SPF, DKIM और DMARC जांच: ये क्या हैं और अपना डोमेन कैसे जांचें
अपने डोमेन की SPF DKIM DMARC जांच मुफ़्त और बिना साइन अप के: रिकॉर्ड का मतलब क्या है, DMARC कैसे सेट करें और ईमेल स्पैम में क्यों जाते हैं।
तीन रिकॉर्ड, आसान शब्दों में
कोई भी व्यक्ति “From” (प्रेषक) फ़ील्ड में कोई भी पता लिख सकता है। आपके ईमेल को जाली ईमेल से अलग करने के लिए प्राप्तकर्ता की मेल सेवा उसे आपके डोमेन के DNS रिकॉर्ड से मिलाती है।
ईमेल DMARC जांच में पास होता है, अगर वह SPF या DKIM में पास हुआ हो और जांचा गया डोमेन वही हो, जो “From” फ़ील्ड में है। अगर रिकॉर्ड नहीं हैं या उनमें गलती है, तो ईमेल के पास यह साबित करने का कोई तरीका नहीं कि वह आपका है — ऐसे ईमेल ज़्यादा बार स्पैम में जाते हैं या अस्वीकार हो जाते हैं।
रिकॉर्ड ज़रूरी शर्त हैं, गारंटी नहीं। सेवाएं सर्वर के पते की साख, प्राप्तकर्ताओं की शिकायतें और ईमेल की सामग्री भी देखती हैं।
- SPF
- उन सर्वरों की सूची, जिन्हें डोमेन के नाम से मेल भेजने की अनुमति है। खुद डोमेन पर TXT रिकॉर्ड, v=spf1 से शुरू होता है
- DKIM
- ईमेल का हस्ताक्षर। भेजने वाला सर्वर हर ईमेल पर हस्ताक्षर करता है, और जांच की कुंजी DNS में सेलेक्टर._domainkey.आपका-डोमेन नाम से रखी होती है
- DMARC
- प्राप्तकर्ता के लिए नियम: जांच में फ़ेल हुए ईमेल का क्या करना है और रिपोर्ट कहां भेजनी हैं। _dmarc.आपका-डोमेन नाम वाला TXT रिकॉर्ड
अपना डोमेन कैसे जांचें
जांच सिर्फ़ खुले DNS रिकॉर्ड और MTA-STS नीति फ़ाइल पढ़ती है — वही, जो कोई भी मेल सर्वर डिलीवरी से पहले देखता है।
- “मेल डोमेन जांच” पेज खोलें: “डोमेन जांच” लिंक साइट के हर पेज के नीचे है। साइन अप की ज़रूरत नहीं।
- डोमेन या उस पर कोई भी पता डालें, जैसे info@example.com: @ के बाद वाला हिस्सा जांचा जाता है।
- DKIM सेलेक्टर वाला फ़ील्ड खाली छोड़ा जा सकता है — हम 30 आम सेलेक्टर आज़माएंगे। अगर कुंजी नहीं मिली, तो अपने किसी भी ईमेल के हेडर खोलें और DKIM-Signature लाइन से s= का मान लें।
- “जांचें” दबाएं। हर रिकॉर्ड के आगे “ठीक”, “सुधारें”, “त्रुटि” या “जानकारी” का निशान होगा, और बताया जाएगा कि क्या गड़बड़ है।
- रिकॉर्ड ठीक किया, लेकिन नतीजा वही है? जवाब 10 मिनट तक रखा जाता है, और DNS में बदलाव तुरंत नहीं फैलते। थोड़ी देर बाद फिर जांचें।
- तुलना के लिए alpost.ch जांचें — ऐसा दिखता है वह डोमेन, जिस पर सब कुछ चालू है।
जांच और क्या दिखाती है
- MX
- डोमेन का मेल प्राप्त करने वाले सर्वर और उनके पते
- MTA-STS
- क्या भेजने वाले के लिए आपको मेल सिर्फ़ एन्क्रिप्टेड चैनल से पहुंचाना ज़रूरी है। नीति फ़ाइल हम HTTPS से लेते हैं, जैसे मेल सर्वर लेते हैं
- TLS-RPT
- क्या आपको मेल पहुंचाते समय एन्क्रिप्शन की विफलताओं की रिपोर्ट मांगी गई हैं
- DNSSEC
- क्या डोमेन का ज़ोन साइन किया गया है; हस्ताक्षर हमारा रिज़ॉल्वर जांचता है
- DANE
- क्या आपके मेल सर्वरों की कुंजियां (TLSA रिकॉर्ड) साइन किए गए ज़ोन में प्रकाशित हैं
- रिवर्स DNS
- क्या MX सर्वरों के पतों का रिवर्स नाम है, और क्या वह उसी पते की ओर पॉइंट करता है
- ब्लॉकलिस्ट
- हम खुद नहीं जांचते: मुफ़्त मिरर के नियम इसकी अनुमति नहीं देते। Spamhaus पर जांच का लिंक देते हैं
आम गलतियां
- दो SPF रिकॉर्ड। रिकॉर्ड एक ही होना चाहिए: नई मेलिंग सेवा जोड़ते समय उसका include मौजूदा रिकॉर्ड में जोड़ें, दूसरा रिकॉर्ड न बनाएं।
- SPF में 10 से ज़्यादा DNS लुकअप। हर include, a और mx लुकअप लेता है, और दसवें के बाद प्राप्तकर्ता त्रुटि मान लेता है। जांच दिखाएगी कि आपके यहां कितने हैं; जिन सेवाओं का अब इस्तेमाल नहीं करते, उन्हें हटा दें।
- +all या ?all पर खत्म होना — ऐसा रिकॉर्ड कुछ भी मना नहीं करता। ~all दूसरे सर्वरों के ईमेल पर सिर्फ़ निशान लगाता है, सबसे सख्त -all है।
- 2048 बिट से छोटी DKIM कुंजी। जांच इसे “सुधारें” के रूप में दिखाएगी। नई कुंजी वह सेवा जारी करती है, जो आपका मेल भेजती है।
- मेलिंग सेवा ईमेल पर अपने डोमेन से हस्ताक्षर करती है, आपके से नहीं। DKIM पास होता है, लेकिन DMARC नहीं: हस्ताक्षर किसी और डोमेन का है। सेवा की सेटिंग्स में भेजने के लिए अपना डोमेन जोड़ने का विकल्प ढूंढें — वहां आपके DNS के लिए DKIM रिकॉर्ड मिलता है।
- DMARC में हमेशा के लिए p=none। यह सिर्फ़ निगरानी का मोड है: जाली ईमेल अब भी डिलीवर होते हैं।
- दो DMARC रिकॉर्ड या 100 से कम pct। पहले मामले में प्राप्तकर्ता कोई भी रिकॉर्ड लागू नहीं करेंगे, दूसरे में नियम ईमेल के सिर्फ़ एक हिस्से पर लागू होता है।
DMARC कैसे सेट करें
- वह सब लिखें, जो आपके डोमेन से मेल भेजता है: मेल सेवा, मेलिंग, CRM, ऑनलाइन दुकान। हर एक SPF में होनी चाहिए या आपके डोमेन से DKIM हस्ताक्षर करने चाहिए।
- अपने DNS प्रोवाइडर के यहां _dmarc नाम (पूरा नाम — _dmarc.आपका-डोमेन) और v=DMARC1; p=none; rua=mailto:रिपोर्ट-का-पता मान वाला TXT रिकॉर्ड बनाएं।
- एक-दो हफ़्ते रिपोर्ट पढ़ें: उनमें दिखता है कि आपके नाम से ईमेल किन सर्वरों से जाते हैं और वे जांच में पास होते हैं या नहीं।
- जब आपके सभी सर्वर जांच में पास होने लगें, तो p=none को p=quarantine में बदलें — फ़ेल होने वाले ईमेल स्पैम में जाएंगे। बाद में p=reject पर जाएं: ऐसे ईमेल अस्वीकार किए जाएंगे।
खाते में DMARC रिपोर्ट
रिपोर्ट प्राप्तकर्ताओं की मेल सेवाएं भेजती हैं — XML वाले आर्काइव के रूप में, जिन्हें हाथ से पढ़ना असुविधाजनक है। अगर आपके पास Alpost मेलबॉक्स है, तो रिपोर्ट हमारी ओर भेजें: आपके खाते में सारांश दिखेगा।
- खाता खोलें, “मॉनिटरिंग” सेक्शन, “आपके डोमेन की मेल रिपोर्ट” कार्ड। डोमेन डालें और “कनेक्ट करें” दबाएं।
- पुष्टि करें कि डोमेन आपका है: उसके DNS में _alpost.आपका-डोमेन नाम और alpost-verify=… मान वाला TXT रिकॉर्ड जोड़ें, जो खाता दिखाएगा। फिर “रिकॉर्ड जांचें” दबाएं। DNS में बदलाव पहुंचने में कभी-कभी एक घंटा तक लगता है।
- डोमेन के DMARC रिकॉर्ड में rua=mailto:reports@alpost.ch पता जोड़ें। अगर रिपोर्ट का कोई पता पहले से है, तो हमारा पता कॉमा लगाकर जोड़ें: rua=mailto:आपका-पता,mailto:reports@alpost.ch। अगर DMARC रिकॉर्ड नहीं है, तो खाता तैयार रिकॉर्ड दिखाएगा।
- रिपोर्ट आम तौर पर दिन में एक बार आती हैं, और सिर्फ़ उन दिनों की, जब सेवा को आपके डोमेन से ईमेल मिले। हम उन्हें हर घंटे प्रोसेस करते हैं।
- सारांश में पिछले 30 दिन: कितने ईमेल, कितने DMARC जांच में पास हुए, कितने भेजने वाले सर्वर थे, और सबसे ज़्यादा ईमेल वाले दस तक सर्वर।
- एक मेलबॉक्स पर तीन डोमेन तक। एक डोमेन की पुष्टि सिर्फ़ एक मेलबॉक्स कर सकता है; Alpost के डोमेन नहीं जोड़े जा सकते।
- रिपोर्ट में सिर्फ़ सर्वरों के पते, ईमेल की संख्या और जांच के नतीजे होते हैं — न ईमेल का टेक्स्ट, न प्राप्तकर्ता। डोमेन डिस्कनेक्ट करें — उसकी रिपोर्ट एक घंटे के भीतर हट जाएंगी।
यहां क्या नहीं है
- Alpost आपके अपने डोमेन पर मेलबॉक्स नहीं देता: पते सिर्फ़ हमारे पांच डोमेन पर मिलते हैं। जांच और रिपोर्ट उस डोमेन के लिए हैं, जिसका मेल कोई दूसरी सेवा संभालती है।
- हमारे सर्वर से अपने डोमेन के नाम से ईमेल नहीं भेजा जा सकता: भेजने के लिए वह सिर्फ़ उसी पते से ईमेल स्वीकार करता है, जिससे आपने साइन इन किया है। होस्टिंग पर mail() फ़ंक्शन बंद है।
- आपके डोमेन के रिकॉर्ड हम सेट नहीं करते: SPF, DKIM और DMARC आप अपने DNS प्रोवाइडर के यहां जोड़ते हैं, और DKIM कुंजी वह सेवा देती है, जो आपका मेल भेजती है।
- अगर डोमेन साइट के लिए पूरी तरह हमें सौंपा गया है, तो खाते में DNS रिकॉर्ड का एडिटर नहीं है — पुष्टि वाला TXT और DMARC जोड़ना संभव नहीं होगा।
- किसी एक ईमेल का विश्लेषण नहीं है: जांच DNS रिकॉर्ड पढ़ती है, यह नहीं कि कोई खास ईमेल कैसे गया। यह प्राप्तकर्ता के यहां Authentication-Results हेडर में दिखता है।