DMARC pass/failReceived-SPF:– SPF-tarkistuksen tulosDKIM-Signature:– DKIM-allekirjoitus
Online-työkalut
- MXToolbox SPF Check
- Mail-tester.com – lähetä testiviesti
- Dmarcian Inspector
Lähetä esimerkkimaili headerilla
→ Kerron mikä autentikoinnissa mättää ja miten korjataan.
Lähetä header3 yleistä tilannetta
Uutiskirje (Mailchimp, ActiveCampaign)
Lisää palvelun SPF include + aseta DKIM custom domain. Muuten viestit näyttävät tulevan palveluntarjoajalta, ei sinulta.
CRM (HubSpot, Pipedrive)
Sama kuin uutiskirje: SPF + DKIM. CRM:n lähettämät automaattiviestit tarvitsevat autentikoinnin.
Verkkokauppa (tilausvahvistukset)
Verkkokauppa-alusta (Shopify, WooCommerce) lähettää viestejä. Varmista että alustan IP on SPF:ssä ja DKIM käytössä.
Korjausjärjestys: mistä aloitat
- SPF ensin: Tarkista lookup-määrä ja lisää puuttuvat lähettäjät
- DKIM seuraavaksi: Ota käyttöön kaikissa lähetyspalveluissa
- DMARC lopuksi: Aloita p=none, seuraa raportteja, nosta asteittain
Tärkeää: Älä muuta kaikkea kerralla. Tee yksi muutos, odota 24–48 h, testaa.
Lue myös
Kenelle tämä sopii?
- Yritykset, joiden sähköpostit menevät roskapostiin
- IT-vastaavat, jotka debugaavat autentikointiongelmia
- Markkinointi, jonka uutiskirjeet eivät mene perille
Tyypillinen toimitus Datastormilla
- Analyysi: Nykyiset DNS-tietueet ja headerit
- Korjaukset: SPF, DKIM, DMARC kuntoon
- Testaus: Varmistetaan että viestit menevät perille