← Back to all posts

Aturan Pengirim Gmail: Checklist SPF, DKIM, dan DMARC untuk Aplikasi Kamu

2026-09-28 · MailAnvil Team

Gmail dan Yahoo sudah bertahun-tahun menerapkan aturan pengirim massal, dan aturannya makin ketat setiap tahun. Bagi developer Indonesia yang membangun aplikasi — travel booking, food delivery, fintech dengan OTP — artinya satu hal: email transaksional tanpa autentikasi DNS yang benar akan mendarat di spam, atau ditolak sama sekali.

Ini checklist yang harus kamu penuhi sebelum mengirim email pertama, dan cara memotong 80% pekerjaannya.

Tiga record wajib

1. SPF. Record TXT di domain yang menyatakan server mana yang boleh mengirim email atas nama domainmu. Kalau aplikasimu kirim via MailAnvil, server SES harus terdaftar di sana. Salah konfigurasi = email ditandai spoofing.

"v=spf1 include:amazonses.com ~all"

2. DKIM. Tanda tangan kriptografi di setiap email. Gmail menimbang DKIM paling berat — tanpa ini, email kamu hampir pasti tidak masuk tab Primary. Masalahnya: setup DKIM manual itu panjang. Kamu harus generate key di provider, buat 3 record CNAME di DNS, tunggu propagasi, lalu verifikasi.

3. DMARC. Kebijakan yang memberi tahu Gmail apa yang harus dilakukan kalau SPF/DKIM gagal. Mulai dari p=none sambil memantau laporan, naik ke p=quarantine atau p=reject setelah yakin semua sumber email tercakup.

Checklist lengkap sebelum kirim

Satu poin yang sering lolos: alignment. SPF pass tapi domain di Mail From beda dengan domain di header From tetap dianggap gagal DMARC. Ini penyebab klasik kenapa email invoice dari subdomain ([email protected]) terpisah reputasinya dari email utama.

Coba hitung kerjaannya manual

Ambil kasus nyata: kamu bangun aplikasi travel booking dan harus kirim konfirmasi pemesanan, e-ticket, dan notifikasi pembatalan — tiga jenis email, harian, ke ribuan pelanggan.

Manual dengan SES langsung atau SMTP di VPS:

  1. Setup SES identity, catat 3 CNAME DKIM
  2. Masuk DNS provider, tambah SPF, 3 CNAME DKIM, DMARC — per domain
  3. Tunggu propagasi, verifikasi ulang
  4. Ulangi tiap kali customer menambah domain (kalau kamu bangun multi-tenant)

Dengan email API yang otomatis: langkah 2 hilang. MailAnvil, misalnya, mendeteksi kalau domain kamu di-hosting di Cloudflare DNS dan memasang CNAME DKIM otomatis begitu domain diverifikasi. Status verifikasi bisa dicek lewat API (GET /v1/domains/:id) — tidak perlu login dashboard.

Kenapa ini penting untuk Indonesia khususnya

Banyak startup Indonesia masih kirim email dari server VPS sendiri (Postfix + IP segar). Gmail dan Yahoo menandai IP seperti itu hampir langsung. Hasilnya: OTP fintech tidak sampai, user tidak bisa login, ticket support naik — biayanya jauh lebih besar dari langganan email API.

Bandungkan biayanya: email API transaksional yang murah di level 50 ribu email/bulan itu sekitar Rp 249rb per bulan. Satu insiden OTP gagal kirim saat kampanye launching bisa lebih mahal dari setahun langganan.

Mulai

Kalau semua checklist di atas terasa berat, itu memang pekerjaan infrastruktur yang seharusnya tidak kamu pikirkan. Coba MailAnvil gratis di mailanvil.com — daftar, tambah domain, dan status SPF/DKIM/DMARC kamu terverifikasi dalam hitungan menit. Gratis 3.000 email/bulan, tanpa kartu kredit.