شرح SPF وDKIM وDMARC: دليل عملي لمن يرسل من نطاقه

شرح SPF وDKIM وDMARC: دليل عملي لمن يرسل من نطاقه

شرح SPF وDKIM وDMARC: دليل عملي لمن يرسل من نطاقه

إن كنت ترسل بريدًا من نطاقك الخاص — رسائل فواتير، نشرة بريدية، أو مجرد مراسلات عمل — وتكتشف أن رسائلك تهبط في مجلد المزعج أو تُرفض بصمت، فالسبب في معظم الحالات ليس نص الرسالة بل غياب سجلات المصادقة الثلاثة: SPF وDKIM وDMARC. هذه السجلات هي الطريقة التي يتأكد بها خادم المستقبِل من أن الرسالة صادرة فعلًا ممن تدّعي أنها صادرة منه. إعدادها لا يستغرق أكثر من نصف ساعة، وأثرها على وصول رسائلك أكبر من أي تعديل في المحتوى. قبل ذلك بخطوة، يستحق أن تتأكد من أن العناوين التي ترسل إليها صالحة أصلًا باستخدام أداة التحقق من صحة البريد الإلكتروني، لأن الإرسال إلى عناوين ميتة يهدم سمعتك حتى لو كانت المصادقة مثالية.

ما الذي يفعله كل سجل

SPF: من يحق له الإرسال باسم نطاقك

سجل SPF هو سجل TXT واحد على النطاق الجذر، يعدّد الخوادم المسموح لها بإرسال بريد نيابة عنك. عندما تصل رسالة، ينظر المستقبِل إلى عنوان IP المرسِل ويقارنه بالقائمة. الشكل الأدنى الصحيح يشبه:

v=spf1 include:_spf.yourprovider.com ~all

الجزء include يستورد قائمة خوادم مزوّد خدمتك، و~all تعني «كل ما عداها مشبوه» (فشل ليّن). استخدم -all فقط بعد أن تتأكد أنك أحصيت جميع مصادر الإرسال لديك: المتجر، نظام الفواتير، أداة التسويق، ونماذج الموقع.

DKIM: التوقيع التشفيري

DKIM يضيف توقيعًا رقميًا إلى ترويسة كل رسالة. المفتاح الخاص يبقى عند المرسِل، والمفتاح العام يُنشر في سجل TXT على عنوان يتضمن «المُحدِّد» (selector)، مثل selector1._domainkey.yourdomain.com. يجلب المستقبِل المفتاح العام ويتحقق من التوقيع؛ إن تطابق، فالرسالة لم يجرِ العبث بمحتواها ولا بترويسة المرسل أثناء النقل. عمليًا تولّد لوحة تحكم مزوّد البريد لديك هذا السجل وتطلب منك لصقه في DNS.

DMARC: السياسة والتقارير

DMARC هو الطبقة التي تربط الاثنين. يوضع في سجل TXT على _dmarc.yourdomain.com ويقول للمستقبِل ماذا يفعل إن فشلت المصادقة، وإلى أين يرسل التقارير:

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=s; aspf=s

القيمة p هي السياسة: none للمراقبة فقط، quarantine لإرسال الرسائل الفاشلة إلى المزعج، reject لرفضها من الأساس. أما rua فهو العنوان الذي تصلك عليه التقارير اليومية المجمّعة.

المحاذاة: الجزء الذي يسقط من الحسابات

هذه أكثر نقطة تُربك من يعدّ السجلات للمرة الأولى. لا يكفي أن ينجح SPF أو DKIM؛ يشترط DMARC أن يكون النطاق الذي نجح فيه أحدهما متطابقًا مع النطاق الظاهر للمستخدم في حقل «من». إن كانت أداة التسويق ترسل باسمك لكن مسار الارتداد يشير إلى نطاقها هي، فسينجح SPF تقنيًا ويفشل DMARC بسبب عدم المحاذاة. الحل المعتاد هو ضبط نطاق فرعي مخصص لدى المزوّد، مثل mail.yourdomain.com، وتوقيع DKIM بنطاقك أنت.

الأخطاء الشائعة

  • أكثر من سجل SPF واحد. وجود سجلين يجعل النتيجة «خطأ دائم» وتفشل المصادقة كليًا. ادمج كل عمليات include في سجل واحد.
  • تجاوز عشر عمليات بحث DNS. كل include أو mx أو a يُحتسب. تجاوز الحد يبطل السجل بصمت؛ نظّف المزوّدين الذين لم تعد تستخدمهم.
  • البقاء على p=none إلى الأبد. المراقبة خطوة أولى لا محطة أخيرة. اقرأ التقارير شهرًا ثم انتقل إلى quarantine ثم reject.
  • نسيان النطاقات غير المستخدمة. النطاق الذي لا يرسل بريدًا يجب أن يحمل سجل SPF بقيمة v=spf1 -all وسياسة DMARC صارمة، وإلا صار هدفًا سهلًا للانتحال.
  • تدوير مفاتيح DKIM ثم حذف السجل القديم فورًا. اترك المُحدِّد القديم بضعة أيام حتى تنتهي الرسائل التي وُقّعت به.

كيف تتحقق من إعداداتك

أسرع فحص يدوي هو الاستعلام عن سجلات TXT لنطاقك ولـ _dmarc عليه، والتأكد من وجود سجل SPF واحد فقط ومن أن قيمة DMARC تبدأ بـ v=DMARC1. بعدها أرسل رسالة اختبار إلى صندوق تملكه واعرض «المصدر الأصلي»: ابحث في الترويسة عن ثلاث نتائج تقول pass لكل من spf وdkim وdmarc. إن ظهرت none بدل pass، فالسجل غالبًا لم ينتشر بعد أو أن المُحدِّد مكتوب خطأ.

وبعد أسبوع من الإرسال، افتح تقارير rua المجمّعة. ستكشف لك مصادر إرسال نسيتها تمامًا — نظام حجوزات قديم، أو خادم موقع يرسل نماذج الاتصال باسمك.

الترتيب الصحيح للعمل

المصادقة أولًا، ثم نظافة القائمة، ثم الإرسال. لا فائدة من ضبط DMARC بإتقان إذا كانت قائمتك مليئة بعناوين قديمة تعود بالارتداد؛ الفرق بين النوعين وأثرهما على سمعتك يشرحه دليل الارتداد الدائم مقابل الارتداد المؤقت. والأخطر من الارتداد أن تحتفظ قائمتك بعناوين مهجورة تحوّلت إلى مصائد للبريد المزعج، لأن إصابة واحدة منها قد تضع نطاقك في قوائم الحظر مهما كانت سجلاتك سليمة. لذلك مرّر أي قائمة قديمة عبر فحص صلاحية العناوين قبل أول حملة بعد ضبط السجلات.

ملاحظة أخيرة تخص الاختبار: عند تجربة نماذج التسجيل أو رسائل التأكيد على موقعك، لا تستخدم بريدك الحقيقي في كل مرة. صندوق مؤقت من 1mail.lt يفي بالغرض ويبقي صندوقك الأساسي نظيفًا من عشرات رسائل الاختبار.

أسئلة شائعة

هل أحتاج إلى السجلات الثلاثة، أم يكفي واحد؟

تحتاج الثلاثة. SPF وحده لا يصمد أمام إعادة التوجيه، وDKIM وحده لا يخبر المستقبِل بما يفعله عند الفشل. DMARC هو ما يحوّلهما من إشارتين متفرقتين إلى سياسة قابلة للتنفيذ ومراقَبة.

كم يستغرق ظهور أثر السجلات؟

انتشار DNS يستغرق عادة من دقائق إلى بضع ساعات بحسب قيمة TTL. أما تحسّن معدل الوصول فيظهر تدريجيًا خلال أسبوعين من الإرسال المنتظم، لأن مزودي البريد يبنون سمعة النطاق عبر الزمن لا دفعة واحدة.

متى أنتقل من p=none إلى p=reject؟

عندما تُظهر تقارير DMARC لشهر كامل أن جميع مصادر إرسالك الشرعية تمر بنجاح ومحاذاة صحيحة. انتقل أولًا إلى quarantine مع نسبة جزئية، راقب أسبوعين، ثم ارفعها إلى reject.

هل تلغي هذه السجلات الحاجة إلى تنظيف القائمة؟

لا. المصادقة تثبت أنك أنت من أرسل، لكنها لا تقول شيئًا عن جودة ما ترسله ولا عمّن ترسل إليه. شكاوى المستلمين ومعدلات الارتداد تظل العامل الأكبر في سمعة نطاقك.

العلامات:
#SPF # DKIM # DMARC # مصادقة البريد # وصول الرسائل # سجلات DNS