قد تقرر إنشاء سجل DMARC بعد رسائل منتحلة أو تحذيرات Gmail أو طلب تعديل DNS من مزود. اختلاف نتائج SPF وDKIM بين الرسائل يستحق التحقيق. إذا كنت تبني البيئة بعد، فراجع دليل بريد العمل لتنسيق النطاق والصناديق وDNS.
وجود السجل لا يعني أنه يعمل كما تقصد. قد يكون المضيف خاطئا أو السياسة غير مناسبة أو التقارير بلا وجهة صالحة أو المحاذاة مفقودة. ولا يضمن DMARC الوصول إلى الوارد أو منع كل أشكال الانتحال.
يوضح الدليل إنشاء السجل والوسوم المهمة والقيمة في _dmarc.yourdomain.com وتقييم الانتقال من المراقبة إلى التقييد.
ما الذي تنشره في سجل DMARC؟
انشر TXT في _dmarc.yourdomain.com يبدأ بـ v=DMARC1 ويتضمن سياسة صالحة مثل p=none أو p=quarantine أو p=reject. يطلب DMARC معالجة البريد الذي لا تنجح فيه أي من SPF وDKIM مع محاذاة From المطلوبة.
مثال صالح بالحد الأدنى:
Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=none;ينشر سياسة دون طلب تقييد خاص بـ DMARC، لكنه لا يطلب تقارير تجميعية. تبقى التصفية المحلية ممكنة، وليس هذا إعداد تقارير كاملا.
مثال يشمل طلب التقارير:
Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=r; aspf=r; pct=100بعد تحقق كاف يمكنك استبدال السياسة الحالية مثلا بما يلي:
Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; adkim=r; aspf=r; pct=100وفقا لـ RFC 7489، يجب أن يأتي v أولا وأن يوجد p. قد لا يستخدم السجل غير الصالح كما تقصد. راجع التفاصيل في RFC 7489.
أين تنشئ سجل DMARC في DNS؟
لا ينشر في جذر النطاق، بل عند _dmarc. لنطاق example.com يكون هدف البحث _dmarc.example.com. الاسم الآخر لا يوفر السياسة المقصودة.
لا تضع القيمة عند @. إدخال _dmarc.example.com كاملا أو _dmarc فقط يعتمد على لوحة DNS وما إذا كانت تضيف اسم المنطقة تلقائيا. تحقق من الاسم النهائي الكامل.
بعد النشر، تحقق من خارج اللوحة أيضا:
dig txt _dmarc.example.com +short
nslookup -q=txt _dmarc.example.comينبغي وجود سجل سياسة DMARC واحد يبدأ بـ v=DMARC1. سجلات TXT الأخرى ليست تعارضات تلقائيا، وأجزاء النص المتعددة داخل سجل واحد تتصل لتشكل قيمة واحدة.
في TrekMail، تحقق من القيم المناسبة لإعدادك الفعلي. راجع إضافة نطاق وسجلات DNS المطلوبة والتحقق من حالة DNS. لا يغني فحص اللوحة عن اختبار جميع مسارات الإرسال الفعلية.
وسوم سجل DMARC
ابدأ بـ v وp وrua عند الحاجة إلى التقارير. تضبط وسوم المحاذاة شروط التقييم، ولا تستخدم الخيارات الإضافية قبل فهم أثرها.
| الوسم | مطلوب؟ | الوظيفة | نصيحة عملية |
|---|---|---|---|
v | نعم | الإصدار | DMARC1 ويجب أن يأتي أولا |
p | نعم | السياسة المطلوبة عند الفشل | none عادة أولا، ثم تقييم quarantine وreject |
rua | لا | وجهة التقارير التجميعية | وجهة يديرها مسؤول مع سجلات مستقلة |
ruf | لا | وجهة تقارير الفشل | اختياري ومحدود الدعم وحساس للخصوصية |
adkim | لا | محاذاة DKIM | الافتراضي r؛ تحقق من بنية نطاقاتك |
aspf | لا | محاذاة SPF | r افتراضيا، وs لحاجة مدروسة |
pct | لا | نسبة تطبيق السياسة المطلوبة على الرسائل الفاشلة | 100 لا تضمن معالجة كل البريد أو تنفيذ كل المستقبِلين |
sp | لا | السياسة الموروثة للنطاقات الفرعية | عند الرجوع إلى النطاق التنظيمي دون سجل فرعي خاص منطبق |
قد يكون السجل مع p=none دون rua صالحا، لكنه لا يطلب التقارير التجميعية. تبقى السجلات والاختبارات المستقلة ممكنة. التقارير تحتاج إلى إدارة الخصوصية والوصول، وقد تحتاج الوجهة الخارجية إلى تفويض DNS.
اختيار السياسة المناسبة
ابدأ عادة بـ p=none إذا لم تراجع كل التدفقات. قيّم p=quarantine بعد الإصلاح والاختبار، ولا تقيّم p=reject إلا بعد تحقيق كاف يشمل البريد المجهول والتدفقات المشروعة النادرة.
| السياسة | المعالجة المطلوبة | متى تقيمها؟ | الخطر |
|---|---|---|---|
p=none | لا تقييد خاص بـ DMARC | التحقيق الأولي | لا طلب لتقييد الرسائل الفاشلة؛ الفلاتر المحلية مستمرة |
p=quarantine | معاملة الرسائل كمشبوهة | بعد التحقيق إن كانت مناسبة | قد تتأثر رسائل مشروعة؛ لا ضمان لمجلد أو للاستعادة |
p=reject | طلب الرفض | بيئة اختبرت بما يكفي | قد يرفض البريد المشروع السيئ الإعداد؛ الاستثناءات المحلية ممكنة |
تضع Google متطلبات SPF وDKIM ومحاذاة From المعنية للمرسلين بكميات كبيرة. يكفي لـ DMARC نجاح مصادقة محاذية واحدة. تحقق من شروط فئة الإرسال في الأسئلة الشائعة لإرشادات مرسلي Google دون افتراض متطلبات مستقبلية.
لا تعتبر DMARC مجرد علامة تحقق. قد يستخدم CRM نطاقك في From ونطاقات المزود للتوقيع والارتداد، فتنجح المصادقة ولا توجد مصادقة ناجحة ومحاذية لـ DMARC.
إنشاء السجل خطوة بخطوة
احصر المصادر وانشر سياسة مراقبة، ثم قيّم التقييد بالتقارير والسجلات والاختبارات الفعلية. فترة هادئة من التقارير لا تثبت تغطية كل التدفقات.
- احصر Google Workspace وMicrosoft 365 والدعم وCRM والنماذج والفوترة والنشرات.
- تحقق من SPF صالح وDKIM مختبر للمرسلين الفعليين؛ DMARC لا يحل محلهما.
- أنشئ وجهة يديرها مسؤول مثل
dmarc@yourdomain.comأو خدمة تقارير مناسبة. - ابدأ عادة بـ
p=none. - حقق في التقارير المستلمة مع السجلات وحصر المصادر.
- أصلح أخطاء المصادقة والمحاذاة مع From لدى الخدمات المعنية.
- قيّم
p=quarantineمع مراقبة وخطة للتراجع. - قيّم
p=rejectبعد اختبار كاف، بما فيه الإرسال النادر المهم.
مثال مراقبة توضيحي لبيئة في 2026:
Host/Name: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=r; aspf=r; pct=100راجع إعادة توجيه بريد النطاق إلى Gmail. قد يفشل SPF الأصلي، ولا يساعد DKIM إلا بتوقيع صالح ومحاذ وبيانات موقعة محفوظة وفق الصياغة القياسية. قد تدعم ARC قرار المستقبِل المحلي، لكنها لا تحول فشل DMARC إلى نجاح مصادقة.
أخطاء إنشاء السجل الشائعة
راجع أسماء المضيفين والسياسات المكررة وعناوين التقارير والمصادقة الأساسية، واختبر السجل من خارج بيئة الإدارة.
انتبه إلى الآتي:
1. النشر في الجذر بدلا من _dmarc.
عند @ لا يعثر على سياسة DMARC المقصودة.
2. استخدام أكثر من سجل سياسة DMARC.
يشرح RFC 7489 أن تعدد سجلات السياسة يوقف المعالجة. أجزاء النص داخل سجل واحد أمر مختلف.
3. البدء مباشرة بـ p=reject.
قد يرفض بريد استعادة الحساب أو الفواتير أو الدعم من خدمة نسيتها.
4. توجيه rua إلى وجهة غير صالحة.
قد يمنع ذلك الاستلام؛ غياب التقارير لا يثبت أن المستقبِلين أرسلوها بالفعل.
5. توقع أن يصلح DMARC إعادة التوجيه.
يحتاج إلى SPF أو DKIM ناجح ومحاذ. اختبر بقاء توقيع DKIM صالح ومحاذ على المسار الفعلي.
تستخدم تأكيدات الطلبات والدعم والتسويق ثلاثة مزودي SMTP. تنشر
p=rejectدون اختبارهم، فينجح مسار ويفشل اثنان؛ قد يرفض بريد العملاء عند تطبيق السياسة. تتأثر النتيجة أيضا بقرار المستقبِل.
للبيئة الجديدة، يشرح إنشاء بريد على نطاقك أعمال DNS والصناديق المحيطة بالمصادقة.
إدارة DMARC عبر نطاقات كثيرة
قد تسبب الجداول وقيم الطلبات القديمة ارتباكا. تساعد لوحة مشتركة وسجلات مخصصة لكل نطاق على تنظيم التحقيق، لكن تحقق DNS والإرسال الفعلي يظل ضروريا.
| إدارة متفرقة | خيارات TrekMail |
|---|---|
| الدخول لكل مسجل للتحقق من القيم | إدارة نطاقات متعددة في بيئة واحدة |
| مقارنة TXT يدويا | فحوص لدراسة اختلافات DNS، دون ضمان اكتمال الانتشار |
| إدارة المصادقة عبر أدوات منفصلة | مساعدة SPF وDKIM وDMARC في المكان نفسه |
| فوترة حسب المستخدم لدى بعض الخدمات | نطاقات متعددة ضمن حدود الخطة، بسعر ابتدائي مذكور $3.50 شهريا |
قد يقدم TrekMail نطاقات متعددة ومساحة مشتركة وصناديق IMAP وترحيلا وcatch-all وإعادة توجيه وSMTP خاصا أو مدارًا بحسب الشروط. توصف Nano بأنها مجانية حتى 10 نطاقات مع SMTP يوفره المستخدم؛ السعر الابتدائي المدفوع المذكور $3.50 شهريا. تحقق من الميزات والشروط الحالية في أسعار TrekMail.
قد تنظم البيئة المشتركة التحقيق الموزع على خمسة مزودين وعشرين علامة تبويب. لا تثبت وحدها صحة مصادقة كل تدفق أو وفرا محددا.
الفحص الأخير قبل التقييد
تحقق من مصادقة ناجحة ومحاذية للمصادر المشروعة، ووجهة تقارير صالحة، وسجل سياسة DMARC واحد في _dmarc. لا يصلح DMARC أخطاء SPF أو DKIM نيابة عنهما.
راجع هذه القائمة:
- سجل سياسة DMARC واحد فقط.
- المضيف
_dmarcوفقا لقواعد لوحة DNS. - القيمة تبدأ بـ
v=DMARC1; p=.... ruaيشير إلى وجهة مدارة مع تفويض وخصوصية مناسبين.- سجل SPF واحد لكل نطاق مغلف معني ضمن حدود الآليات والمعدلات المستدعية لـ DNS، بما في ذلك التقييم المتداخل.
- DKIM مضبوط ومختبر حيث يكون مدعوما.
- الاستعلام الخارجي يظهر السياسة المقصودة.
- ابدأ عادة بـ
noneما لم تكن المصادر والمسارات المعنية قد اختبرت بما يكفي.
قد يجمع TrekMail النطاقات وصناديق IMAP وحالة DNS واختيار SMTP والترحيل. ينسخ IMAP الرسائل المدعومة، بينما يحتاج انتقال MX وبيانات التطبيقات إلى عمل مستقل. تحقق من الخيارات الحالية على trekmail.net واستمر في فحص البريد بعد التغييرات.