ثلاثة فحوص بمهام مختلفة
تساعد SPF وDKIM وDMARC الأنظمة المستقبلة في تقييم الرسائل التي تدّعي أنها من نطاقك. يصرح SPF لأنظمة الإرسال، ويتحقق DKIM من توقيع الرسالة، ويفحص DMARC التوافق مع النطاق الظاهر في «من». تعمل معًا، لكنها لا تضمن الوصول إلى صندوق الوارد.
ابدأ بحصر كل خدمة ترسل البريد لأعمالك. قد يسلك بريد الفريق ورسائل التطبيقات التشغيلية والخدمات الأخرى المصرح بها مسارات مختلفة. استخدم الإعداد الدقيق الذي توفره كل خدمة لنطاقك.
SPF: ما الأنظمة المسموح لها بالإرسال؟
ينشر SPF سياسة DNS لنطاق مرسل المغلف في SMTP. يستطيع المستلم استخدامها للتحقق من السماح لنظام الإرسال. العنوان الذي يراه الناس في «من» ليس بالضرورة مرسل المغلف.
احتفظ بسياسة SPF واحدة للاسم نفسه تشمل جميع المرسلين المصرح لهم. تجنب نسخ عنوان IP تجريبي من دليل. يحد SPF عدد استعلامات DNS، لذا راجع السياسة كاملة عند الجمع بين خدمات متعددة.
DKIM: هل يمكن التحقق من التوقيع؟
يضيف DKIM توقيعًا مشفرًا إلى الرسالة. يجلب النظام المستقبِل مفتاحًا عامًا من DNS باستخدام نطاق التوقيع والمحدد، ثم يتحقق من تطابق الأجزاء الموقعة مع التوقيع.
استخدم المحدد والمفتاح العام المنشأين لنطاقك. يبقى مفتاح التوقيع الخاص لدى خدمة الإرسال. وجود سجل DNS ليس الفحص الكامل: افحص رسالة مستلمة فعلًا للتأكد من نجاح DKIM.
DMARC: هل تتوافق المصادقة مع نطاق «من»؟
يفحص DMARC توافق نتيجة SPF أو DKIM الناجحة مع النطاق الظاهر في ترويسة «من». ويتيح لمالك النطاق نشر سياسة وطلب تقارير. لهذا لا تكفي مصادقة ناجحة لنطاق غير ذي صلة.
احصر المرسلين الشرعيين وراجع التقارير قبل تطبيق سياسة مقيّدة. قد تؤثر السياسة الخاطئة في بريد الأعمال الحقيقي. اتبع تعليمات نطاقك في مساحة العمل وأشرك مسؤول DNS عند تغيير إجراءات التطبيق.
التحقق من النتائج في البريد المستلم
أرسل اختبارًا إلى حساب تتحكم فيه وافحص نتائج المصادقة التي سجلها مزود الاستقبال. تحقق من نطاق «من» ونتيجة SPF ونطاق توقيع DKIM وتوافق DMARC. اختبر أيضًا الردود وإعادة التوجيه وكل تطبيق يرسل لأعمالك.
قبول خادم البريد ونجاح المصادقة والوصول إلى صندوق الوارد مؤشرات مختلفة. تؤثر أيضًا السمعة وسلوك المستلم وفلاتر المزود. تعرض RelyPost أدلة الإرسال والتسليم لتتمكن من التحقيق دون اعتبار كل طلب مقبول رسالة مُسلّمة.
مثال: نجاح SPF مع فشل DMARC
إذا كان عنوان From الظاهر هو billing@example.com بينما ينجح SPF لنطاق مختلف تابع لخدمة الإرسال، فقد يفشل DMARC ما لم يوجد توقيع DKIM ناجح ومتوافق مع example.com. نجاح SPF وحده لا يوثّق العنوان الذي يراه العميل.
راجع Authentication-Results الذي أضافه مزود الاستقبال الموثوق، وقارن smtp.mailfrom وheader.d مع header.from. اضبط نطاق الإرجاع أو نطاق توقيع DKIM وفق تعليمات خدمة الإرسال، ثم أرسل اختباراً جديداً. تعديل ترويسة رسالة مستلمة لا يصلح التوثيق.
ماذا تراجع عند فشل توثيق البريد؟
عند ظهور SPF permerror، افحص وجود سجلات SPF متعددة للاسم نفسه وراجع حد استعلامات DNS مع المزود. وعند ظهور DKIM fail، تأكد من المحدد والمفتاح المنشور وتفعيل التوقيع؛ تغيير الرسالة بعد توقيعها قد يؤدي أيضاً إلى فشل التحقق.
عند ظهور DMARC fail، حدّد أولاً خدمة الإرسال الشرعية التي أرسلت الرسالة ثم راجع توافق النطاقات. إعادة التوجيه قد تُفشل SPF، لذا افحص DKIM أيضاً. اختبر كل مصدر إرسال قبل تعديل السياسة، ولا تزل حماية النطاق كله لإخفاء فشل اختبار واحد.
ابدأ بالمراقبة قبل تشديد السياسة
سياسة المراقبة مثل v=DMARC1; p=none لا تطلب حجر الرسائل الفاشلة أو رفضها. ومن دون عنوان للتقارير، لا يطلب هذا المثال تقارير مجمعة. استخدم صندوق تقارير تملكه وتستطيع مراجعته، وتحقق من تصريح إرسال التقارير إلى نطاق خارجي عند الحاجة، وراجع مصادر الإرسال المجهولة قبل تشديد السياسة.
للمزيد من المعلومات
حلّل هيدر رسالة للتحقق من نتائج التوثيق المسجلة · افحص سجلات DNS الحالية لبريد دومينك
راجع مواصفات SPF, مواصفات DKIM و مواصفات DMARC للاطلاع على التفاصيل التقنية.
التالي: إعداد البريد على نطاقك الخاص
هل تحتاج إلى مساعدة في الإعداد؟ تواصل مع دعم RelyPost أو قارن الخطط.
جميع الأدلة