قابلية تسليم البريد وDNS

تقرير DMARC: قراءة المصادقة والمحاذاة والسياسة

بقلم Alexey Bulygin
تقرير DMARC يعرض IP والمصادقة والمحاذاة ونتائج السياسة

بعد إعداد DMARC قد تستلم مرفقات XML من Google أو Microsoft أو Yahoo. فما الفرق بين تقرير DMARC وDMARC نفسه؟

DMARC بروتوكول للمصادقة والسياسة والتقارير، ويضبطه سجل DNS. التقرير يقدم بيانات جزئية من المستقبِلين المشاركين عن البريد المقيم. السجل إعداد، والتقرير مادة للتحقيق.

للإعداد الجديد راجع إنشاء بريد على نطاقك، ولمشكلات التوجيه راجع إعادة توجيه بريد النطاق إلى Gmail. هنا نتعلم قراءة البيانات بعد الإعداد.

قد تبدو XML معقدة، لكن فصل السجل والسياسة والعنوان والنتائج يسهل التحقيق. لا يضمن النشر وصول تقرير بعد يوم. الخلط بين العناصر قد يؤدي إلى تعديل DNS غير مناسب يؤثر في البريد المشروع.

يوضح الدليل العناصر والحقول المهمة والتحقيق في أخطاء المصادقة ومسارات إعادة التوجيه.

ما هو تقرير DMARC؟

يلخص التقرير التجميعي الرسائل المرصودة بحسب SPF وDKIM والمحاذاة وتقييم السياسة. الإبلاغ اختياري لدى المستقبِلين ولا يغطي كل البريد.

التقرير ليس نص السياسة. يمكن للمستقبِلين المشاركين تقييم From وإرسال ملخصات إلى rua. يعرّف RFC 7489 التقارير التجميعية لدراسة المصادقة والإصلاح وأثر السياسة.

تقرير DMARC وسجل DMARC

يضبط سجل DNS البروتوكول، والتقرير بيانات عن بعض المرور المرصود، لا كل إرسال أو مستقبِل.

العنصرمعناهموضعهوظيفته
سجل DMARCTXT في _dmarc.yourdomain.comDNS لديكضبط السياسة والمحاذاة ووجهات التقارير
تقرير DMARCتجميع XML عادةصندوق التقارير أو محللالمصادر المرصودة والنتائج والمعالجة
سياسة DMARCp=none أو quarantine أو rejectداخل السجلطلب المعالجة عند الفشل
عنوان RUAمثل rua=mailto:dmarc@example.comداخل السجلوجهة التقارير المطلوبة

يتوقف الإصلاح على السبب. قد يمنع السجل غير الصالح المعالجة المقصودة، وقد يكشف سجل صالح مصادر غير مصرح لها أو إعادة توجيه أو أدوات مشروعة بمحاذاة خاطئة.

ما الذي يحتويه التقرير؟

يجمع الرسائل بحسب IP والنتائج وغيرها. افحص المصدر والعدد والمصادقة والمحاذاة والمعالجة المبلغ عنها.

تعرض auth_results في XML نتائج المصادقة المنفصلة، بينما تعكس نتائج SPF وDKIM في policy_evaluated المحاذاة لتقييم DMARC. لا تثبت disposition none نجاح DMARC أو سياسة p=none. يكفي نجاح آلية واحدة مع المحاذاة.

فشل SPF واحد لا يعني تعطل كل البريد. إذا نجح DKIM صالح ومحاذ، فقد ينجح DMARC أيضا.

اقرأ بالترتيب:

  1. افحص IP والجهة المبلغة.
  2. رسالة واحدة و20,000 رسالة تختلفان في نطاق التحقيق، لكن الحجم المنخفض قد يشمل عملا حرجا.
  3. راجع disposition: none أو quarantine أو reject، دون استنتاج شرعية أو تسليم مضمون.
  4. افحص SPF وDKIM معا.
  5. تحقق من نجاح المصادقة والمحاذاة مع From الفعلي.

التقارير التجميعية وتقارير الفشل

يقصد عادة بالتقرير تجميعات rua. تتناول تقارير ruf حالات منفردة، لكنها أقل دعما وحساسة للخصوصية.

النوعالوسمالصيغةالاستخداماعتبارات الدعم في 2025-2026
تجميعيruaملخص XMLالمراقبة ودعم حصر المصادر وتقييم السياسةالتوفر والتواتر يتوقفان على المستقبِلين المشاركين
فشل منفردrufعينات فشلتحقيق في أخطاء محددةدعم محدود وضوابط خصوصية وبيانات قد تكون قليلة

ابدأ عادة بوجهة rua مدارة. تحقق من الوصول والخصوصية وتفويض DNS المحتمل لوجهة خارجية. تتناول إرشادات مرسلي Google متطلبات المصادقة المعنية، وقد تؤثر هي والفلاتر الأخرى في المعالجة.

نشر سجل يطلب التقارير

انشر TXT عند _dmarc بسياسة ووجهة تقارير. ابدأ عادة بالمراقبة إذا لم تحقق في المصادر، مع بقاء الفلاتر المحلية.

يستخدم المثال محاذاة صارمة اختيارية تتطلب تطابق النطاق تماما، بينما تقارن المرنة النطاق التنظيمي نفسه. ليس هذا المثال البداية الأكثر أمانا لكل بيئة:

_dmarc.example.com. IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

المثال التالي يستبدل السياسة بعد حصر المصادر والاختبارات والاستعداد للتراجع:

_dmarc.example.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com; adkim=s; aspf=s; pct=100"

قيّم الرفض لاحقا بتحقق كاف، لا بتقارير لا تظهر إخفاقات وحدها. لا تنشر البدائل معا.

تحقق من القيمة المنشورة:

dig TXT _dmarc.example.com +short

قد تساعد إرشادات TrekMail على تحديد القيم المطلوبة والاختلافات. راجع إضافة نطاق ووصول البريد إلى المزعج. الاستعلام واللوحة لا يثبتان كل نتائج المصادقة الفعلية.

قراءة التقارير دون استنتاجات متسرعة

حقق في آثار المسار المتوقعة واحتمال الإساءة معا. IP المجهول أو فشل المصادقة وحده ليس دليلا على الانتحال.

النتيجة المرصودةسبب محتملالإجراء
SPF fail, DKIM pass, DMARC passإعادة توجيه أو قائمة أو مرحلالتحقق من DKIM صالح ومحاذ والمسار الفعلي
SPF fail, DKIM fail, DMARC fail من IP للمزودتفويض أو توقيع أو مسار غير مناسبفحص المغلف الفعلي وSPF وDKIM وReturn-Path
فشل كلي من IP أجنبي مجهولإساءة أو مرحل أو مصدر مشروع غير معروف محتملتحقيق بالسجلات والمصادر، لا سماح أو حظر أو تشديد أعمى
فشل كثيف من خادم تطبيقكمسار SMTP مختلف أو منسيحصر المصدر واختبار المصادقة

التقارير قرائن عن المصادر والأعداد والمعالجة، لا تحليل آلي للسبب أو دليل على سلامة سياسة معينة.

لماذا تربك إعادة التوجيه البيانات؟

تغير إعادة التوجيه الخادم المتصل، وقد تفشل SPF الأصلية حتى للبريد المشروع.

لا تضف IP التوجيه عشوائيا إلى SPF. قد يساعد DKIM إذا بقي صالحا ومحاذيا وحفظت البيانات الموقعة وفق قواعد التطبيع. لا يحافظ كل مسار على ذلك.

قد تساعد SRS في معالجة المغلف، لكنها لا تستعيد محاذاة From الأصلي تلقائيا. تدعم ARC قرارا محليا ولا تحول فشل DMARC إلى نجاح. راجع إعداد إعادة التوجيه وإصلاحها.

متى تستدعي التقارير تعديل DNS؟

عدل بعد إثبات مصدر مشروع والسبب الفعلي. التقرير ليس أمرا بتفويض كل IP.

حقق مثلا في:

  1. تفويض SPF مفقود في نطاق المغلف الفعلي لمرسل مؤكد.
  2. DKIM للمزود دون محاذاة؛ قد تنجح SPF المحاذية ويظل DMARC ناجحا.
  3. تطبيق يستخدم مسار SMTP فعليا مختلفا.
  4. غياب rua أو صيغة غير صالحة أو مرحلة سياسة غير مناسبة.

فشل SPF من IP إعادة توجيه لا يكفي وحده لتعديل DNS.

قد ينظم TrekMail التحقيق الموزع بين المسجلين وصناديق XML وخمسة مرسلين، ويجمع النطاقات وDNS والصناديق والترحيل وSMTP الخاص أو المدار بحسب الخطة. راجع إعدادات IMAP وSMTP واستضافة البريد متعدد النطاقات واختبر الإرسال الفعلي.

هل تقرأ كل تقرير يدويا؟

قد تحقق البيئات الصغيرة يدويا لفترة، بينما تحتاج الأكبر إلى محلل ووجهة مدارة.

لنطاق واحد ومصادر قليلة قد يكون الفحص اليدوي مناسبا. يزداد العبء عند عشرة نطاقات وتصبح المعالجة المركزية أهم عند خمسين. التقارير اليومية ليست مضمونة، ولا يثبت غيابها غياب البريد.

قد تظهر التجميعات التي لا تظهر إخفاقات نمطا متسقا، لكنها لا تثبت اكتمال الحصر. اختبر التدفقات النادرة ولا تعتبر quarantine أو reject دليلا على الإساءة.

خطوات استخدام التقارير

انشر وراقب واحصر وأصلح المصادقة والمحاذاة ثم قيّم السياسة. اجمع التقارير والسجلات والاختبارات.

  1. ابدأ عادة بـ p=none ووجهة تقارير مدارة.
  2. انتظر البيانات المتاحة؛ بضعة أيام لا تضمن تقريرا من كل مستقبِل.
  3. حقق في ثلاث فئات عمل: مشروع مؤكد أو أثر مسار أو إساءة محتملة، وأبق الحالات غير المؤكدة مفتوحة.
  4. أصلح الأخطاء المشروعة وتحقق من التوجيه مع DKIM صالح ومحاذ بدلا من تجاهله آليا.
  5. قيّم quarantine ثم reject بعد تحقيق كاف واختبار التدفقات النادرة وخطة للتراجع.

تحتاج الأدوات الجديدة إلى مراجعة المغلف الفعلي وSPF وDKIM وReturn-Path. نطاق التتبع وحده لا يعد نطاق ارتداد؛ يلزم تفعيل المزود واختبارات فعلية.

TrekMail كبيئة إدارة

لا يستبدل TrekMail البروتوكول، لكنه قد يجمع إعدادات النطاق والإرسال. تقليل العبء احتمال وليس ضمانا.

قد تتوفر النطاقات وصناديق IMAP وcatch-all والتوجيه والترحيل وSMTP الخاص أو المدار بحسب الخطة. تحتاج النطاقات المتعددة والمساحة المشتركة إلى مراجعة الحدود والمصادر أيضا. ينسخ IMAP الرسائل المدعومة؛ MX وبيانات التطبيقات عمل مستقل.

قارن البيئة بتكاليفك وعملياتك الحالية. السعر الابتدائي المدفوع المذكور $3.50 شهريا، مع خيار Nano مجاني دون بطاقة وتجربة مجانية موصوفة لمدة 14 يوما للخطط المدفوعة. تحقق من الأسعار والميزات والشروط الحالية في أسعار TrekMail.

خلاصة تقرير DMARC

التقارير بيانات جزئية عن إعداد DMARC، ولا تستبدل DNS أو اختبار الإرسال الفعلي.

DMARC بروتوكول، وسجل DNS يضبط السياسة والتقارير، والتقرير يساعد على التحقيق في الفروق المرصودة. اجمعه بحصر المصادر والسجلات والاختبارات عند تقييم الحجر أو الرفض. يدعم ذلك إدارة المخاطر دون ضمان التسليم أو منع كل الانتحال.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.