غالبا لا تنتبه إلى محدد DKIM إلا عندما يفشل التحقق من الرسائل، أو يحولها Gmail إلى مجلد غير المرغوب فيه، أو يطلب مزود نشر سجل TXT غريب مثل tm1._domainkey.example.com. يبدو المحدد تفصيلا صغيرا، لكن الخطأ فيه قد يعطل DKIM. وإذا لم يوجد مسار SPF صالح ومحاذ، فقد يفشل DMARC أيضا. وقد يؤثر ذلك سلبا في وصول الرسائل.
يزداد التعقيد مع عدة مرسلين على نطاق واحد. يوقع مضيف صناديق البريد بمفتاح، وأداة التسويق بآخر، ونظام CRM بمفتاح ثالث. دون فهم المحدد، يصعب معرفة النظام المسؤول عن كل توقيع، والسجل الذي يحتاج إلى تدوير، وسبب نجاح تدفق بريد وفشل آخر. للسياق الأوسع، ابدأ بمقال البريد التجاري.
الحل هو النظر إلى المحدد كاسم بحث لمفتاح DKIM. عندما تفهم ارتباطه بـ DNS، يصبح الإعداد والتشخيص إجراءات واضحة بدلا من التخمين.
ما محدد DKIM؟
محدد DKIM هو اسم داخل التوقيع يخبر خادم الاستقبال أي مفتاح عام يجلب من DNS. يتيح للنطاق نشر عدة مفاتيح في الوقت نفسه لأنظمة أو تدفقات مختلفة، أو لتدوير المفاتيح.
المحدد ليس المفتاح، بل معلومة البحث عنه. يظهر في الوسم s= ضمن ترويسة DKIM-Signature، بينما يظهر نطاق التوقيع في d=. يجمع المستقبل القيمتين لإنشاء اسم DNS مثل selector._domainkey.example.com، ويجلب المفتاح من سجل TXT.
تعرف RFC 6376 ذلك مباشرة: يستخدم المتحقق نطاق d= ومحدد s= للعثور على سجل المفتاح العام. دون محدد لا يمكن بناء اسم البحث، والمحدد الخاطئ قد يقود إلى مفتاح مفقود أو غير صحيح، فلا يمكن إثبات صلاحية التوقيع.
إذا تضمنت الرسالة
d=example.comوs=tm1، يبحث المستقبل عنtm1._domainkey.example.com.
ما الذي يفعله المحدد فعليا؟
يحدد المفتاح العام المستخدم للتحقق من رسالة معينة، كي تتمكن من تشغيل عدة مفاتيح للنطاق نفسه دون تضارب الأسماء.
له ثلاث فوائد تشغيلية.
- يفصل المرسلين. يمكن لمنصة الدعم والتطبيق الذي يرسل رسائل المعاملات استخدام محددين مختلفين.
- يتيح تدوير المفاتيح. انشر محددا جديدا، وانقل التوقيع إليه، ثم ألغ القديم بعد معالجة الرسائل التي ما زالت في الطريق.
- يقلل نطاق الأثر. إذا كشف مفتاح مزود أو ألغي، فلن تحتاج إلى تعديل كل المرسلين الآخرين.
لهذا لا تعتمد البيئات المدارة بعناية على مفتاح واحد إلى الأبد. تستخدم عدة سجلات DKIM بمحددات مستقلة، وتديرها كبيانات اعتماد أخرى.
| المصطلح | ما هو | مثال | أهميته |
|---|---|---|---|
| المحدد | اسم البحث داخل توقيع DKIM | tm1 | يحدد السجل الذي يستعلم عنه المستقبل |
| نطاق التوقيع | النطاق في الوسم d= | example.com | يحدد هوية النطاق في DKIM |
| مضيف DNS | المحدد مع ._domainkey والنطاق | tm1._domainkey.example.com | مكان نشر المفتاح العام |
| سجل المفتاح العام | سجل TXT المعاد من DNS | v=DKIM1; p=... | يتيح التحقق من التوقيع |
أين تجد محدد DKIM؟
تجده في ترويسات الرسالة أو تعليمات DNS لدى مزود الإرسال. في الرسائل الفعلية، يظهر كقيمة s= في DKIM-Signature.
افتح الترويسات الأصلية لرسالة مستلمة وابحث عن DKIM-Signature:. تحقق من هذين الوسمين:
d=يبين نطاق التوقيع.s=يبين المحدد.
DKIM-Signature: v=1; a=rsa-sha256; d=example.com; s=tm1;
c=relaxed/relaxed; h=from:to:subject:date:message-id;
bh=...; b=...المحدد هنا هو tm1. والسجل المطلوب فحصه هو:
tm1._domainkey.example.com TXTعند إعداد مرسل جديد، يقدم المزود عادة اسم المحدد وقيمة TXT أو هدف CNAME. يعرض TrekMail تعليمات DNS ضمن إعداد النطاق وفحوص الحالة في اللوحة. راجع سجلات DNS المطلوبة وفحص حالة DNS لمعرفة الحقول الدقيقة.
كيف تنشر محدد DKIM في DNS؟
أنشئ سجلا عند selector._domainkey.yourdomain.com. يكون عادة TXT يحمل المفتاح، أو CNAME لدى بعض المزودين يشير إلى مفتاحهم المدار.
إليك الشكلين الشائعين.
DKIM باستخدام TXT:
Host: tm1._domainkey
Type: TXT
Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQ...DKIM باستخدام CNAME:
Host: tm1._domainkey
Type: CNAME
Value: tm1.example-com.dkim.vendor.net.لا تخترع اسم المحدد عندما يعطيك المرسل اسما. إذا طلب s1، فانشر s1._domainkey. إذا عرض TrekMail dkim._domainkey لمسار الإرسال المدار في لوحة النطاق، فاستخدم المضيف والقيمة كما هما. مع مزود إرسال خارجي على Nano، اتبع محدده الفعلي؛ يفيد دليل SMTP المخصص (BYO) في إعداد المسار.
كيف تختبر عمل المحدد؟
تحقق من العثور على السجل في DNS، ثم من توقيع الرسائل الفعلية بالمحدد نفسه ونجاح تحقق DKIM.
ابدأ باستعلام DNS مباشرة:
dig +short TXT tm1._domainkey.example.com
nslookup -type=TXT tm1._domainkey.example.comقد يدل الرد الخالي على سجل مفقود أو تخزين مؤقت أو مضيف خاطئ أو مشكلة DNS أخرى. افحص السبب بدلا من الانتظار وحده.
أرسل رسالة فعلية وافحص ترويساتها:
Authentication-Results: mx.google.com;
dkim=pass header.i=@example.com header.s=tm1 header.b=...
spf=pass smtp.mailfrom=example.com;
dmarc=pass header.from=example.comما ينبغي التحقق منه:
dkim=pass- مطابقة
header.s=tm1للمحدد المنشور header.iيعرض هوية التوقيع لكنه لا يحدد محاذاة DMARC. تعتمد المحاذاة عبر DKIM على نطاقd=ومطابقته لنطاق From
إذا استخدمت إعادة التوجيه كثيرا، فاقرأ عن إعادة توجيه البريد. قد يفشل SPF عند التوجيه، ويمكن لـ DKIM دعم التحقق إذا بقي المحتوى الموقع دون تغيير والتوقيع صالحا.
لماذا يفشل محدد DKIM؟
الأسباب المعتادة هي مضيف DNS خاطئ، أو قيمة مفتاح غير صالحة، أو توقيع المرسل بمحدد مختلف، أو تعديل الرسالة بواسطة مرحل بعد توقيعها.
هذه مشكلات شائعة في التشغيل الفعلي.
- مضيف DNS خاطئ: نشرت
_domainkey.tm1بدلا منtm1._domainkey. - نطاق خاطئ: يجري توقيع الرسالة باستخدام
d=mg.example.comلكن المحدد نشر تحتexample.com. - أخطاء فصل إعدادات DNS: يوجد السجل على مجموعة خوادم أسماء غير المجموعة المعتمدة للنطاق.
- مفتاح مقتطع: قصت قيمة TXT أثناء لصقها في لوحة DNS.
- محدد قديم ما زال مستخدما: دورت المفاتيح لكن المرسل ما زال يوقع بالمحدد السابق.
- تغيير الرسالة بعد توقيعها: عدلت خدمات التوجيه أو البوابات ترويسات موقعة أو محتوى الرسالة.
توضح إرشادات Google للمرسلين أن البريد الجماعي ذي التحقق المعطل عبر DKIM قد يخضع لتقييد المعدل أو الحظر. وتذكر أيضا أن التوجيه قد يعطل SPF، مما يبرز أهمية إدارة محدد DKIM الصحيح.
كيف تسمي محدد DKIM؟
اجعل الاسم بسيطا ومرتبطا بغرض تشغيلي. تسهل الأسماء الواضحة الاستجابة للحوادث لأنها تبين مالك المفتاح دون البحث في عدة لوحات مزودين.
الأسماء قليلة السياق مثل default وkey1 وtest قد تعمل، لكنها تصبح مبهمة لاحقا. أنماط أوضح:
tm1لإرسال TrekMail المدارses2026q1لتدوير مفاتيح Amazon SEScrm1لمنصة CRMmktg2026aللرسائل التسويقية
حيثما يسمح المزود، اختر أسماء توضح المالك ووقت إدخال المفتاح. يسهل ذلك التدقيق عند إدارة نطاقات كثيرة، خاصة مع استضافة البريد لعدة نطاقات.
كيف تدور المحدد بعناية؟
انشر مفتاحا جديدا تحت محدد جديد، وانقل التوقيع إليه، وانتظر معالجة الرسائل القديمة، ثم احذف السجل السابق.
لا تستبدل مفتاحا نشطا في موقعه إلا إذا طلب المزود ذلك صراحة. اتبع إجراء أكثر حذرا:
- أنشئ محددا جديدا، مثلا الانتقال من
tm1إلىtm2. - انشر سجل DNS الجديد.
- انتظر ظهوره في DNS.
- اجعل المرسل يوقع بالمحدد الجديد.
- أرسل اختبارا وتأكد من
dkim=passللمحدد الجديد. - أبق السجل القديم مدة احتياطية.
- احذفه فقط بعد التأكد من توقف التوقيع به وإتاحة وقت كاف للرسائل التي ما زالت في الطريق.
يزداد ذلك أهمية مع عدة أنظمة إرسال. النهج القديم يشارك مفتاحا طويل العمر بين الجميع ويأمل ألا ينسى أحد إدارته. النهج الجديد يخصص محددا لكل مرسل ويجدول التدوير ويفصل التغييرات.
كيف يدير TrekMail المحدد؟
يعرض TrekMail تعليمات DNS المطلوبة وفحوص الحالة، ويدعم الإرسال المدار في الخطط المدفوعة وBYO SMTP في Nano بحسب الشروط. قد يقلل ذلك التخمين حول مكان المحدد وصحة DNS.
لاستضافة الاستقبال وإدارة الصناديق، تشمل الإمكانات المعلنة لوحة موحدة للنطاقات وتخزينا مشتركا وإنشاء عبر الدعوات وإعادة توجيه الصناديق وترحيل IMAP مدمجا. وللإرسال تختار النموذج:
- يمكن للخطط المدفوعة استخدام TrekMail Managed SMTP الذي يوقع بمفتاح DKIM لنطاقك.
- تستخدم Nano نظام BYO SMTP، لذلك يدير المزود الخارجي المحدد النشط وسلوك التوقيع.
هذا فرق أساسي. إذا كان المزود الخارجي هو الموقع، فاتبع تعليمات DNS الخاصة به. وإذا وقع TrekMail Managed SMTP، فاستخدم سجل DKIM في اللوحة. السعر الابتدائي المذكور لـ Starter هو $3.50 شهريا، وتذكر الخطط المدفوعة تجربة مجانية لمدة 14 يوما تتطلب بطاقة ائتمان. تعرض Nano كخطة مجانية دون تجربة. تحقق من الشروط الحالية. للنموذج ذي السعر الثابت دون رسوم لكل مستخدم، راجع أسعار TrekMail.
قائمة تشخيص مشكلات المحدد
اتبع قائمة ثابتة: تحقق من المحدد في الترويسة، ومن سجل DNS في المضيف الدقيق، ومن استخدام المرسل للمحدد نفسه، ومن عدم تغيير المحتوى الموقع أثناء النقل.
- افحص رسالة مستلمة فعلية وسجل
s=وd=. - استعلم مباشرة عن
selector._domainkey.domainفي DNS. - افحص خوادم الأسماء المعتمدة، لا لوحة المسجل وحدها.
- تحقق هل يطلب المزود TXT أم CNAME.
- قارن نطاق From بنطاق التوقيع لمحاذاة DMARC.
- أعد الاختبار بعد التوجيه أو البوابات أو برامج القوائم إذا تغيرت الرسائل في الطريق.
إذا نجح البريد المباشر وفشل المعاد توجيهه، فقد لا تكون المشكلة في المحدد نفسه، بل في خدمة توجيه تغير التوقيع. يتفق ذلك مع إرشادات Google والممارسة التشغيلية. اقرأ أيضا توجيه بريد النطاق إلى Gmail إن كان التوجيه جزءا من إعدادك.
الخلاصة: ماذا تتذكر عن محدد DKIM؟
المحدد هو الاسم الذي يخبر المستقبل أي مفتاح DKIM عام يجلب من DNS. فهم هذه الجملة يجعل كثيرا من التشخيص أوضح.
المحدد الصحيح ومضيف DNS الصحيح والتوقيع بالمحدد نفسه ضرورية، لكنها لا تضمن نجاح التحقق أو التسليم. افحص الترويسة أولا، ثم DNS، ثم تغييرات الرسالة أثناء النقل. افصل المحددات حسب المرسل، ودورها بأسماء جديدة بدلا من الاستبدال الخطر في المكان نفسه. يوفر TrekMail طبقة استضافة وفحوص DNS وأدوات ترحيل وأسعارا ثابتة دون رسوم لكل مستخدم؛ راجع التوفر والشروط الحالية.