Syarat Bulk Sender Gmail & Yahoo: Checklist Lengkap

Sejak Februari 2024, Gmail dan Yahoo memberlakukan aturan baru bagi siapa pun yang mengirim email ke pengguna mereka. Kalau email reset password dari aplikasi Anda tiba-tiba masuk...

Syarat Bulk Sender Gmail & Yahoo: Checklist Lengkap
Iklan

Sejak Februari 2024, Gmail dan Yahoo memberlakukan aturan baru bagi siapa pun yang mengirim email ke pengguna mereka. Kalau email reset password dari aplikasi Anda tiba-tiba masuk folder spam, atau newsletter Anda ditolak dengan error 5xx yang membingungkan, besar kemungkinan penyebabnya ada di salah satu aturan ini. Untungnya, sebagian besar hanya berupa record DNS dan header email yang bisa Anda pasang dalam satu sore.

Artikel ini membahas apa saja yang benar-benar diwajibkan Google dan Yahoo, mana yang berlaku untuk semua pengirim dan mana yang khusus pengirim massal (bulk sender), serta cara mengecek masing-masing. Semua poin di sini mengacu pada Email sender guidelines resmi Google beserta FAQ-nya, dan halaman Sender Best Practices dari Yahoo.

Siapa yang dianggap bulk sender?

Google mendefinisikan bulk sender sebagai pengirim yang mengirim sekitar 5.000 pesan atau lebih ke akun Gmail pribadi dalam rentang 24 jam. Ada dua detail di FAQ Google yang penting untuk bisnis kecil:

Iklan
  • Volume dihitung per domain utama. Semua email dari domain utama yang sama dijumlahkan, termasuk subdomain. Jadi email dari news.contoh.com dan app.contoh.com ikut dihitung bersama contoh.com.
  • Status bulk sender bersifat permanen. Menurut Google, status ini tidak punya tanggal kedaluwarsa. Sekali Anda melewati ambang batas, misalnya saat kampanye promo besar, domain Anda tetap dianggap bulk sender walaupun volumenya turun lagi.

Yahoo juga mencantumkan aturan khusus bulk sender, tetapi halaman best practices-nya tidak menyebutkan angka ambang batas tertentu. Saran praktisnya: kalau Anda rutin mengirim email marketing, siapkan konfigurasi seolah-olah Anda sudah bulk sender. Tambahan kerjanya sedikit dan Anda aman sebelum melewati batas.

Aturan yang berlaku untuk semua pengirim

Walaupun Anda hanya mengirim beberapa email per hari, pedoman Google mewajibkan semua pengirim untuk:

  • Memasang SPF atau DKIM untuk domain pengirim.
  • Memiliki DNS forward dan reverse yang valid (record PTR) untuk domain atau IP pengirim.
  • Menggunakan koneksi TLS saat mengirim email.
  • Menjaga spam rate di Postmaster Tools di bawah 0,3%.
  • Memformat pesan sesuai standar RFC 5322.
  • Tidak meniru header From: Gmail.

Daftar Yahoo untuk semua pengirim hampir sama: minimal SPF atau DKIM, spam rate di bawah 0,3%, DNS forward dan reverse yang valid untuk IP pengirim, serta patuh pada RFC 5321 dan 5322. Halaman Yahoo memang tidak menyebut TLS secara eksplisit, tetapi karena Gmail mewajibkannya, Anda tetap perlu TLS.

Tambahan wajib untuk bulk sender

Selain semua poin di atas, bulk sender juga harus:

Iklan
  • Memasang SPF dan DKIM sekaligus, bukan salah satunya saja.
  • Memiliki record DMARC untuk domain pengirim. Kebijakannya boleh p=none.
  • Memenuhi alignment: domain di header From: harus selaras dengan domain SPF atau domain DKIM.
  • Menyediakan one-click unsubscribe untuk email marketing dan langganan, plus link unsubscribe yang terlihat jelas di isi email.

Yahoo menambahkan bahwa permintaan berhenti berlangganan harus diproses dalam 2 hari. FAQ Google menyebut 48 jam, jadi tenggatnya sama.

Checklist per persyaratan dan cara mengeceknya

1. SPF

SPF adalah record TXT yang berisi daftar server yang boleh mengirim email atas nama domain Anda. Contohnya:

contoh.com.  TXT  "v=spf1 include:_spf.google.com include:sendgrid.net ~all"

Kesalahan yang sering terjadi: membuat dua record SPF terpisah (hanya boleh satu), melewati batas 10 DNS lookup karena terlalu banyak include:, dan lupa menambahkan layanan email baru. Cek record Anda dengan SPF Checker yang akan menandai kesalahan sintaks dan jumlah lookup.

2. DKIM

DKIM menambahkan tanda tangan kriptografis pada setiap email. Penyedia email Anda akan memberikan public key yang perlu dipasang sebagai record TXT (atau CNAME) pada selector tertentu, misalnya s1._domainkey.contoh.com. Pedoman Google meminta kunci minimal 1024 bit; pakai 2048 bit kalau penyedia Anda mendukung.

Iklan

Untuk memastikan, cek selector-nya lewat DKIM Checker, lalu kirim email uji ke akun Gmail, buka pesannya, pilih "Tampilkan asli" (Show original), dan pastikan tertulis DKIM: 'PASS' dengan domain Anda.

3. DMARC

DMARC memberi tahu server penerima apa yang harus dilakukan kalau SPF dan DKIM tidak cocok dengan domain di From:, sekaligus ke mana laporan dikirim. Record minimum yang diterima Google dan Yahoo untuk bulk sender:

_dmarc.contoh.com.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-reports@contoh.com"

p=none artinya hanya memantau, tidak memblokir apa pun. Manfaatnya, Anda menerima laporan agregat yang menunjukkan siapa saja yang mengirim atas nama domain Anda. Setelah semua sumber resmi terlihat lolos, Anda bisa naik ke p=quarantine atau p=reject. Buat record-nya dengan DMARC Generator, lalu pastikan sudah terpasang benar dengan DMARC Checker.

4. Alignment

Inilah persyaratan yang paling sering terlewat. Lolos SPF atau DKIM saja belum cukup; domain yang lolos harus sama dengan domain di header From: yang dilihat penerima. Menurut FAQ Google, yang dibandingkan adalah domain organisasinya, jadi tanda tangan DKIM untuk mail.contoh.com tetap selaras dengan From: halo@contoh.com.

Kasus klasiknya begini: aplikasi Anda mengirim lewat layanan email dengan From: halo@contoh.com, tetapi DKIM ditandatangani memakai domain milik penyedia, dan Return-Path juga memakai domain penyedia. SPF dan DKIM sama-sama lolos, tetapi tidak ada yang selaras, sehingga DMARC gagal. Solusinya, aktifkan fitur "domain authentication" atau "custom return-path" di dashboard penyedia supaya tanda tangan memakai domain Anda.

Cek hasilnya di "Tampilkan asli" pada Gmail. Yang Anda cari adalah DMARC: 'PASS'.

5. DNS forward dan reverse (PTR)

IP yang terhubung ke server Gmail harus punya record PTR yang mengarah ke sebuah hostname, dan hostname itu harus mengarah balik ke IP yang sama. Cara mengecek dari terminal:

dig -x 203.0.113.10 +short
# mail.contoh.com.
dig mail.contoh.com +short
# 203.0.113.10

Kalau Anda memakai layanan email terkelola atau ESP, urusan ini sudah ditangani mereka. Kalau Anda menjalankan mail server sendiri di VPS, PTR biasanya diatur di panel penyedia VPS, bukan di DNS domain.

6. TLS

Server pengirim wajib memakai TLS saat mengirim ke Gmail. ESP besar dan layanan mailbox terkelola sudah melakukannya. Untuk Postfix atau Exim yang Anda kelola sendiri, pastikan TLS untuk email keluar sudah aktif. Untuk mengecek, buka email uji di Gmail lalu lihat detail pesan di bawah nama pengirim; baris keamanan menunjukkan apakah enkripsi TLS standar digunakan.

7. One-click unsubscribe (RFC 8058)

Email marketing dan langganan perlu dua header. Header pertama berisi URL unsubscribe, header kedua memberi tahu penyedia mailbox bahwa pengguna bisa berhenti berlangganan cukup dengan satu request POST, tanpa membuka halaman apa pun:

Dapatkan Update Terbaru

Berlangganan gratis. Artikel & tutorial coding terbaru langsung ke email kamu. Tanpa spam.

List-Unsubscribe: <https://contoh.com/unsubscribe?token=abc123>, <mailto:unsubscribe@contoh.com?subject=unsubscribe>
List-Unsubscribe-Post: List-Unsubscribe=One-Click

Endpoint Anda harus menerima POST ke URL tersebut dan langsung memproses unsubscribe, tanpa meminta login atau konfirmasi. Gunakan token unik yang sulit ditebak untuk tiap penerima, dan sertakan kedua header ini dalam tanda tangan DKIM. Link unsubscribe yang terlihat di isi email tetap wajib ada.

Menurut FAQ Google, one-click unsubscribe berlaku untuk email marketing dan promosi; email transaksional seperti reset password atau struk pesanan dikecualikan.

8. Memantau spam rate

Google meminta pengirim menjaga spam rate dari laporan pengguna di bawah 0,1% dan jangan sampai menyentuh 0,3%. FAQ-nya juga menyebutkan bahwa pengirim dengan spam rate 0,3% atau lebih tidak bisa mendapatkan mitigasi sampai angkanya bertahan di bawah 0,3% selama 7 hari berturut-turut.

Verifikasi domain Anda di Google Postmaster Tools (postmaster.google.com) untuk memantau spam rate, hasil autentikasi, dan status kepatuhan. Untuk Yahoo, halaman best practices-nya menyarankan mendaftar Complaint Feedback Loop agar Anda menerima salinan setiap laporan spam.

Panduan praktis untuk situasi umum

Email dari shared hosting (cPanel dan sejenisnya)

Kebanyakan hosting cPanel punya menu "Email Deliverability" yang menampilkan status SPF dan DKIM dan bisa memasangnya otomatis. Perhatikan dua hal: kalau DNS Anda dikelola di tempat lain, misalnya Cloudflare, record tersebut harus disalin manual; dan PTR untuk IP shared hosting milik perusahaan hosting, jadi Anda tidak bisa mengubahnya. IP bersama cukup untuk email bervolume kecil, tetapi berisiko untuk newsletter karena reputasinya ikut dipengaruhi situs lain di IP yang sama.

Email transaksional dari aplikasi web (Laravel/PHP)

Untuk reset password, konfirmasi pendaftaran, atau invoice, pilihan paling aman biasanya ESP transaksional atau SMTP relay yang terautentikasi. Di Laravel, cukup atur beberapa nilai di .env:

MAIL_MAILER=smtp
MAIL_HOST=smtp.penyedia-anda.com
MAIL_PORT=587
MAIL_ENCRYPTION=tls
MAIL_FROM_ADDRESS=no-reply@contoh.com
MAIL_FROM_NAME="Aplikasi Contoh"

Yang paling penting, MAIL_FROM_ADDRESS harus memakai domain yang sudah diautentikasi di penyedia tersebut. Kalau alamat From Anda @contoh.com tetapi record DKIM dari penyedia belum dipasang di contoh.com, alignment pasti gagal. Hindari fungsi mail() bawaan PHP di web server, karena sering terkirim tanpa DKIM dan dari IP yang PTR-nya tidak cocok.

Newsletter dan email marketing

Sebagian besar platform newsletter otomatis menambahkan header List-Unsubscribe dan List-Unsubscribe-Post, asalkan domain Anda sudah diautentikasi di sana. Kalau newsletter dikirim dari aplikasi sendiri, tambahkan header-nya secara manual. Di Laravel, Anda bisa melakukannya di Mailable:

use Illuminate\Mail\Mailables\Headers;

public function headers(): Headers
{
    $url = route('newsletter.unsubscribe', ['token' => $this->subscriber->token]);

    return new Headers(text: [
        'List-Unsubscribe' => '<' . $url . '>',
        'List-Unsubscribe-Post' => 'List-Unsubscribe=One-Click',
    ]);
}

Pastikan route unsubscribe menerima POST dan dikecualikan dari proteksi CSRF, karena penyedia mailbox akan memanggilnya langsung. Kirim hanya ke orang yang memang mendaftar, dan hapus alamat yang terus bounce.

Checklist singkat

  1. Record SPF terpasang, hanya satu, di bawah 10 lookup.
  2. DKIM aktif dengan domain sendiri, kunci minimal 1024 bit.
  3. Record DMARC di _dmarc dengan minimal p=none dan alamat rua.
  4. "Tampilkan asli" di Gmail menunjukkan SPF, DKIM, dan DMARC lolos.
  5. IP pengirim punya DNS forward dan reverse yang cocok.
  6. Email keluar memakai TLS.
  7. Email marketing memuat List-Unsubscribe, List-Unsubscribe-Post, dan link yang terlihat.
  8. Permintaan unsubscribe diproses dalam 48 jam.
  9. Domain terverifikasi di Google Postmaster Tools, spam rate di bawah 0,1%.

FAQ

Saya mengirim kurang dari 5.000 email per hari. Apakah perlu DMARC?

Menurut pedoman Google, DMARC hanya wajib bagi bulk sender, tetapi SPF atau DKIM, DNS yang valid, dan TLS tetap wajib untuk semua. Karena satu kali pengiriman besar bisa membuat Anda permanen berstatus bulk sender, memasang DMARC p=none sekarang adalah langkah aman yang murah.

Apakah email transaksional perlu one-click unsubscribe?

Tidak. FAQ Google menyebutkan aturan ini berlaku untuk email marketing dan promosi, sedangkan email transaksional dikecualikan. Autentikasi dan alignment tetap berlaku.

Apakah p=none benar-benar cukup?

Untuk memenuhi syarat Gmail dan Yahoo, cukup. Keduanya menerima p=none sebagai batas minimum. Namun kebijakan ini tidak melindungi domain dari pemalsuan, jadi manfaatkan laporannya untuk beralih ke kebijakan yang lebih ketat secara bertahap.

Kenapa Postmaster Tools tidak menampilkan data untuk domain saya?

Postmaster Tools baru menampilkan data setelah volume harian domain Anda ke pengguna Gmail cukup besar. Dashboard kosong pada pengirim bervolume kecil itu wajar dan bukan tanda ada masalah.

Apakah subdomain dihitung terpisah untuk batas 5.000?

Tidak. Google menjumlahkan semua email dari domain utama yang sama, termasuk subdomain.

Iklan
syarat bulk sender gmail aturan email yahoo one-click unsubscribe list-unsubscribe-post dmarc p=none spf dkim dmarc google postmaster tools email masuk spam
Rekomendasi

Hosting Cepat untuk Website & Laravel

Butuh hosting yang ngebut dan stabil untuk deploy website atau aplikasi Laravel-mu? Ini rekomendasi yang saya pakai.

Lihat Rekomendasi Hosting
Yudhi
Ditulis oleh

Yudhi

Web Developer

Web developer yang sehari-hari berkutat dengan PHP, Laravel, JavaScript, dan MySQL. Terbiasa membangun aplikasi web dari nol โ€” merancang database, menulis fitur, memburu bug, hingga deploy ke server โ€” lalu menuangkan solusi dan tutorialnya di DhieCoderWeb agar lebih mudah diikuti developer lain.

Bagikan artikel
Kembali

Komentar (0)

Punya pertanyaan atau tambahan? Tulis di bawah โ€” tak perlu login.

Membalas komentarโ€ฆ batal

Belum ada komentar. Jadilah yang pertama!

๐Ÿš€ Partner Recommendation

Butuh Source Code & Aplikasi Premium?

Download aplikasi Laravel, POS, Sekolah, Klinik, ERP, dan source code siap pakai di GudangCode.

GudangCode
  • โœ” Source Code Premium
  • โœ” Sistem Siap Pakai
  • โœ” Lifetime Update
  • โœ” Membership Lifetime
  • โœ” Update Aplikasi Harian
Daftar Membership โ†’
Iklan
Iklan