ما الذي يفعله سجل SPF
SPF (Sender Policy Framework) سجل TXT على نطاقك يُدرج الخوادم المسموح لها بإرسال البريد باستخدامه في عنوان مُرسِل المغلّف. وعندما يستقبل Gmail أو Outlook رسالة، يستعلم عن السجل ويتحقق مما إذا كان عنوان IP المتصل مشمولاً. والنجاح يغذّي DMARC؛ أما الفشل، أو غياب السجل تماماً، فمن أكثر أسباب هبوط البريد البارد في البريد العشوائي شيوعاً.
السجل سطر واحد يبدأ بـ v=spf1، تليه آليات (ip4 وip6 وinclude وa وmx) وينتهي بمُحدِّد على all. والترتيب مهم: فالآليات تُقيَّم بالتتابع وأول تطابق هو الفائز.
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -allحد استعلامات DNS العشرة
يحدد RFC 7208 عدد استعلامات SPF بعشرة. ويُحتسب كل من include وa وmx وptr وexists وredirect، وتسحب عمليات الإدراج معها كل ما يشير إليه سجلها الخاص. وGoogle Workspace وحده يتوسع إلى عدة استعلامات متداخلة، فالنطاق الذي يستخدم Workspace وثلاث أدوات SaaS قد يبلغ السقف دون أن يلاحظ أحد. وبعد العشرة، تُعيد الخوادم المستقبِلة permerror ويفشل SPF لديك عملياً في كل مكان.
- لا تُدرج إلا الخدمات التي ما زالت ترسل البريد. فمزوّدو الخدمة القدامى والأدوات التجريبية هم المتهمون المعتادون.
- فضّل نطاقات ip4 على include حين ينشر المزوّد عناوين ثابتة، لأن ip4 لا يكلّف أي استعلام.
- غالباً ما يدعم مُرسِلو البريد التسويقي والمعاملاتي نطاقاً فرعياً مخصصاً، وهو ما يبقي سجل الجذر صغيراً.
- استخدم أداة فحص SPF بعد النشر لرؤية العدد الحقيقي بعد التوسّع الكامل.
-all أم ~all أم ?all
تخبر آلية all الأخيرة الخوادم المستقبِلة بما تفعله مع جهات الإرسال التي لم تُدرجها. فـ -all (فشل تام) يقول ارفضها. و~all (فشل ليّن) يقول اقبلها لكن عاملها بريبة. و?all (حياد) لا يقول شيئاً، وهو ما يجعل السجل بلا جدوى تقريباً. وبالنسبة إلى نطاقات البريد البارد، حيث تتحكم بكل جهة إرسال، -all هو الجواب الصحيح ويمنح DMARC نتيجة SPF لا لبس فيها.
لا تبدأ بـ ~all إلا إن كنت قد ورثت نطاقاً ولست متأكداً مما يرسل منه. راقب تقارير DMARC المجمّعة لأسبوعين، وأضف المصادر الشرعية، ثم انتقل إلى -all.
نشر السجل بشكل صحيح
أنشئ سجل TXT واحداً على جذر النطاق (المضيف @ أو فارغ، بحسب مزوّد DNS لديك). وإن كان هناك سجل v=spf1 قائم سلفاً، فعدّله بدل إضافة سجل آخر؛ فوجود سجلَي SPF يسبب خطأً دائماً. أما السجلات التي تتجاوز 255 حرفاً فيجب تقسيمها إلى عدة سلاسل بين علامات اقتباس، وهو ما تفعله معظم لوحات DNS نيابةً عنك.
وتحتاج النطاقات الفرعية المُرسِلة إلى سجل SPF خاص بها؛ فهي لا ترث سجل النطاق الأصل. والانتشار سريع عادةً لكنه قد يستغرق مدة TTL الخاصة بالسجل القديم. وإن اشتريت نطاقات إرسال عبر InboxOne، فسيُنشر SPF نيابةً عنك عند التهيئة، إلى جانب DKIM وDMARC.

