إعادة توجيه البريد

إعادة توجيه بريد النطاق: تشخيص SRS وARC

بقلم Alexey Bulygin
رسم لمسار إعادة توجيه بريد النطاق مع SRS وARC وفحوص المصادقة

إعادة توجيه بريد النطاق تعني أن خادمك يعيد إرسال الرسالة عبر اتصال SMTP جديد. إذا لم يعد كتابة عنوان المرسل في المغلف، فقد تظل هوية المرسل الأصلي فيه. هذا الاختلاف قد يؤثر في المصادقة والتسليم، أما ظهور رسالة ارتداد لك فيعتمد على المسار وطريقة المعالجة.

من دون إعداد المصادقة المناسب، قد يصنف Gmail البريد المعاد توجيهه كرسائل مزعجة أو يرفضه، وقد يعرض Yahoo رفضا برمز 550، أو تمنعه سياسة Microsoft 365. ليست جميع هذه المشكلات ظاهرة مباشرة لمشغل خادم التوجيه.

يشرح هذا الدليل ثلاث طرق للتوجيه في 2026، ورموز أخطاء قد تواجهها لدى مزودي البريد الرئيسيين، وقائمة تشخيص يمكنك البدء بها في أقل من عشر دقائق. للإعداد الكامل، ابدأ بـدليلنا الشامل لإعداد إعادة توجيه البريد وإصلاحها.

لماذا قد تفشل SPF عند إعادة توجيه بريد النطاق

يصبح خادم التوجيه هو الخادم المرسل في اتصال SMTP، بينما قد يظل Return-Path يشير إلى النطاق الأصلي. إذا لم يسمح سجل SPF لذلك النطاق بعنوان IP لخادمك، تفشل SPF. حتى مع سياسة DMARC p=reject، يمكن أن تنجح DMARC إذا بقي توقيع DKIM صالح ومتوافق مع نطاق From الأصلي. فشل SPF وحده لا يعني حذف الرسالة تلقائيا.

هذا تسلسل محتمل للفشل:

  1. يرسل alice@bank.com إلى info@yourdomain.com. يسمح سجل SPF للبنك بخوادم البريد الخاصة به.
  2. يعيد خادمك الإرسال إلى you@gmail.com. يرى Gmail عنوان IP لخادمك، لكن Return-Path لا يزال يشير إلى bank.com.
  3. عنوان IP لخادمك غير مدرج في سجل SPF الخاص بـ bank.com، فتفشل SPF في هذا المثال.
  4. إضافة تذييل إلى محتوى موقع أو تعديل موضوع موقع قد يبطل DKIM أيضا. إذا لم تنجح أي مصادقة متوافقة، تفشل DMARC وقد يطبق المستلم سياسة الرفض.

قد تذهب رسالة الارتداد إلى المرسل الأصلي أو تتأخر أو لا تصدر، بحسب الخطأ والإعداد. راجع السجلات ومسارات الارتداد بدلا من افتراض اختفاء الرسالة دائما.

قد يزيد عنوان الالتقاط الشامل المشكلة لأنه يعيد إرسال البريد المزعج أيضا من عنوان IP الخاص بالتوجيه. قد تتضرر السمعة والتسليم لدى Gmail، فينتقل البريد المشروع إلى مجلد الرسائل المزعجة أو يرفض. لا يحدث ذلك بالتسلسل نفسه في كل مسار.

إذا كنت تقرر مدى ملاءمة التوجيه لحالتك، فراجع مزايا وقيود إعادة توجيه الأسماء المستعارة للبريد قبل الإعداد.

3 أنماط لتحسين موثوقية إعادة توجيه بريد النطاق

تعالج الطرق الثلاث مخاطر مختلفة ويمكن الجمع بينها. ليست جميعها إلزامية في كل بنية، ولا يضمن الجمع بينها قبول البريد لدى كل مستلم. اختر وفقا لمسار المصادقة وسياسة الجهة المستقبلة.

1. مخطط إعادة كتابة المرسل (SRS)

يعيد SRS كتابة مرسل مغلف SMTP ليستخدم نطاق خدمة التوجيه. يمكن أن تنجح SPF إذا كان ذلك النطاق يسمح للخادم المرسل. تساعد معلومات الرجوع المرمّزة في العنوان المعاد كتابته على إعادة رسائل الارتداد إلى المرسل الأصلي، بشرط صحة إعداد معالجة SRS.

قبل SRS:

MAIL FROM: <alice@bank.com>

بعد SRS:

MAIL FROM: <SRS0=hash=TT=bank.com=alice@forwarder.com>

القيد: نجاح SPF لنطاق التوجيه لا يتوافق عادة مع نطاق From الأصلي. لذلك لا يكفي SRS وحده لنجاح DMARC. يمكن لتوقيع DKIM محفوظ ومتوافق أن يحقق ذلك؛ وإذا فشل، فقد يأخذ المستلم سلسلة ARC موثوقة في الاعتبار عند اتخاذ قرار السياسة.

2. سلسلة الاستلام المصادق عليها (ARC)

يحمي ARC (RFC 8617) سجل نتائج المصادقة الذي تسجله الخوادم الوسيطة. يضيف خادم التوجيه ثلاث ترويسات مترابطة تشفيريا. تحمي هذه الترويسات سلامة السجل، لكنها لا تثبت وحدها أن النتائج المسجلة موثوقة.

ARC-Authentication-Results: i=1; forwarder.com; spf=pass; dkim=pass; dmarc=pass
ARC-Message-Signature: i=1; a=rsa-sha256; d=forwarder.com; ...
ARC-Seal: i=1; a=rsa-sha256; cv=none; d=forwarder.com; ...

قد تستخدم Google وMicrosoft معلومات ARC في قرار التسليم. إذا فشلت المصادقة في القفزة الأخيرة، قد تسمح سلسلة موثوقة بالقبول وفقا للسياسة المحلية. السلسلة الصالحة لا تضمن القبول ولا تحول فشل DMARC تلقائيا إلى نجاح.

تعتمد الثقة على سياسة المستلم وسمعة الجهة الوسيطة. لا يحصل نطاق توقيع جديد أو عنوان IP جديد تلقائيا على ثقة ARC.

3. المسار الشفاف (الحفاظ على DKIM)

للحفاظ على DKIM الأصلي، قلل تعديل المحتوى الموقع: تجنب إضافة التذييلات وإعادة كتابة الموضوع وتغييرات المحتوى التي تجريها أدوات الفحص. يتحقق DKIM من الجسم والترويسات المحددة وفقا لقواعد التطبيع. ليس كل تغيير في بايت واحد مبطلا للتوقيع، لكن تعديل المحتوى الموقع قد يبطله.

تنشأ بعض مشكلات التوجيه الصعبة من تعديل الرسالة. قد يضيف مرشح البريد المزعج عبارة "فحصت MailGuard هذه الرسالة" إلى الجسم من دون علامة واضحة في سجلات الإرسال. إذا توفرت ترويسات المستلم أو نسخة تشخيصية، فقد تكون dkim=fail (body hash did not verify) في Authentication-Results هي الدليل.

يفيد الحفاظ على DKIM عندما يبقى توقيع صالح عبر المسار كله ويتوافق مع نطاق From الأصلي. إذا لم تكن SPF متوافقة وفشل DKIM المتوافق أيضا، تفشل DMARC. تبقى المعالجة النهائية رهنا بسياسة المستلم وثقته في ARC.

كيف يعالج المزودون الرئيسيون أخطاء إعادة توجيه البريد

قد تحجب Microsoft وGoogle وYahoo البريد أو تصنفه بناء على السياسة والمصادقة والسمعة. قد يعرض Yahoo رفضا برمز 550، لكن لا توجد استجابة واحدة ثابتة لكل مزود. اقرأ رد SMTP الكامل والسجلات لمعرفة ما إذا كان المنع عند المصدر أو في المسار أو لدى المستلم.

Microsoft 365 (Exchange Online)

قد تمنع سياسة البريد المزعج الصادر في Defender التوجيه الخارجي التلقائي. إذا كانت السياسة تنطبق على المرسل، فقد يتوقف البريد قبل وصوله إلى خدمة التوجيه. تحقق من إعدادات المستأجر الحالية.

رمز الخطأ السبب المعالجة
550 5.7.520 قد يشير إلى منع التوجيه التلقائي؛ راجع نص الخطأ الكامل اسمح بالتوجيه الخارجي بعد التفويض وفي نطاق محدود فقط عبر Microsoft Defender → مكافحة البريد المزعج → سياسات الصادر
5.4.14 تجاوز عدد القفزات، وربما توجد حلقة توجيه ارسم المسار الكامل؛ A→B→A مثال على خطأ محتمل

قد تذهب رسالة ارتداد 5.7.520 إلى مرسل المغلف الأصلي، فلا يراها مسؤول صندوق الوجهة بالضرورة. استخدم تتبع الرسائل وسجلات الإرسال لتحديد المسار الفعلي.

Google Workspace / Gmail

من أمثلة الرفض الصريح 550-5.7.1 Unauthenticated email from domain.com is not accepted due to domain's DMARC policy. قد يظهر مع p=reject عندما لا تنجح مصادقة متوافقة ولا يطبق المستلم استثناء في سياسته. غياب SRS أو ARC وحده ليس شرطا حاسما للرفض.

قد تتراجع السمعة أيضا. إعادة توجيه البريد المزعج من عنوان شامل قد تضر بسمعة عنوان IP خلال أيام أو أسابيع وتؤدي إلى تصنيف البريد المشروع كمزعج أو رفضه. ظهور رمز خطأ أو رسالة ارتداد يعتمد على المعالجة الفعلية.

Yahoo / AOL

قد يرفض Yahoo البريد ضعيف المصادقة برمز 550، لكنه لا يرفض كل بريد معاد توجيهه من المحاولة الأولى. قد تؤدي إضافة [FWD] أو [External] إلى إبطال DKIM إذا كان الموضوع موقعا. يزيد فشل SPF وDKIM احتمال فشل DMARC، لكن ادعاء رفض 100% من الرسائل يحتاج إلى أدلة محددة عن السياسة والرسائل. يجب تشخيص الإعدادات القديمة حسب كل مسار أيضا.

قائمة تشخيص التوجيه

عندما يفشل التوجيه، اتبع هذه الخطوات قبل تغيير الإعدادات:

  1. اقرأ ترويسة Authentication-Results لدى المستلم ("عرض النسخة الأصلية" في Gmail، أو مصدر الرسالة في Outlook).
    Authentication-Results: mx.google.com;
      spf=fail (domain of bank.com does not designate 198.51.100.1 as permitted)
      dkim=fail (body hash did not verify)
      dmarc=fail (p=REJECT)
    spf=fail → تحقق من نطاق المغلف وعنوان IP وسجل SPF؛ غياب SRS أو سوء إعدادها سبب محتمل.
    dkim=fail (body hash) → ابحث عن تغييرات في الجسم الموقع أو تلف أثناء النقل.
    إذا لم تنجح SPF أو DKIM متوافقة، تفشل DMARC؛ يحدد المستلم الرفض واستثناءات ARC وفقا لسياسته.
  2. تحقق من حلقات التوجيه. تشير 5.4.14 Hop count exceeded إلى تجاوز حد القفزات؛ اقرأ السياق الكامل. ارسم السلسلة وابحث عن حلقة مثل A→B→C→A.
  3. اختبر سلوك Reply-To. يستخدم الرد عادة Reply-To إن وجدت، وإلا يستخدم From. إذا ذهب الرد إلى خدمة التوجيه بشكل غير متوقع، افحص الترويستين؛ ذلك لا يثبت وحده إعادة كتابة From.
  4. دقق في كل مكون يعالج الرسالة. قد تعدل مرشحات البريد المزعج وفاحصات الفيروسات وبرامج القوائم وأدوات مكافحة التصيد المحتوى الموقع. لا يبطل كل تعديل DKIM، لذا راجع الحقول الموقعة وقواعد التطبيع.
  5. تحقق من حجم التوجيه من العنوان الشامل. قد يضر ارتفاع حجم البريد المزعج بالتسليم لدى Gmail، حتى لو اجتازت رسائل منفردة اختبارات المصادقة.

إذا كنت تقارن التوجيه بمسارات مستقلة لكل عنوان، قارن الأسماء المستعارة وصناديق بريد النطاق؛ فهي تحل مشكلات مختلفة وتواجه مخاطر مختلفة.

بنية التوجيه في TrekMail

في Postfix ذاتي الإدارة، قد تشمل مكونات التوجيه postsrsd لتطبيق SRS وOpenARC لتطبيق ARC وتدوير المفاتيح والحفاظ على المحتوى الموقع. هذه أربعة جوانب منفصلة، ويعتمد الاحتياج الفعلي إليها على التصميم. قد تبدو أخطاء التسليم متشابهة رغم اختلاف أسبابها.

إعادة توقيع DKIM بواسطة خدمة التوجيه خيار تصميم منفصل وليست متطلبا عاما في ARC. قد يصادق توقيع جديد على خدمة التوجيه، لكنه لا يستعيد تلقائيا توافق DMARC مع From الأصلي. حافظ على توقيع DKIM الأصلي الصالح وافحص تقييم المستلم لسلسلة ARC؛ غياب التوقيع الجديد لا يفسر كل عطل.

راجع وثائق TrekMail الحالية للتحقق من استخدام OpenARC وإعادة توقيع DKIM وSRS التلقائية على مسارك. لهذه الوظائف أغراض مختلفة ولا تضمن التسليم. حدد عنوان الوجهة في إعدادات إعادة توجيه صندوق البريد، واختبر بقاء المحتوى الموقع دون تغييرات مؤثرة.

Postfix ذاتي الإدارة TrekMail
إعادة كتابة SRS إعداد postsrsd يدوي يتطلب التحقق تحقق من التطبيق التلقائي على المسارات الحالية
توقيع ARC + إعادة توقيع DKIM إعداد OpenARC وخطوة DKIM منفصلة إذا تطلبها التصميم تحقق من البنية والإعداد الحاليين
خطر تعديل الرسالة قد تغير الإضافات المحتوى الموقع تحقق من حفظ المحتوى في مسار التوجيه
التحكم في حجم العنوان الشامل يتطلب ترشيحا ومراقبة محليين تحقق من الإعدادات الحالية لكل نطاق

الخطط المذكورة هي Pro ($10 شهريا) وAgency ($23.25 شهريا) مع إعادة توجيه صندوق البريد وتجربة مجانية لمدة 14 يوما تتطلب بطاقة ائتمان. تذكر Nano ($0، 10 نطاقات، SMTP خاص بك) وStarter ($3.50 شهريا، 50 نطاقا) دون إعادة توجيه. قبل الشراء، تحقق من الأسعار والميزات والحدود الحالية في المقارنة الكاملة للخطط على trekmail.net/pricing.

الخلاصة

تتطلب إعادة توجيه بريد النطاق الموثوقة في 2026 الاهتمام بمرسل المغلف والحفاظ على DKIM المتوافق وفهم سياسة المستلم. قد تساعد SRS وARC، لكنهما ليستا متطلبين عامين ولا ضمانا للتسليم. توقيع DKIM إضافي من خدمة التوجيه لا يحل محل التوافق مع المرسل الأصلي.

ابدأ التشخيص بترويسة Authentication-Results من خادم استقبال موثوق. تعرض نتائج الاختبارات التي أجراها ذلك الخادم؛ استخدم الترويسات السابقة والسجلات أيضا لفهم المسار الكامل.

إذا كنت لا تريد إدارة Postfix بنفسك، راجع إعداد بريد احترافي على نطاقك باستخدام TrekMail. قد يستغرق الإعداد البسيط نحو 15 دقيقة؛ تحقق من الدعم الحالي لـ SRS وARC وDKIM واختبر المسار.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.