
Når mails fra din WordPress-side ender i modtagerens spamfilter, skyldes det næsten altid, at de sendes med PHP mail uden godkendt afsender. Modtagerens mailserver kan ikke bekræfte, at serveren må sende på vegne af dit domæne, og placerer derfor beskeden i spam.
Løsningen er at sende gennem en rigtig mailserver med SMTP og at have SPF, DKIM og DMARC sat korrekt op på domænet.
WordPress bruger som standard PHP-funktionen mail(). Den sender direkte fra webserveren, uden godkendelse, og med en afsenderadresse der ofte ikke findes — typisk noget i retning af wordpress@ditdomaene.dk.
Modtagerens mailserver spørger så: må denne server sende på vegne af dette domæne? Svaret findes i domænets SPF-post. Er webserveren ikke nævnt dér, er beskeden mistænkelig. Mangler DKIM-signaturen oveni, er den næsten dømt på forhånd.
Installér et SMTP-plugin og peg det på en rigtig postkasse på dit eget domæne — for eksempel no-reply@ditdomaene.dk. Du skal bruge servernavn, port, brugernavn og adgangskode fra din email hosting.
Brug port 587 med STARTTLS, eller 465 med SSL. Brug en postkasse, der faktisk eksisterer — ikke en opdigtet afsender.
SPF er en DNS-post, der fortæller hvilke servere der må sende for dit domæne. Der må kun være én SPF-post, og den skal indeholde alle dine afsendere:
v=spf1 include:_spf.hostious.io ~all
Sender du også via for eksempel et nyhedsbrevssystem, skal det med i samme post — ikke i en ny.
DKIM signerer hver besked kryptografisk, så modtageren kan bekræfte, at den ikke er ændret undervejs, og at den kommer fra dig. Nøglen slås til hos din mailudbyder, og der lægges en tilhørende DNS-post op.
DMARC fortæller modtageren, hvad der skal ske, når SPF eller DKIM fejler. Start blidt, mens du observerer:
v=DMARC1; p=none; rua=mailto:dmarc@ditdomaene.dk
Når rapporterne viser, at alt legitimt består, kan du stramme til p=quarantine og senere p=reject. Læs den fulde gennemgang i SPF, DKIM og DMARC forklaret.
Send en testmail til en Gmail-adresse. Åbn beskeden, vælg “Vis original”, og se efter tre linjer: SPF, DKIM og DMARC skal alle stå som PASS. Står der FAIL eller SOFTFAIL, er posten ikke sat rigtigt op endnu.
Husk, at DNS-ændringer tager tid at slå igennem. Vent nogle timer, før du konkluderer noget.
Består alle tre kontroller, men beskederne lander alligevel i spam, handler det som regel om afsenderens omdømme frem for opsætningen: en delt IP-adresse med dårligt ry, en afsenderadresse der aldrig modtager svar, eller et indhold der ligner markedsføring.
Sender du transaktionsmails fra en webshop, er det værd at holde dem adskilt fra nyhedsbreve. Læs også hvordan du vælger den rigtige emailpakke.
Fordi mailudbydere vurderer forskelligt. Microsoft og Google er strengest. At det virker til én udbyder er ikke bevis for, at opsætningen er rigtig.
Ja, via SMTP med en app-adgangskode. Se Gmail SMTP til WordPress. Til en virksomhed er mail på eget domæne dog både mere troværdigt og lettere at overdrage.
Ja — og det skal være én. To SPF-poster på samme domæne gør begge ugyldige. Alle afsendere skal ind i den samme post.