ما الذي يضيفه DMARC فوق SPF وDKIM
يثبت كل من SPF وDKIM شيئاً عن الرسالة، لكن أياً منهما لا يفحص النطاق الذي يراه المستلم فعلاً في ترويسة المُرسِل. وDMARC يسد هذه الثغرة. فهو يشترط أن يتحاذى النطاق الذي اجتاز SPF أو DKIM مع نطاق المُرسِل، ويخبر الخوادم المستقبِلة بما ينبغي فعله عند الفشل: التسليم على أي حال (none)، أو الإرسال إلى البريد العشوائي (quarantine)، أو الرفض (reject).
كما يطلب من الخوادم المستقبِلة أن ترسل إليك تقارير مجمّعة تصف كل مصدر يرسل باسم نطاقك وما إذا كان قد اجتاز الفحص. وفي عمليات البريد البارد، DMARC هو ما يوقف الانتحال بنطاقات مشابهة، وهو ما يجعلك تلاحظ أداة مُعدّة بشكل خاطئ قبل أن تحرق نطاقاً.
_dmarc.yourdomain.com TXT
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100الانتقال من p=none إلى quarantine ثم reject
ابدأ بـ p=none مع عنوان rua. لن يتغير شيء في التسليم، لكنك ستتلقى خلال أيام قليلة تقارير XML تُدرج كل عنوان IP أرسل بريداً باسم نطاقك. تأكد من أن مزوّد صندوق بريدك وأداة الإرسال وأي نظام CRM تجتاز جميعها الفحص مع المحاذاة. وبمجرد ظهور المصادر المتوقعة وحدها ونجاحها جميعاً، غيّر إلى p=quarantine.
اعمل بسياسة quarantine بضعة أسابيع. فإن لم يُحجَز أي بريد شرعي، فانتقل إلى p=reject. يشترط Gmail وYahoo على الأقل p=none من المُرسِلين بكميات كبيرة، لكن الخوادم المستقبِلة تمنح ثقة أكبر للسياسات المُطبَّقة بصرامة، وreject هو الإعداد الوحيد الذي يوقف الانتحال تماماً.
- استخدم pct=25 أو pct=50 لطرح quarantine تدريجياً إن كنت متردداً.
- اضبط sp= إن كانت النطاقات الفرعية تحتاج إلى سياسة مختلفة؛ وإلا فهي ترث قيمة p.
- أبقِ adkim وaspf مرنين إلا إن كان كل مُرسِل يستخدم نطاق المُرسِل بالضبط.
- أعد قراءة التقارير كلما أضفت أداة إرسال جديدة.
قراءة الوسوم المهمة
السجل قائمة من أزواج وسم=قيمة يفصل بينها فواصل منقوطة. ويجب أن تكون قيمة v هي DMARC1 وأن تأتي أولاً. وp هو الوسم المطلوب الآخر الوحيد. ويأخذ rua عنواناً أو أكثر بصيغة mailto: للتقارير المجمّعة. ويحدد pct مقدار البريد الفاشل الذي تنطبق عليه السياسة. ويبدّل adkim وaspf المحاذاة بين المرنة (تُحتسب النطاقات الفرعية) والصارمة (تطابق تام). وكل ما عدا ذلك اختياري ونادراً ما يُحتاج إليه.
ومن الأخطاء الشائعة إرسال التقارير إلى عنوان تابع لطرف ثالث دون سجل التخويل الذي يجب أن ينشره ذلك النطاق. وخطأ آخر هو إضافة سجلَي DMARC، ما يجعل السياسة غير محددة. وتُعلّم الأداة كليهما، إضافةً إلى الأخطاء الطباعية التي تحوّل وسماً حقيقياً إلى وسم غير معروف تتجاهله الخوادم المستقبِلة.
DMARC لنطاقات البريد البارد
نطاقات التواصل أهداف متكررة للانتحال لأنها جديدة ونادراً ما تُراقَب. وسياسة reject لا تكلفك شيئاً بمجرد تحاذي بريدك، وهي تزيل فئة كاملة من الأضرار بالسمعة. ولأن معظم إعدادات البريد البارد ترسل عبر Google Workspace أو Microsoft 365 مع تفعيل DKIM، فالمحاذاة عادةً قائمة سلفاً.
تنشر InboxOne سجلات SPF وDKIM وDMARC على كل نطاق تُهيّئه، فيكون النطاق محمياً منذ أول إرسال. وإن كنت تدير DNS بنفسك، فاستخدم أداة الإنشاء لبناء السجل وهذه الأداة لتأكيده بعد انتشاره.

