فحص SPF وDKIM وDMARC: ما هي وكيف تتحقق من نطاقك
فحص SPF وDKIM وDMARC لنطاقك مجانًا ودون تسجيل: ماذا تعني هذه السجلات، وكيف تضبط DMARC، ولماذا تذهب رسائلك إلى مجلد البريد المزعج.
ثلاثة سجلات بكلمات بسيطة
قبل فحص SPF وDKIM وDMARC، من المفيد أن تعرف ما تفعله هذه السجلات. يمكن لأي أحد أن يكتب أي عنوان في حقل «من». ولكي تميّز خدمة بريد المستلم رسالتك من رسالة مزوّرة، تطابقها مع سجلات DNS لنطاقك. وفي الأمثلة أدناه، example.com هو نطاقك.
تجتاز الرسالة DMARC إذا اجتازت SPF أو DKIM، وكان النطاق الذي جرى التحقق منه هو نفسه الذي في حقل «من». وإذا لم تكن السجلات موجودة أو كان فيها خطأ، فلا تملك الرسالة ما تثبت به أنها منك — ومثل هذه الرسائل تذهب إلى البريد المزعج أو تُرفض أكثر من غيرها.
السجلات شرط لازم، لكنها ليست ضمانًا. فالخدمات تنظر أيضًا إلى سمعة عنوان الخادم، وشكاوى المستلمين، ومحتوى الرسالة.
- SPF
- قائمة الخوادم المسموح لها بإرسال البريد باسم النطاق. سجل TXT على النطاق نفسه، يبدأ بـ v=spf1
- DKIM
- توقيع الرسالة. يوقّع الخادم المرسِل كل رسالة، ومفتاح التحقق موجود في DNS باسم selector._domainkey.example.com، حيث selector هو اسم المحدِّد
- DMARC
- قاعدة للمستلم: ماذا يفعل بالرسالة التي لم تجتز التحقق، وإلى أين يرسل التقارير. سجل TXT باسم _dmarc.example.com
كيف تفحص نطاقك
لا يقرأ الفحص إلا سجلات DNS العامة وملف سياسة MTA-STS — أي ما يراه أي خادم بريد قبل التسليم.
- افتح صفحة «فحص نطاق البريد»: رابط «فحص النطاق» موجود أسفل كل صفحة في الموقع. ولا حاجة إلى تسجيل.
- أدخل النطاق أو أي عنوان عليه، مثل info@example.com: فالفحص يخص الجزء الذي بعد @.
- يمكنك ترك حقل محدِّد DKIM فارغًا — فسنجرّب 30 محدِّدًا شائعًا. وإذا لم يُعثر على المفتاح، فافتح ترويسات أي رسالة من رسائلك وخذ قيمة s= من السطر DKIM-Signature.
- اضغط «فحص». سيحمل كل سجل علامة «سليم» أو «للإصلاح» أو «خطأ» أو «للعلم»، مع شرح لما هو غير صحيح.
- أصلحت السجل والنتيجة لم تتغير؟ تُحفظ الإجابة 10 دقائق، وتغييرات DNS لا تنتشر فورًا. أعد الفحص لاحقًا.
- وللمقارنة افحص alpost.ch — هكذا يبدو نطاق فُعِّل فيه كل شيء.
ما الذي يُظهره الفحص أيضًا
- MX
- الخوادم التي تستقبل بريد النطاق، وعناوينها
- MTA-STS
- هل يُلزَم المرسِل بتسليم بريدك عبر قناة مشفّرة فقط. ونجلب ملف السياسة عبر HTTPS، كما تفعل خوادم البريد
- TLS-RPT
- هل طُلبت تقارير عن إخفاقات التشفير أثناء التسليم إليك
- DNSSEC
- هل منطقة النطاق موقّعة؛ ويتحقق من التوقيع المحلِّل (resolver) الخاص بنا
- DANE
- هل مفاتيح خوادم بريدك منشورة (سجلات TLSA) في منطقة موقّعة
- السجلات العكسية
- هل لعناوين الخوادم المذكورة في MX اسم عكسي، وهل يشير إلى العنوان نفسه
- القوائم السوداء
- لا نستعلم عنها بأنفسنا: فقواعد المرايا المجانية لهذه القوائم لا تسمح بذلك. ونعطيك رابطًا للفحص لدى Spamhaus
أخطاء شائعة
- سجلّا SPF. يجب أن يكون هناك سجل واحد فقط: عند ربط خدمة إرسال جديدة، أضف include الخاص بها إلى السجل الموجود، ولا تنشئ سجلًا ثانيًا.
- أكثر من 10 استعلامات DNS في SPF. كل include وa وmx يتطلب استعلامات، وبعد العاشر يحتسب المستلم خطأ. سيُظهر الفحص عددها لديك؛ احذف الخدمات التي لم تعد تستخدمها.
- السجل الذي ينتهي بـ +all أو ?all لا يمنع شيئًا. أما ~all فتكتفي بوسم الرسائل الآتية من خوادم غريبة، والأشد هو -all.
- مفتاح DKIM أقصر من 2048 بت. سيُعلَّم في الفحص بعلامة «للإصلاح». ويصدر المفتاح الجديد الخدمةُ التي ترسل بريدك.
- خدمة النشرات توقّع الرسائل بنطاقها لا بنطاقك. فيجتاز DKIM ولا يجتاز DMARC: فالتوقيع باسم نطاق آخر. ابحث في إعدادات الخدمة عن ربط نطاقك للإرسال — وهناك تحصل على سجل DKIM لـ DNS الخاص بك.
- p=none في DMARC إلى الأبد. هذا وضع المراقبة: فالرسائل المزوّرة تُسلَّم كما كانت.
- سجلّا DMARC أو pct أقل من 100. في الحالة الأولى لن يطبّق المستلمون أيًّا منهما، وفي الثانية لا تسري القاعدة إلا على جزء من الرسائل.
كيف تضبط DMARC
- اذكر كل ما يرسل البريد باسم نطاقك: خدمة البريد، والنشرات، ونظام CRM، والمتجر الإلكتروني. ويجب أن يكون كل منها في SPF أو أن يوقّع الرسائل بـ DKIM بنطاقك.
- لدى مزوّد DNS الخاص بك أنشئ سجل TXT باسم _dmarc (الاسم الكامل _dmarc.example.com) وبالقيمة v=DMARC1; p=none; rua=mailto:reports@example.com — مع وضع العنوان الذي تريد أن تصلك عليه التقارير.
- اقرأ التقارير أسبوعًا أو أسبوعين: ففيها ترى من أي خوادم تُرسل الرسائل باسمك وهل تجتاز التحقق.
- عندما تجتاز كل خوادمك التحقق، غيّر p=none إلى p=quarantine — فتذهب الرسائل التي لم تجتزه إلى البريد المزعج. ثم انتقل لاحقًا إلى p=reject: فتُرفض هذه الرسائل.
تقارير DMARC في الحساب
ترسل التقارير خدماتُ بريد المستلمين — في أرشيفات تحوي XML، وقراءتها يدويًا غير مريحة. فإذا كان لديك صندوق بريد في Alpost، فوجّه التقارير إلينا: وسيظهر لك ملخص في الحساب.
- افتح الحساب، قسم «المراقبة»، بطاقة «تقارير البريد لنطاقك». أدخل النطاق واضغط «ربط».
- أكّد أن النطاق لك: أضف إلى DNS الخاص به سجل TXT باسم _alpost.example.com وبالقيمة alpost-verify=… التي يعرضها الحساب. ثم اضغط «التحقق من السجل». وتستغرق تغييرات DNS أحيانًا ما يصل إلى ساعة.
- أضف إلى سجل DMARC للنطاق العنوان rua=mailto:reports@alpost.ch. وإذا كان فيه عنوان للتقارير بالفعل، فأضف عنواننا بعده مفصولًا بفاصلة: rua=mailto:you@example.com,mailto:reports@alpost.ch. وإذا لم يكن لديك سجل DMARC، فسيعرض الحساب سجلًا جاهزًا.
- تصل التقارير عادةً مرة يوميًا، وفقط عن الأيام التي تلقّت فيها الخدمة رسائل من نطاقك. ونعالجها مرة كل ساعة.
- في الملخص آخر 30 يومًا: عدد الرسائل، وكم منها اجتاز تحقق DMARC، وعدد الخوادم المرسِلة، وحتى عشرة خوادم أرسلت أكبر عدد من الرسائل.
- حتى ثلاثة نطاقات لكل صندوق بريد. ولا يستطيع تأكيد النطاق الواحد إلا صندوق بريد واحد؛ ولا يمكن ربط نطاقات Alpost.
- لا تحتوي التقارير إلا على عناوين الخوادم وعدد الرسائل ونتائج التحقق — دون نص الرسائل ودون المستلمين. افصل النطاق وستُحذف تقاريره خلال ساعة.
ما ليس متاحًا هنا
- لا يمنح Alpost صناديق بريد على نطاقك الخاص: العناوين تُعطى على نطاقاتنا الخمسة فقط. والفحص والتقارير مفيدان لنطاق تخدم بريدَه خدمة أخرى.
- لا يمكن إرسال رسالة باسم نطاقك عبر خادمنا: فهو لا يقبل للإرسال إلا الرسائل الصادرة من العنوان الذي سجّلت الدخول به. وفي الاستضافة الدالة mail() معطّلة.
- لا نضبط سجلات نطاقك: SPF وDKIM وDMARC تضيفها أنت لدى مزوّد DNS الخاص بك، ومفتاح DKIM تصدره الخدمة التي ترسل بريدك.
- إذا سلّمتنا النطاق بالكامل من أجل الموقع، فلا يوجد في الحساب محرر لسجلات DNS — ولن تتمكن من إضافة TXT للتأكيد ولا DMARC.
- لا يوجد تحليل لرسالة بعينها: فالفحص يقرأ سجلات DNS، لا كيف مرّت رسالة محددة. وهذا يظهر لدى المستلم في الترويسة Authentication-Results.