قابلية تسليم البريد وDNS

محلل DMARC: قراءة التقارير وإصلاح الأعطال الحقيقية

بقلم Alexey Bulygin
محلل DMARC لقراءة التقارير وإصلاح أعطال المصادقة الحقيقية

لا يكون محلل DMARC مفيدا إلا إذا ساعدك على الإجابة سريعا عن سؤال صعب: هل إعداد النطاق معطل فعلا، أم أن ما تراه سلوك طبيعي للبريد؟ إذا كنت تدير بريدا للأعمال، فابدأ بنموذج التشغيل الأشمل في دليل البريد الإلكتروني للأعمال. ثم استخدم هذا الدليل لتحويل بيانات DMARC الأولية إلى قرارات يمكن تبريرها.

تقارير DMARC تقنية وكثيفة وقد تبدو مقلقة. قد يدفع صف أحمر واحد البعض إلى تغيير SPF أو فرض -all أو اتهام مضيف البريد. بهذه الطريقة قد تعطل إعادة التوجيه وتتجاهل حركة مورّد شرعي وتفاقم مشكلة DNS صغيرة. لا يعرض محلل DMARC الجيد حالات الفشل فحسب، بل يوفر سياقا لمعرفة المهم والمتوقع وما يستحق الإصلاح أولا.

يشرح هذا الدليل طريقة عمل محلل DMARC وما ينبغي مراجعته في التقارير المجمعة وكيفية التمييز بين الانتحال وإعادة التوجيه، وإصلاح SPF وDKIM والمحاذاة من دون تعطيل البريد الشرعي بلا داع.

ما محلل DMARC؟

يجمع محلل DMARC التقارير المجمعة ويفسر XML ويجمع مصادر الإرسال حسب عنوان IP والنطاق، ثم يعرض نتائج SPF وDKIM والمحاذاة. ليست لوحة المعلومات هي الغاية؛ بل اكتشاف المرسلين غير المصرح لهم وتصحيح المسارات الشرعية قبل أن تؤثر الأعطال في طريقة تعامل الجهات المستلمة مع الرسائل.

يعرف RFC 7489 معيار DMARC. يتيح لمالك النطاق نشر سياسة وتلقي تقارير عن الرسائل التي تستخدم نطاقه في عنوان From الظاهر. ترسل جهات كبرى مثل Google وMicrosoft وYahoo هذه التقارير يوميا في العادة، لكن التواتر والتغطية قد يختلفان.

يحول محلل DMARC مرفقات XML إلى معلومات تشغيلية قابلة للاستخدام:

  1. عناوين IP التي أرسلت بريدا باسم نطاقك.
  2. هل نجح SPF.
  3. هل نجح DKIM.
  4. هل تمت محاذاة أحدهما مع نطاق From.
  5. الإجراء الذي طبقته الجهة المستلمة على الرسائل.

يمكن قراءة XML الخام يدويا، لكن ذلك يستغرق وقتا ويجعل إغفال الأنماط أكثر سهولة.

ما الذي يجب أن يوضحه محلل DMARC أولا؟

المهمة الأولى لـمحلل DMARC هي الفرز: يساعد في تصنيف المصدر كشرعي أو معاد التوجيه أو سيئ الإعداد أو ضار محتمل. هذا التصنيف دليل للتحقيق وليس حكما قاطعا.

تقع معظم حالات الفشل ضمن أربع فئات.

ما يظهر في محلل DMARCما يعنيه عادةالإجراء المناسب
SPF fail, DKIM pass, DMARC passغير مسار إعادة توجيه أو ترحيل عنوان IP المرسلاترك SPF غالبا وتحقق من استمرار توقيع DKIM صالح ومحاذي
SPF pass, DKIM fail, DMARC passنجح DMARC بفضل محاذاة SPFأصلح DKIM إن أمكن وحدد الأولوية حسب المسار والمخاطر
SPF fail, DKIM fail, DMARC failانتحال محتمل أو مرسل حقيقي لم يضبط بعدحدد المصدر قبل تعديل DNS
حجم كبير من عناوين IP أو بلدان غير معروفةإساءة استخدام للنطاق أو محاولات انتحال محتملةأبق سياسة مناسبة وحقق في الأنماط والمسارات والسجلات

فشل SPF لا يثبت وجود مشكلة تسليم. قد يفشل بسبب إعادة التوجيه بينما يبقى توقيع DKIM صالح ومحاذي، وعندها يمكن أن ينجح DMARC. لذلك يجب أن يعرض محلل DMARC المحاذاة لا نتائج المصادقة المجردة فقط.

قراءة محلل DMARC من دون مطاردة إشارات مضللة

اقرأ محلل DMARC بهذا الترتيب: سياسة النطاق، حجم الرسائل، عنوان IP للمصدر، نتيجة SPF، نتيجة DKIM، المحاذاة، ثم disposition. البدء بالأيقونات الحمراء قد يقود إلى إصلاح الشيء الخطأ.

إليك مسارا عمليا.

1. تحقق من سجل DMARC المنشور

عند نشر p=none يعمل محلل DMARC على جمع التقارير، و لا يطلب النطاق فرض تقييد DMARC. أنت تجمع الأدلة، مع بقاء حق المستلمين في تطبيق مرشحاتهم وسياساتهم المحلية.

_dmarc.example.com.  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=r; aspf=r; pct=100"

إذا كان النطاق يستخدم p=quarantine أو p=reject فإن المحلل يساعد أيضا على اكتشاف المسارات التي قد تتأثر بالفرض مبكرا.

2. رتب حسب الحجم أولا

تختلف أهمية محاولة انتحال عشوائية بثلاث رسائل عن مسار CRM يفشل في 12,000 رسالة يوميا. ينبغي أن يبرز محلل DMARC المصادر ذات الحجم الكبير.

3. صنف كل مرسل معروف

وثق مضيف صناديق البريد ومنصة التسويق والمعاملات وأداة المحاسبة ومكتب الدعم وكل نظام يستخدم النطاق فعليا. من دون قائمة محدثة ستظل البيانات مربكة وقد تغفل مسارات نادرة لكنها مهمة.

إذا كنت تبني الإعداد، فاستخدم دليلي TrekMail حول سجلات DNS المطلوبة والتحقق من حالة DNS كخط أساس قبل تفسير إشارات DMARC.

4. راجع المحاذاة لا pass/fail فقط

تشير إرشادات Google الحالية للمرسلين بالجملة الذين تنطبق عليهم الشروط إلى ضرورة محاذاة النطاق التنظيمي في ترويسة From مع SPF أو DKIM. من المفيد إعداد كليهما حيث ينطبق ذلك، لكن نجاح أحدهما مع المحاذاة قد يكفي لنجاح DMARC.

تفسر هذه النقطة كثيرا من النتائج الملتبسة.

مثال: ترسل الرسالة من billing.example.com عبر مورّد ينجح SPF لديه على bounce.vendor.net. نجح SPF تقنيا لكنه غير محاذ مع example.com. إذا كان DKIM مفقودا أو موقعا بالنطاق الخطأ يفشل DMARC.

أعطال شائعة يكشفها محلل DMARC

يفيد محلل DMARC في عرض الأنماط أكثر من الصفوف المنفردة. تشمل الأنماط الشائعة غياب تضمينات SPF وتعطل DKIM وسوء محاذاة النطاق وآثار إعادة التوجيه وسجلات DNS المكررة أو المتضخمة.

مرسل شرعي غير مدرج في SPF

قد ترسل إضافة نموذج أو تطبيق فوترة أو أداة تسويق باسم نطاقك من دون إدراجها بشكل صحيح في مسار SPF الفعلي.

dig txt example.com +short

# bad: two separate SPF records
"v=spf1 include:_spf.google.com ~all"
"v=spf1 include:spf.trekmail.net ~all"

# good: one merged SPF record
"v=spf1 include:_spf.google.com include:spf.trekmail.net ~all"

إذا كنت تستخدم الإرسال المدار من TrekMail فراجع التضمين المطلوب في الوثائق. وقد يدعم اشتراك Nano أو إعداد التحكم المباشر BYO SMTP. يعتمد الحل الحقيقي على المنصة التي ترسل فعلا ومسار الإرجاع المنشط. راجع SMTP المدار من TrekMail وSMTP المخصص / BYO قبل لمس DNS.

DKIM معطل

قد يعرض محلل DMARC أن SPF نجح وأن DKIM فشل في معظم حركة مورّد واحد، فقد يكون selector خاطئا أو تدوير المفتاح غير صحيح أو التوقيع بنطاق آخر. تحقق من الإعداد الفعلي النشط.

قد يفشل SPF عند إعادة التوجيه لأن عنوان IP المتصل يتغير. يمكن لتوقيع DKIM صالح ومحاذي أن يساهم في نجاح DMARC فقط إذا بقي التوقيع وبياناته الموقعة بعد canonicalization صالحين. قد يوفر ARC سياق سجل مصادقة للقرار المحلي لدى المستلم، لكنه لا يحول الفشل تلقائيا إلى نجاح. راجع RFC 8617.

الخلط بين إعادة التوجيه والفشل

يساعد محلل DMARC الجيد على اكتشاف إعادة التوجيه. قد تشير عناوين IP لمزودي خدمة المستهلكين أو الجامعات أو موفري صناديق البريد الكبرى، مع استمرار نجاح DKIM، إلى إعادة توجيه. لكنها ليست دليلا قاطعا؛ افحص المسار والترويسات.

إذا استخدمت إعادة التوجيه، فاقرأ دليلي TrekMail حول إعادة توجيه البريد وتوجيه بريد النطاق إلى Gmail. قد يؤدي إصلاح الطبقة الخطأ إلى إضرار صامت بالتسليم الشرعي.

تضخم استعلامات SPF

إذا تجاوزت سلسلة SPF حد 10 استعلامات DNS فقد يحدث PermError وتفشل حركة شرعية رغم أن المورّد مصرح له نظريا. تختلف طريقة عرض ذلك بين المحللات.

لا تضف المزيد من include بلا تحقق. أزل الخدمات التي ثبت أنها غير مستخدمة فقط. استخدم إدخالات ip4 الثابتة للعناوين المدعومة والمستقرة التي ستظل محدثة. افصل المرسلين الكبار على نطاقات فرعية حين يلائم ذلك، واختبر envelope-from الفعلي والتنشيط والمحاذاة.

ما الذي تفعله أدوات تحليل DMARC الجيدة بشكل أفضل؟

تتفوق أدوات محلل DMARC الجيدة في التصنيف والتنبيه والسياق التشغيلي أكثر من جمال الرسوم. تحتاج إلى معرفة ما تغير وأي مرسل جديد وما الأدلة اللازمة قبل تشديد السياسة.

تعرض أدوات كثيرة تفسير XML ومخططات pass/fail والتنبيهات ودرجات الامتثال واكتشاف المرسل. قارن الوثائق الحالية بأوضاع مساراتك الفعلية، ولا تعامل الادعاءات التسويقية كمراجعة مستقلة.

هذه هي الأسئلة المهمة للمشغل:

  1. هل يقدم التصنيف أدلة تساعد على التمييز بين إعادة التوجيه والانتحال؟
  2. هل يمكن ترتيب العمل حسب الحجم والأهمية التشغيلية؟
  3. هل يمكن ربط الفشل بمنظومة الإرسال الفعلية؟
  4. هل يظهر تضخم SPF وانحراف المحاذاة؟

وقد يبسط TrekMail سير العمل المحيط لبعض الفرق، بحسب الاشتراك والإعداد ومسار الإرسال المختار.

الطريقة القديمة مقارنة بالطريقة الجديدة

في النهج المجزأ تفسر خدمة XML بينما تدير DNS والنطاقات ومضيفي البريد والمورّدين في أماكن أخرى. يمكن لمنظومة متكاملة قائمة على المعايير أن تجمع صحة DNS وخيار SMTP وإعادة التوجيه والترحيل بصورة أوضح.

الطريقة القديمةالطريقة الجديدة مع TrekMail
تسعير لكل مستخدم عند إدارة نطاقات عديدةاستضافة متعددة النطاقات وتخزين مشترك وفق شروط الاشتراك الحالية
محلل ومضيف صناديق بريد وسير ترحيل منفصلةلوحة للنطاقات والصناديق وفحوص DNS وإعادة التوجيه وترحيل IMAP
تغيير SPF أو DMARC فور رؤية تقرير مخيفالتحقق من DNS والمسار والمصدر ثم إجراء تعديل محدد
تعطل إعادة التوجيه وصعوبة تفسير السببإعداد قائم على المعايير مع دعم SRS وإرشادات DNS حيث تتوفر

وفقا للعرض الحالي، يبدأ اشتراك Nano في TrekMail بسعر $0 مقابل 10 نطاقات و5 غيغابايت، وتبدأ الاشتراكات المدفوعة من $3.50 شهريا. وقد تتوفر للإرسال المدار تجربة مجانية لمدة 14 يوما للاشتراكات المدفوعة تتطلب بطاقة ائتمان. إذا لم تحتج إليه، يمكن استخدام Nano مع BYO SMTP وفق الشروط الحالية. تحقق من الأسعار والميزات والحدود الحالية لأنها قابلة للتغير.

إذا كانت المشكلة الأساسية تشتت النطاقات، فاقرأ استضافة البريد لعدة نطاقات. يبدأ كثير من ارتباك DMARC من إدارة النطاقات المتناثرة.

إصلاح ما يعرضه محلل DMARC

يعتمد الإصلاح على كون المصدر حقيقيا أو معاد التوجيه أو عدائيا. يقدم محلل DMARC أدلة، وينبغي جمعها مع جرد المرسلين والسجلات والاختبارات.

  1. إذا كان المصدر مورّدك الحقيقي، فصرح له واضبط الإعداد ثم تحقق من المحاذاة في رسائل فعلية.
  2. إذا كان معيد توجيه، فلا تغير SPF عشوائيا وتحقق من بقاء توقيع DKIM صالح ومحاذ.
  3. إذا كان مجهولا، فحقق فيه وأبق السياسة أو اتجه إلى فرضها تدريجيا حين تدعم الأدلة ذلك.
  4. إذا فشل SPF وDKIM لبريدك، فأوقف المسار إن أمكن حتى إصلاحه.

استخدم الطرفية للفحوص المباشرة:

dig txt _dmarc.example.com +short
dig txt example.com +short

# inspect a DKIM selector
 dig txt selector1._domainkey.example.com +short

إذا كان نطاقك على TrekMail فتأكد من ظهور حالة DNS باللون الأخضر، لكن لا تعد ذلك إثباتا لصحة كل مسار أو السمعة أو التسليم. يوضح دليل ذهاب الرسائل إلى البريد غير المرغوب فيه أن غياب المصادقة وضعف السمعة من الأسباب الشائعة ضمن عوامل أخرى لدى المستلم.

متى تنتقل من p=none إلى p=quarantine أو p=reject؟

يساعد محلل DMARC على بناء الفرض بتأن. لا تنتقل إلى p=reject لأنه يبدو أشد، بل عندما تكون المصادر الشرعية معروفة ومحاذية ومختبرة خلال فترات ممثلة.

قد يؤدي نشر p=reject مبكرا إلى حظر بريدك. يمكن اتباع هذا التدرج:

  1. ابدأ باستخدام p=none واجمع التقارير.
  2. أصلح المرسلين المصرح لهم واختبر المسارات النادرة والمهمة.
  3. انتقل تدريجيا إلى p=quarantine.
  4. راقب محلل DMARC خلال فترات ممثلة متعددة وجهز خطة تراجع.
  5. ثم انتقل إلى p=reject إذا دعمت السجلات والاختبارات ومسارات العمل ذلك.

يوضح دليل Google الحالي، المحدث بإرشادات 2025 و2026، أهمية المصادقة والمحاذاة للمرسلين بالجملة الذين تنطبق عليهم المتطلبات عند الإرسال إلى حسابات Gmail الشخصية. قد يساهم غياب DMARC أو فشل SPF أو DKIM أو المحاذاة في تقييد المعدل أو التصنيف كبريد مزعج أو الحظر بحسب الحركة والجهة المستلمة.

الخلاصة: استخدم محلل DMARC لاتخاذ قرار لا للذعر

يساعد محلل DMARC الجيد على تمييز المصادر الشرعية والإخفاقات المتوقعة والمشكلات التي تحتاج إصلاح DNS أو مسار الإرسال. الأشرطة الحمراء إشارات للتحقق، وليست إثباتا للانتحال أو لحل واحد مضمون.

يمكن أن يوفر TrekMail نطاقات مخصصة وصناديق IMAP وتوجيه catch-all وإعادة توجيه الصناديق وترحيل IMAP مدمجا وSMTP مدارا أو BYO SMTP في بيئة واحدة، حسب الميزات والإعداد الحاليين. ينسخ ترحيل IMAP البريد ولا ينقل سجلات MX أو التطبيقات تلقائيا.

ابدأ من trekmail.net أو قارن الخيارات الحالية في trekmail.net/pricing. وإذا كنت تستخدم محلل DMARC الآن، فتعامل معه كمشغل: صنف وتحقق وأصلح ثم طبق السياسة بصورة مدروسة.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.