Miksi yrityksen sähköpostit menevät roskapostiin?
Kun yrityksen sähköposti menee roskapostiin, syy on usein se, ettei vastaanottajan postipalvelu pysty varmistamaan, että viesti todella tuli sinulta: verkkotunnuksen SPF-, DKIM- tai DMARC-tietue puuttuu tai on väärin, tai viesti lähtee palvelusta, jota ei ole merkitty sallituksi lähettäjäksi. Muita syitä ovat lähettäjän huono maine, viestin sisältö ja vastaanottajan omat suodattimet.
Postipalvelut ovat tiukentaneet linjaansa selvästi viime vuosina. Suuret sähköpostipalvelut, kuten Gmail, ovat vuodesta 2024 alkaen vaatineet lähettäjiltä tunnistautumista, ja paljon postia lähettäviltä kaikkia kolmea tunnistetta. Viesti, joka meni perille ennen, voi nyt jäädä suodattimeen, vaikka mikään ei ole sinun päässäsi muuttunut.
Tunnistautuminen on korjattavissa yhdessä iltapäivässä, kun tietää, mitä etsii. Vaikeinta on huomata ongelma, koska omat viestisi näyttävät lähtevän normaalisti ja vika näkyy vain vastaanottajan päässä.
Mitä vastaanottajan palvelin tarkistaa
Kun viesti saapuu, vastaanottava palvelin kysyy kaksi kysymystä. Tuleeko viesti oikeasti siitä verkkotunnuksesta, josta se väittää tulevansa? Ja onko tämä lähettäjä käyttäytynyt aiemmin niin, että sen postiin voi luottaa?
Ensimmäiseen vastaavat SPF, DKIM ja DMARC. Ne ovat nimipalveluun lisättäviä tekstirivejä, joiden avulla vastaanottaja voi tarkistaa lähettäjän. Toiseen vastaa maine, jota postipalvelut kerryttävät jokaisesta lähettäjästä: palautuneet viestit, roskapostiksi merkityt viestit ja se, avataanko viestejä.
Näiden lisäksi suodatin katsoo sisältöä: linkkejä, liitteitä ja sitä, muistuttaako viesti tunnettuja huijauksia. Sisältö painaa kuitenkin vähemmän kuin moni luulee. Huolellisesti kirjoitettu viesti päätyy roskapostiin, jos lähettäjää ei voida tunnistaa, ja kömpelö viesti menee perille, jos tunnistautuminen ja maine ovat kunnossa.
Mikä on SPF?
SPF on verkkotunnuksen nimipalveluun lisättävä tekstitietue, joka luettelee, mitkä palvelimet saavat lähettää postia verkkotunnuksesi nimissä. Kun viesti saapuu, vastaanottaja katsoo, onko lähettävä palvelin listalla. Jos on, tarkistus menee läpi, ja jos ei, viesti on epäilyttävä.
Tietue alkaa aina merkinnällä v=spf1, ja sen jälkeen tulevat sallitut lähettäjät, tavallisesti include-merkintöinä, jotka viittaavat sähköpostipalvelusi omaan listaan. Lopussa on merkintä, joka kertoo, mitä listan ulkopuolisille tehdään: ~all pyytää kohtelemaan niitä epäilyttävinä ja -all hylkäämään ne.
SPF:n heikkous on se, että se tarkistaa niin sanotun kirjekuoren lähettäjän, ei sitä osoitetta, jonka vastaanottaja näkee lähettäjäkentässä. Siksi SPF yksin ei estä väärennöksiä, ja siksi tarvitaan kaksi muuta.
Toinen heikkous tulee vastaan edelleenlähetyksessä. Kun vastaanottaja on ohjannut postinsa toiseen osoitteeseen, viesti saapuu perille palvelimelta, joka ei ole sinun listallasi, ja SPF-tarkistus epäonnistuu, vaikka viesti on aito.
SPF:n tavalliset virheet
SPF on lyhyt rivi, mutta siinä on muutama tapa epäonnistua, ja ne toistuvat yrityksestä toiseen.
- Kaksi SPF-tietuetta. Verkkotunnuksella saa olla vain yksi SPF-tietue. Kun uusi palvelu otetaan käyttöön ja sen ohjeiden mukaan lisätään oma rivi vanhan rinnalle, tuloksena on kaksi tietuetta, ja tarkistus epäonnistuu kokonaan. Oikea tapa on lisätä uusi palvelu olemassa olevaan riviin.
- Liian monta viittausta. SPF-tarkistuksessa saa tehdä enintään kymmenen nimipalvelukyselyä. Jokainen include-merkintä kuluttaa niitä, ja kun palveluita on paljon, raja ylittyy ja tarkistus epäonnistuu.
- Unohtunut lähettäjä. Uutiskirjetyökalu, verkkokauppa, ajanvaraus tai laskutusohjelma lähettää postia nimissäsi, mutta sitä ei ole lisätty tietueeseen.
- Liian salliva loppu. Merkintä, joka sallii kaikki lähettäjät, tekee koko tietueesta hyödyttömän.
Ensimmäinen virhe on hyvin tavallinen, ja sen tunnistaa helposti. Kun katsot verkkotunnuksesi tekstitietueita ja näet kaksi riviä, jotka alkavat v=spf1, olet löytänyt syyn.
Mikä on DKIM?
DKIM on sähköpostiin lisättävä digitaalinen allekirjoitus, jonka lähettävä palvelin tekee jokaiselle viestille ja jonka vastaanottaja tarkistaa verkkotunnuksesi nimipalveluun julkaistun avaimen avulla. Jos allekirjoitus täsmää, vastaanottaja tietää, että viesti on lähetetty verkkotunnuksesi luvalla eikä sitä ole muutettu matkalla.
Käytännössä DKIM otetaan käyttöön sähköpostipalvelun hallintapaneelista. Palvelu antaa yhden tai useamman tietueen, jotka lisätään nimipalveluun, ja sen jälkeen allekirjoitus kytketään päälle. Tietueen nimessä on valitsin, joka yksilöi avaimen, ja itse tietue on pitkä merkkijono, jota ei kirjoiteta käsin vaan kopioidaan.
Toisin kuin SPF-tietueita, DKIM-tietueita voi olla useita. Jokainen palvelu, joka lähettää postia nimissäsi, voi allekirjoittaa viestit omalla avaimellaan ja omalla valitsimellaan, eivätkä ne häiritse toisiaan.
Yleinen DKIM-virhe on se, että tietue lisätään nimipalveluun mutta allekirjoitusta ei kytketä päälle palvelun puolella. Toinen on se, että pitkä merkkijono katkeaa kopioitaessa. Kumpikaan ei näy mistään ennen kuin tarkistat viestin otsikkotiedot.
Miksi DKIM kestää sen, mihin SPF kaatuu
DKIM-allekirjoitus kulkee viestin mukana, joten se säilyy, vaikka viesti ohjattaisiin edelleen toiseen osoitteeseen. SPF kaatuu edelleenlähetyksessä, koska viesti saapuu perille eri palvelimelta. DKIM ei kaadu, koska allekirjoitus on itse viestissä.
Tämä on käytännössä tärkeää. Moni vastaanottaja ohjaa työpostinsa toiseen osoitteeseen, ja moni organisaatio kierrättää saapuvan postin suodatuspalvelun kautta. Jos verkkotunnuksesi luottaa pelkkään SPF:ään, osa aidoista viesteistä epäonnistuu tarkistuksessa näillä reiteillä.
DKIM ei kuitenkaan kestä kaikkea. Jos välissä oleva palvelu muuttaa viestin sisältöä, esimerkiksi lisää alatunnisteen tai muuttaa linkkejä, allekirjoitus ei enää täsmää. Siksi paras tilanne on se, että sekä SPF että DKIM ovat kunnossa ja vähintään toinen niistä menee läpi joka reitillä.
Mikä on DMARC?
DMARC on nimipalveluun lisättävä tekstitietue, joka kertoo vastaanottajalle, mitä tehdä viestille, joka väittää tulevansa verkkotunnuksestasi mutta ei läpäise SPF- tai DKIM-tarkistusta, ja minne tarkistusten tuloksista lähetetään raportit. Se sitoo kaksi muuta tarkistusta siihen lähettäjäosoitteeseen, jonka vastaanottaja näkee.
Sitominen on DMARCin tärkein tehtävä. Viesti läpäisee DMARC-tarkistuksen vain, jos SPF tai DKIM menee läpi ja jos läpi mennyt tarkistus koskee samaa verkkotunnusta, joka näkyy vastaanottajalle lähettäjäkentässä. Näin väärentäjä ei voi läpäistä tarkistusta omalla verkkotunnuksellaan ja laittaa lähettäjäksi sinun nimeäsi.
Tietue lisätään nimellä _dmarc verkkotunnuksen eteen, ja se alkaa merkinnällä v=DMARC1. Tärkein kohta on käytäntö, joka merkitään p-kirjaimella ja jolla on kolme arvoa: none tarkoittaa pelkkää seurantaa, quarantine ohjaa epäonnistuneet viestit roskapostiin ja reject hylkää ne. Raporttien osoite merkitään rua-kohtaan.
DMARC askel kerrallaan
DMARC otetaan käyttöön vaiheittain, koska liian tiukka käytäntö heti alussa voi estää omat viestisi. Jos laskutusohjelma lähettää laskuja nimissäsi eikä sitä ole vielä lisätty SPF:ään tai DKIM:iin, tiukin käytäntö hylkää laskut, ja huomaat asian vasta, kun asiakkaat eivät maksa.
- Aloita käytännöllä none ja raporttiosoitteella. Mikään ei muutu toimituksessa, mutta alat saada raportteja siitä, kuka lähettää postia nimissäsi.
- Lue raportteja muutama viikko. Ne ovat koneluettavia tiedostoja, joten niiden lukemiseen kannattaa käyttää palvelua, joka kokoaa ne ymmärrettävään muotoon.
- Korjaa löydökset. Jokainen oikea lähettäjä, joka ei läpäise tarkistusta, lisätään SPF:ään tai sille otetaan käyttöön DKIM.
- Kiristä käytäntöön quarantine, kun raporteissa ei enää näy omia epäonnistuvia lähettäjiä, ja myöhemmin harkiten käytäntöön reject.
Moni pieni yritys pysähtyy ensimmäiseen vaiheeseen ja jättää raportit lukematta. Se on parempi kuin ei mitään, koska tietue on olemassa, mutta se ei suojaa verkkotunnusta väärennöksiltä ennen kuin käytäntö on tiukempi.
Yksi viesti alusta loppuun
Kun kolme tarkistusta käy läpi yksittäisinä sääntöinä, niiden yhteispeli jää hämäräksi. Seurataan siksi yhtä viestiä.
Lähetät tarjouksen osoitteesta myynti@yrityksesi.fi asiakkaalle, jonka posti on suuressa sähköpostipalvelussa. Vastaanottava palvelin katsoo ensin, mikä palvelin viestin lähetti, ja tarkistaa yrityksesi.fi-verkkotunnuksen SPF-tietueesta, onko se sallittu. Sähköpostipalvelusi on listalla, joten SPF menee läpi.
Seuraavaksi palvelin löytää viestistä DKIM-allekirjoituksen, hakee nimipalvelustasi julkisen avaimen ja toteaa, että allekirjoitus täsmää ja on tehty yrityksesi.fi-verkkotunnukselle. DKIM menee läpi.
Lopuksi palvelin hakee DMARC-tietueen ja tarkistaa, että läpi menneet tarkistukset koskevat samaa verkkotunnusta, joka näkyy lähettäjäkentässä. Ne koskevat, joten viesti on tunnistettu. Nyt palvelin arvioi mainetta ja sisältöä, ja tarjous päätyy saapuneisiin.
Jos sama tarjous olisi lähetetty verkkokaupan palvelimelta, jota ei ole SPF:ssä ja jolla ei ole DKIM-avainta, molemmat tarkistukset epäonnistuisivat. Jos DMARC-käytäntösi on reject, viesti hylättäisiin. Jos DMARC puuttuu, vastaanottaja päättää itse, ja päätös on usein roskapostikansio.
Kuka lähettää postia yrityksesi nimissä
Tunnistautumisen korjaaminen alkaa listasta: kaikki palvelut, jotka lähettävät postia yrityksesi.fi-osoitteista. Lista on yleensä pidempi kuin luulet, ja jokainen puuttuva rivi on reitti roskapostiin.
| Lähettäjä | Mitä se lähettää | Mitä tarkistaa |
|---|---|---|
| Sähköpostipalvelu | Tavallinen työposti | SPF ja DKIM palvelun ohjeiden mukaan |
| Kotisivujen palvelin | Lomakkeiden ilmoitukset, salasanan palautukset | Onko palvelin SPF:ssä, vai lähetetäänkö posti sähköpostipalvelun kautta |
| Verkkokauppa | Tilausvahvistukset, toimitusilmoitukset | Oma DKIM-avain ja SPF-merkintä |
| Ajanvaraus | Vahvistukset ja muistutukset | Lähteekö posti sinun verkkotunnuksestasi vai palvelun omasta |
| Uutiskirjetyökalu | Uutiskirjeet ja kampanjat | DKIM omalle verkkotunnukselle, ei vain palvelun omalle |
| Laskutus- ja kirjanpito-ohjelma | Laskut ja muistutukset | Lähetysosoite ja tunnistautuminen |
Jokaisen palvelun ohjeista löytyy kohta, jossa kerrotaan, mitkä tietueet sen käyttöön tarvitaan. Jos ohjetta ei löydy, kysy palvelun tuesta, miten se lähettää postia asiakkaansa verkkotunnuksen nimissä.
Verkkosivun lomake: miksi sen viestit katoavat
Kotisivujen yhteydenottolomake on yksi tavallisimmista roskapostiongelmien lähteistä, koska se lähettää postia palvelimelta, jota ei ole ajateltu sähköpostin lähettäjäksi. Webhotellin palvelin lähettää viestin suoraan, sitä ei ole SPF:ssä eikä sillä ole DKIM-avainta verkkotunnuksellesi, ja viesti putoaa suodattimeen.
Hankalin versio on lomake, joka laittaa lähettäjäksi asiakkaan osoitteen. Kun asiakas kirjoittaa osoitteensa lomakkeeseen ja lomake lähettää viestin sinulle niin, että lähettäjänä näkyy tämä osoite, viesti väittää tulevansa asiakkaan verkkotunnuksesta, vaikka se lähtee sinun palvelimeltasi. Jos asiakkaan postipalvelu on julkaissut tiukan DMARC-käytännön, viesti hylätään, ja muutenkin se on vahva roskapostin merkki.
Korjaus on yksinkertainen. Lomake lähettää viestin yrityksen omasta osoitteesta, esimerkiksi lomake@yrityksesi.fi, ja laittaa asiakkaan osoitteen vastausosoitteeksi, jolloin vastaa-painike toimii kuten ennenkin. Lähtevä posti kulkee sähköpostipalvelun tai erillisen lähetyspalvelun kautta, jolloin SPF ja DKIM ovat valmiiksi kunnossa.
Kun korjaus on tehty, testaa lomake lähettämällä viesti ilmaisesta osoitteesta ja tarkista, että se tulee perille saapuneisiin eikä roskapostiin. Lomakkeen muusta rakenteesta on kerrottu artikkelissa yhteydenottolomake joka toimii.
Maine: miksi tunnistautuminen ei yksin riitä
Tunnistautuminen kertoo vastaanottajalle, kuka lähettäjä on. Se ei kerro, kannattaako tälle lähettäjälle antaa pääsy saapuneisiin. Sen ratkaisee maine, jota postipalvelut kerryttävät verkkotunnuksesta ja lähettävästä palvelimesta.
Mainetta heikentävät palautuvat viestit, roskapostiksi merkityt viestit ja äkilliset muutokset lähetysmäärissä. Vanha tai ostettu osoitelista on nopein tapa pilata maine: moni osoite ei enää toimi, osa on muuttunut roskapostiansoiksi ja loput vastaanottajista eivät muista sinua. Muutama tällainen lähetys voi viedä myös tavallisen työpostin roskapostiin, koska maine kuuluu verkkotunnukselle, ei yksittäiselle kampanjalle.
Jaettu palvelin tuo oman riskinsä. Jos lähetät postia webhotellin palvelimelta, jota käyttää moni muu, sen osoitteen maine riippuu myös heistä. Jos joku naapureista lähettää roskapostia, palvelimen osoite voi päätyä estolistalle, ja sinun lomakkeesi viestit kärsivät. Siksi lähtevä posti kannattaa ohjata palveluun, jonka maineesta huolehditaan.
Sisältö ja linkit: mitä suodatin katsoo viestistä
Sisällöllä on merkitystä, vaikka se ei ole ensimmäinen syy. Suodattimet katsovat erityisesti linkkejä, liitteitä ja viestin rakennetta.
- Linkit. Linkki, jonka näkyvä teksti ja todellinen osoite eroavat, on huijausten tunnusmerkki. Samoin lyhennetyt linkit, jotka piilottavat kohteen.
- Liitteet. Tuntematon liitetiedosto ensimmäisessä viestissä on riski. Jos lähetät tarjouksia, lähetä ne yhtenä tavallisena tiedostona ja mainitse liite viestin tekstissä.
- Pelkkä kuva. Viesti, joka on yksi iso kuva ja vähän tekstiä, näyttää mainokselta. Uutiskirjeessä pitää olla myös tekstiä.
- Allekirjoitus. Oikea nimi, yritys, puhelinnumero ja osoite allekirjoituksessa tekevät viestistä tunnistettavan ja luotettavan näköisen.
Uutiskirjeissä ja muissa massapostituksissa pitää lisäksi olla helppo tapa perua tilaus. Suuret postipalvelut edellyttävät sitä paljon postia lähettäviltä, ja se on myös vastaanottajan kannalta reilua. Jos peruminen on vaikeaa, vastaanottaja merkitsee viestin roskapostiksi, ja se heikentää mainettasi.
Miten tarkistat oman tilanteesi?
Oman tilanteesi tarkistat helpoimmin lähettämällä viestin omaan ilmaiseen sähköpostiosoitteeseesi ja katsomalla viestin alkuperäiset otsikkotiedot, joista näkyy suoraan, menivätkö SPF, DKIM ja DMARC läpi. Gmailissa se tapahtuu viestin valikon kohdasta Näytä alkuperäinen, ja muissa palveluissa vastaava toiminto löytyy yleensä nimellä lähdekoodi tai otsikkotiedot.
Näkymässä jokaisen tarkistuksen kohdalla lukee PASS tai FAIL. Kolme kertaa PASS tarkoittaa, että tunnistautuminen on kunnossa tältä reitiltä. Jos yksikin on FAIL tai puuttuu, tiedät, mistä aloittaa. Toista testi jokaisesta palvelusta, joka lähettää postia nimissäsi: työpostista, lomakkeesta, verkkokaupasta ja uutiskirjeestä.
Toinen tarkistus tehdään nimipalvelusta. Julkisilla nimipalvelun tarkistustyökaluilla voit hakea verkkotunnuksesi tekstitietueet ja katsoa, onko SPF-tietueita tasan yksi ja onko _dmarc-tietue olemassa. DKIM-tietueen tarkistamiseen tarvitset valitsimen nimen, joka löytyy sähköpostipalvelusi ohjeista.
Kolmas ovat estolistat. Ilmaisilla työkaluilla voi tarkistaa, onko verkkotunnuksesi tai lähettävän palvelimen osoite jollain yleisellä estolistalla. Jos on, syy löytyy usein jaetusta palvelimesta tai murretusta tilistä, ja se korjataan ennen kuin listalta poistoa haetaan.
Kun asiakas sanoo, ettei viestiä tullut
Kun asiakas kertoo, ettei viesti tullut, käy nämä läpi tässä järjestyksessä. Järjestys säästää aikaa, koska tavallisimmat syyt ovat alussa.
- Pyydä asiakasta katsomaan roskapostikansio. Yritysten postissa epäilyttävät viestit voivat myös jäädä ylläpitäjän karanteeniin, jota asiakas ei itse näe.
- Tarkista, lähetettiinkö viesti oikeasti. Lähetetyt-kansio, lomakkeen loki tai verkkokaupan tilaushistoria kertovat, lähtikö viesti ja mihin osoitteeseen.
- Tarkista palautusviestit. Jos viesti palautui, palautusviestissä on syy, usein koodina ja lyhyenä selityksenä.
- Lähetä testiviesti samaa reittiä omaan ilmaiseen osoitteeseesi ja katso otsikkotiedot.
- Jos testi on kunnossa mutta viesti ei vieläkään tule asiakkaalle perille, pyydä asiakasta lisäämään osoitteesi turvallisiin lähettäjiin ja selvittämään organisaationsa suodatus oman ylläpitäjänsä kanssa.
Viimeinen kohta on ainoa, joka ei ole sinun käsissäsi. Kaikki muu on, ja vika löytyy usein jo kolmesta ensimmäisestä.
Kenen tehtävä tämä on
SPF, DKIM ja DMARC ovat nimipalvelun asetuksia, joten ne tekee se, joka hallinnoi nimipalvelua, sähköpostipalvelun antamien tietojen perusteella. Pienessä yrityksessä se on usein sivuston tekijä, ylläpitäjä tai webhotelli, harvoin yrittäjä itse.
Tietueet lisätään sinne, missä nimipalvelu oikeasti on, eikä sinne, missä paneeli näyttää siltä, että voisi. Jos verkkotunnuksen nimipalvelu on siirretty toiseen palveluun, välittäjän paneeliin lisätty tietue ei näy maailmalle lainkaan. Sama sudenkuoppa on kuvattu Search Consolen käyttöönottoa käsittelevässä artikkelissa, ja se pätee tässä sellaisenaan.
Kun sivustoa tai sähköpostia muutetaan, tunnistautuminen kannattaa tarkistaa osana muutosta, ei vasta, kun joku valittaa. Jos sivustollesi on sovittu ylläpito, kysy, kuuluuko postin tunnistautumisen tarkistus siihen, ja jos ei, sovi siitä erikseen. Se on muutaman minuutin työ muutoksen yhteydessä ja muutaman päivän selvitys jälkikäteen.
Yhteenveto
Kun yrityksen sähköposti menee roskapostiin, syy on usein puutteellinen tunnistautuminen. SPF kertoo, mitkä palvelimet saavat lähettää postia nimissäsi, DKIM allekirjoittaa viestit, ja DMARC kertoo vastaanottajalle, mitä tehdä, kun kumpikaan ei täsmää näkyvään lähettäjään, ja lähettää sinulle raportit.
Tarkista tilanne lähettämällä viesti omaan ilmaiseen osoitteeseesi ja katsomalla otsikkotiedot jokaiselta reitiltä, jolla postia lähtee nimissäsi: työposti, lomake, verkkokauppa, uutiskirje ja laskutus. Tavoitteena on yksi SPF-tietue, DKIM jokaiselle lähettäjälle ja DMARC ensin seurantatilassa.
Kun tunnistautuminen on kunnossa, loput ratkaisee maine. Pidä osoitelistat puhtaina, ohjaa lomakkeiden posti luotettavan lähetyspalvelun kautta ja tarkista tietueet aina, kun sivustoa tai postipalvelua muutetaan.
