SPF, DKIM, DMARC가 통과해도 이메일이 스팸으로 가는 이유
인증은 발송 권한이 있음을 증명합니다. 수신자가 그 메일을 원한다는 뜻은 아닙니다.
목차
인증 통과는 결승선이 아니라 출발선입니다
책임 있는 조치로 SPF, DKIM, DMARC를 올바르게 설정했는데도 이메일이 스팸함으로 들어가면 답답할 수밖에 없습니다.
혼란은 대개 인증을 전달성 보장으로 간주하는 데서 비롯됩니다. 그렇지 않습니다. SPF, DKIM, DMARC가 답하는 질문은 더 좁습니다. 이 서버가 이 도메인을 대신해 발송할 권한이 있는가, 그리고 표시되는 발신자가 인증된 신원과 정렬되는가입니다.
이것은 중요합니다. 인증이 없다면 현대의 메일함 제공업체가 여러분을 신뢰하지 않는 것은 당연합니다. 하지만 이러한 검사를 통과한 뒤에도 Gmail, Outlook, Yahoo와 기업 필터는 여전히 메시지가 원해지는지, 안전한지, 관련성이 있는지를 판단해야 합니다. 이 결정은 발신자 평판, 수신자 행동, 콘텐츠, 인프라, 신고, 목록 품질, 발송 패턴에 달려 있습니다.
각 레코드가 실제로 무엇을 하는지 다시 확인하고 싶다면, 개발자 친화적인 MX, SPF, DKIM and DMARC 가이드부터 읽어보세요. 이 글은 해당 레코드가 통과하고 있다고 가정하고, 다음 층위에 집중합니다. 왜 메일이 여전히 필터링되는가입니다.
SPF, DKIM, DMARC가 실제로 증명하는 것
SPF는 발송 메일 서버가 return-path에 있는 도메인에 의해 승인되었는지 확인합니다. DKIM은 메시지가 어떤 도메인에 의해 암호학적으로 서명되었는지, 그리고 메시지의 서명된 부분이 변경되지 않았는지 확인합니다. DMARC는 SPF 또는 DKIM이 표시되는 From 도메인과 정렬되는 방식으로 통과하는지 확인합니다.
이 조합은 스푸핑을 막는 데 도움이 됩니다. 하지만 다음을 말해주지는 않습니다.
- 발신자의 평판이 좋다;
- 수신자가 그 메시지를 요청했다;
- 콘텐츠가 유용하다;
- 링크가 안전하다;
- 발송량이 정상적이다;
- 도메인 이력이 깨끗하다;
- 메시지가 저품질 캠페인의 일부가 아니다.
인증을 여권처럼 생각해보세요. 신원을 확인해줍니다. 하지만 출입국 심사는 여전히 어디로 가는지, 무엇을 소지했는지, 이전에 문제를 일으킨 적이 있는지 물을 수 있습니다.
가장 큰 이유: 평판
메일함 제공업체는 발신자를 지속적으로 점수화합니다. 당연한 이유로 전체 평가 모델을 공개하지는 않지만, 큰 신호들은 잘 알려져 있습니다.
도메인 평판과 IP 평판은 모두 중요합니다. 완벽한 DKIM을 갖춘 새 도메인도 여전히 위험해 보일 수 있습니다. 몇 년 동안 청구서만 보내던 오래된 도메인이 갑자기 80,000개의 홍보 이메일을 보내기 시작해도 위험해 보입니다. 남용하는 이웃이 있는 공유 발송 IP도 해가 될 수 있지만, 주요 이메일 서비스 제공업체는 이를 관리하기 위해 많은 노력을 기울입니다.
평판은 다음의 영향을 받습니다.
- 스팸 신고;
- 하드 바운스;
- 오래되었거나 방치된 주소로 발송;
- 갑작스러운 발송량 급증;
- 낮은 오픈율 또는 무시되는 메시지;
- 읽지 않고 삭제되는 메시지;
- 의심스럽거나 새로 등록된 도메인으로 연결되는 링크;
- 과거의 피싱 또는 악성코드 사고;
- 일관성 없는 발송 신원.
불편한 진실은 이렇습니다. 평판은 천천히 얻고 빠르게 잃습니다. 인증은 신뢰를 받을 자격을 유지하게 해줍니다. 그 자체로 신뢰를 만들어내지는 않습니다.
목록이 문제일 수 있습니다
많은 스팸함 문제는 DNS 문제처럼 보이는 목록 품질 문제입니다.
목록이 스크래핑되었거나, 구매되었거나, 오래된 CRM에서 물려받았거나, 이벤트 스캔으로 모였거나, 모호한 동의를 통해 만들어졌다면 대개 성과가 좋지 않습니다. 첫 캠페인에서 뚜렷한 신고가 발생하지 않더라도 메일함 제공업체는 패턴을 볼 수 있습니다. 많은 수신자가 반응하지 않고, 일부는 스팸으로 표시하며, 일부 주소는 바운스됩니다.
좋은 목록의 출처는 지루할 정도로 명확합니다. 사람들이 의도적으로 가입했습니다. 자신이 무엇에 가입하는지 알고 있었습니다. 첫 이메일은 그 사실을 기억할 만큼 충분히 빨리 도착했습니다. 구독 해지도 쉽습니다.
다음 목록 경고 신호를 주의하세요.
- 높은 바운스율, 특히 첫 발송에서;
- info@, sales@, admin@ 같은 역할 계정이 많음;
- 수년 전에 수집되었지만 거의 연락하지 않은 주소;
- 서비스하지 않는 국가나 산업의 구독자;
- 비정상적으로 낮은 클릭률 또는 답장률;
- 제공업체 기준치를 넘는 스팸 신고.
B2B 팀의 경우 문의 양식도 이메일 흐름을 오염시킬 수 있습니다. 양식이 자동화된 남용을 허용한다면, 도메인이 쓰레기 알림, 가짜 리드, 백스캐터를 보내기 시작할 수 있습니다. 이 위험은 why your contact form is your biggest spam liability에서 다뤘습니다. 양식 스팸은 단순한 성가심이 아닙니다. 평판 문제가 될 수 있습니다.
DMARC 통과가 여전히 약한 정렬을 의미할 수 있습니다
메시지가 “DMARC를 통과”하더라도 운영상 지저분할 수 있습니다.
예를 들어 표시되는 From 주소는 [email protected]이고, DKIM은 mailer.example.net에 대해 통과하며, SPF는 이메일 제공업체가 제어하는 바운스 도메인에 대해 통과할 수 있습니다. 정렬 설정과 제공업체 구성에 따라 기술적으로는 허용될 수 있습니다. 하지만 깔끔한 설정은 보통 여러분의 도메인이나 명확히 관련된 하위 도메인으로 서명합니다.
확인할 항목:
- DKIM d= domain: From 도메인과 일치하거나 정렬되는가?
- return-path domain: 여러분의 것인가, 제공업체의 것인가?
- DMARC policy: 몇 년이 지나도 여전히
p=none인가? - subdomain policy: 잊힌 하위 도메인이 보호되지 않은 상태인가?
- forwarding behavior: 전달된 메시지가 SPF를 깨뜨리지만 DKIM으로 살아남고 있는가?
모든 발신자에게 엄격한 정렬이 필수는 아니지만, 신원은 일관되어야 합니다. 사람과 필터가 모두 서로 무관한 도메인의 얽힘을 본다면 신뢰는 떨어집니다.
콘텐츠는 여전히 중요하지만, 예전 방식은 아닙니다
전달성 조언이 “free”, “guarantee”, “act now” 같은 단어에 집착하던 시절이 있었습니다. 이제 그런 조언은 지나치게 단순합니다. 현대 필터는 메시지 맥락, 발신자 이력, 링크 평판, HTML 구조, 사용자 행동 및 여러 다른 신호를 봅니다.
그래도 콘텐츠는 해가 될 수 있습니다.
흔한 문제는 다음과 같습니다.
- 목적지를 가리는 링크 단축기;
- 일치하지 않는 링크 도메인;
- 실제 텍스트가 거의 없는 이미지 전용 이메일;
- 모든 링크에 붙은 과도한 추적 래퍼;
- 깨진 HTML 또는 잘못 구성된 MIME 파트;
- 수신자가 예상하지 못한 첨부파일;
- 기만적인 제목;
- 기계가 생성한 것처럼 보이는 과도한 개인화;
- 발송 조직과 일치하지 않는 법적 푸터 문구.
좋은 테스트가 있습니다. 모든 이미지가 차단되고 추적 파라미터가 제거되어도 이메일이 여전히 말이 될까요? 그렇지 않다면 메시지는 취약합니다.
또한 메시지의 실제 소스를 점검하세요. 이메일 헤더는 HTTP 헤더와 같지 않지만, 습관은 비슷합니다. 추측을 멈추고 원시 대화를 보세요. debugging redirects and HTTP headers를 위한 작은 툴킷은 웹을 위해 작성되었지만, 같은 원칙이 이메일에도 적용됩니다. 무엇이 발송되었는지, 무엇이 서명되었는지, 링크가 어디로 해석되는지 확인하세요.
발송 패턴이 의심스러워 보일 수 있습니다
메일함 제공업체는 시간에 따른 행동을 중요하게 봅니다. 한 달에 500개의 이메일을 보내던 작은 회사가 어느 오후에 갑자기 50,000개를 보내면, 모든 메시지가 인증되었더라도 주목을 끌게 됩니다.
이것이 워밍이 중요한 이유입니다. 워밍은 마법이 아닙니다. 참여 가능성이 가장 높은 사람들에게 먼저 보내면서 발송량을 점진적으로 늘리는 것을 의미할 뿐입니다. 그 수신자들이 열어보고, 클릭하고, 답장하거나, 그 밖의 방식으로 메일을 원한다고 다룬다면 평판이 안전하게 성장할 가능성이 높아집니다.
나쁜 발송 패턴은 다음과 같습니다.
- 큰 발송량 급증;
- 불규칙한 “한꺼번에 보내고 사라지는” 일정;
- 참여도가 가장 낮은 수신자에게 먼저 발송;
- 신중한 일몰 정책 없이 오래된 목록을 재활성화;
- 계획 없이 같은 도메인에서 트랜잭션 메일과 마케팅 메일을 혼합;
- 이메일 서비스 제공업체 변경과 발송량 증가를 동시에 진행.
많은 팀에게 해결책은 세분화입니다. 중요한 메일은 안정적인 도메인 또는 하위 도메인에서 보내세요. 마케팅 실험은 분리하세요. 위험한 캠페인이 비밀번호 재설정, 청구서, 계정 알림을 훼손하게 두지 마세요.
구독 해지 처리는 이제 전달성 기능입니다
메일함 제공업체는 대량 발신자가 구독 해지를 쉽게 만들기를 점점 더 기대합니다. 이는 눈에 보이는 구독 해지 링크와, 많은 대량 발신자에게는 원클릭 구독 해지 헤더를 의미합니다.
구독 해지 링크를 숨기는 것은 스스로에게 손해입니다. 사람들이 구독을 해지할 수 없다면 메시지를 스팸으로 표시할 것입니다. 스팸 신고는 구독 해지보다 훨씬 더 강한 부정적 신호입니다.
다음을 확인하세요.
- 구독 해지 링크가 로그인 없이 작동한다;
- 요청이 빠르게 반영된다;
- 대량 메일에 List-Unsubscribe 헤더가 있다;
- 환경설정 센터가 미로가 아니라 단순하다;
- 구독 해지한 사용자가 CRM 동기화로 다시 추가되지 않는다.
이는 법적 준수와 전달성이 같은 방향을 가리키는 영역 중 하나입니다. 수신자의 선택을 존중하세요.
인프라가 시끄러울 수 있습니다
DNS가 잘 되어 있어도 인프라 실수가 신뢰를 약화할 수 있습니다.
발송 IP의 reverse DNS를 확인하세요. HELO/EHLO 이름이 합리적인지 확인하세요. 침해된 웹 서버에서 발송하지 마세요. 도메인이나 IP가 신뢰할 만한 차단 목록에 올라와 있는지 모니터링하세요. TLS가 계속 작동하도록 유지하세요. 위험 프로필이 다른 경우 메일 스트림을 분리하세요.
타사 발신자도 조심해야 합니다. SPF 레코드에서 허용한 모든 플랫폼, 게시한 모든 DKIM selector, 여러분의 도메인으로 발송할 수 있는 모든 통합은 이메일 평판 표면의 일부가 됩니다. 오래된 도구, 잊힌 CRM, 방치된 마케팅 플랫폼은 제거해야 합니다.
실용적인 분기별 점검:
- 도메인을 대신해 이메일을 발송하도록 승인된 모든 서비스를 나열합니다.
- 각 서비스의 내부 소유자를 확인합니다.
- 사용하지 않는 SPF include와 DKIM 키를 제거합니다.
- 알 수 없는 발신자가 있는지 DMARC 집계 보고서를 검토합니다.
- 메일 스트림별 신고, 바운스, 구독 해지율을 확인합니다.
화려한 일은 아닙니다. 하지만 많은 전달성 문제가 발견되는 지점이기도 합니다.
허둥대지 않고 문제를 진단하는 방법
한 번에 열 가지를 바꾸지 마세요. 무엇이 도움이 되었는지 절대 알 수 없습니다.
최근 스팸함에 들어간 메시지 하나로 시작해 다음 순서로 점검하세요.
- 인증을 확인하세요. 수신 헤더에서 SPF, DKIM, DMARC 결과를 확인합니다.
- 정렬을 확인하세요. 어떤 도메인이 통과했는지, 표시되는 From 도메인과 정렬되는지 확인합니다.
- 메일 스트림을 식별하세요. 트랜잭션, 라이프사이클, 영업, 뉴스레터, 콜드 아웃리치 중 무엇인가요?
- 대상 품질을 검토하세요. 옵트인했고 최근에 참여한 수신자에게 보낸 것인가요?
- 링크를 점검하세요. 링크 도메인이 평판이 좋고, 일관되며, 예상 가능한가요?
- 참여를 살펴보세요. 수신자가 열어보고, 클릭하고, 답장하고 있나요, 아니면 무시하고 있나요?
- 신고와 바운스를 확인하세요. 이는 오픈율보다 더 많은 것을 드러내는 경우가 많습니다.
- 제공업체별로 비교하세요. 문제가 주로 Gmail, Outlook, 기업 필터에서 발생하나요, 아니면 전반적으로 발생하나요?
- 변수를 하나만 바꾸세요. 세분화, 발송량 축소, 목록 정리 또는 콘텐츠 조정 중 하나를 수행한 뒤 측정합니다.
의미 있는 발송량이 있다면 가능한 경우 메일함 제공업체가 제공하는 보고 도구를 사용하세요. 모든 세부사항을 보여주지는 않지만, 도메인 평판, IP 평판, 인증 또는 신고율 문제가 있는지 파악하는 데 도움이 될 수 있습니다.
<!-- tool-cta:start -->
💡 이것을 시도해 보세요: SPF가 통과하더라도 잘못된 구성과 조회 제한은 전달률에 영향을 줄 수 있습니다—SPF Tester로 레코드를 다시 확인하세요.
<!-- tool-cta:end -->
차분한 전달성 체크리스트
이메일이 인증되지만 여전히 스팸으로 들어간다면, 먼저 다음 수정에 집중하세요.
- 명확한 동의가 있거나 강한 기존 관계가 있는 사람에게만 발송;
- 하드 바운스를 즉시 제거;
- 만성적으로 비활성인 수신자를 억제;
- 신고보다 구독 해지가 더 쉽도록 만들기;
- From 이름과 도메인을 일관되게 유지;
- 갑작스러운 발송량 증가를 피하기;
- 적절한 경우 트랜잭션 메일과 홍보 메일을 분리;
- DNS에서 사용하지 않는 타사 발신자를 제거;
- 정렬된 DKIM 도메인으로 메일에 서명;
- DMARC 보고서와 신고 데이터를 모니터링.
패턴은 단순합니다. 식별 가능하고, 예상 가능하며, 원해지고, 일관되어야 합니다.
SPF, DKIM, DMARC가 필요한 이유는 여러분의 메일이 쉽게 위조된 것이 아님을 증명하기 때문입니다. 하지만 받은편지함 배치는 평판에 관한 결정입니다. 메일함 제공업체는 “이것이 정말 여러분에게서 온 것인가?”만 묻지 않습니다. “우리 사용자가 여러분에게서 온 메일을 원하는 것처럼 보이는가?”를 묻습니다.
두 번째 질문은 답하기 더 어렵고, 속이기도 더 어렵습니다. 그리고 인증된 메일이 받은편지함에 도달할지를 결정하는 것도 바로 그 질문입니다.