إعادة توجيه البريد

إعادة توجيه البريد عبر اسم مستعار: المخاطر والحلول

بقلم Alexey Bulygin
مخطط توجيه يوضح إعداد إعادة توجيه البريد عبر اسم مستعار

أعددت إعادة توجيه البريد عبر اسم مستعار: يشير contact@yourdomain.com إلى حسابك في Gmail. استمر الأمر بنجاح طوال أشهر. ثم أرسل عميل رسالة بشأن عقد موقّع، ولم تصلك. اكتشفت ذلك بعد ثلاثة أسابيع، بعدما ضاعت الصفقة.

لا إشعار بفشل التسليم في حسابك، ولا رسالة في مجلد البريد المزعج. فقط رسالة مفقودة وفرصة ضائعة.

قد يحدث هذا عندما تتعامل إعادة التوجيه عبر اسم مستعار مع سياسات DMARC صارمة. يمكن أن يظل الفشل غير ظاهر للمستلم. يساعد فهم ما يحدث على مستوى البروتوكولات على تقليل هذا الخطر. يشرح الدليل مواضع الفشل، وأكواد الأخطاء التي تبحث عنها في السجلات، وآليتين تدعمان مصادقة الرسائل المعاد توجيهها.

إذا كنت تحتاج أساسيات الإعداد أولًا، فابدأ بـدليل إعداد إعادة توجيه البريد وحل مشكلاتها. هذا المقال يركز على حالات الفشل.

ماذا تفعل إعادة توجيه البريد عبر اسم مستعار؟

الاسم المستعار للبريد قاعدة توجيه بلا صندوق وارد أو بيانات دخول أو حصة تخزين خاصة به. عندما يكتب شخص إلى sales@yourdomain.com، يتلقى خادمك الرسالة ويرسلها إلى وجهة أخرى، غالبًا حساب شخصي في Gmail أو Outlook. هذا حل عملي شائع للعناوين الوظيفية في الشركات الصغيرة، لكن إعادة التوجيه الخارجية قد تؤدي إلى فقدان رسائل دون أن يلاحظ المستلم.

تعيد هذه الآلية توجيه الرسائل الواردة إلى الاسم المستعار نحو وجهة خارجية بفتح اتصال SMTP جديد. قد تتأثر المصادقة في هذه المرحلة: خادمك يرسل رسالة لم ينشئها، وعليه التعامل مع معلومات المصادقة الأصلية والمحافظة عليها.

طبقتا رسالة البريد

لكل رسالة بريد طبقتان منفصلتان لا ينتبه إليهما معظم المستخدمين. فهم الفرق بينهما يوضح لماذا قد تضر إعادة التوجيه بالمصادقة.

الطبقةRFCالمحتوىتستخدمها
غلاف SMTPRFC 5321MAIL FROM (Return-Path)الخوادم للتوجيه وفحوص SPF
الترويسةRFC 5322عنوان From:برامج البريد ومحاذاة DMARC

عندما يرسل client@bank.com رسالة إلى اسمك المستعار sales@yourdomain.com، يرسلها خادم bank.com. في هذا المثال ينجح SPF، لأن bank.com سمح لعناوين IP الخاصة بخوادمه بالإرسال.

عندما يعيد خادمك توجيه الرسالة إلى founder@gmail.com، يفتح اتصال SMTP جديدًا. خادمك هو الذي ينشئ الاتصال الآن، لكن دون إعادة كتابة يظل مرسل الغلاف الأصلي كما هو، وتظل الترويسة تعرض client@bank.com.

يفحص Gmail سياسة SPF الخاصة بـbank.com باستخدام عنوان IP لخادمك، الذي لم يسمح له bank.com بالإرسال. يفشل SPF. إذا احتوى سجل DMARC لدى bank.com على p=reject ولم تتوفر أيضًا مصادقة DKIM ناجحة ومحاذية، فقد يرفض Gmail الرسالة وفق سياسة الاستقبال لديه. لا يعني ذلك بالضرورة حذفًا فوريًا بلا إشعار: قد يصل تقرير الفشل إلى المرسل الأصلي، بينما لا تتلقى أنت، مستلم الاسم المستعار، أي تنبيه.

ثلاث حالات فشل في إعادة التوجيه عبر اسم مستعار

قد تفشل إعادة التوجيه في طبقات مختلفة. لكل حالة أعراضها وإجراءات معالجتها.

1. فشل SPF

يتحقق SPF من سماح سجل DNS لنطاق MAIL FROM أو HELO لعنوان IP الخاص باتصال SMTP بالإرسال. في خطوة إعادة التوجيه يرى خادم الوجهة عنوان IP لخادمك بدلًا من الخادم الأصلي. إذا بقي مرسل الغلاف دون تغيير ولم يكن عنوانك مسموحًا في سياسته، يفشل SPF عند الوجهة. هنا تبدأ مشكلة المصادقة.

2. الرفض بسبب DMARC

يتطلب DMARC نجاح SPF أو DKIM ومحاذاته لنطاق الترويسة From:. في السيناريو المذكور فشل SPF بالفعل. إذا تغيّرت أجزاء موقّعة أثناء النقل، مثل إضافة تذييل أو تعديل ترويسات موقّعة، فقد يفشل أيضًا التحقق من توقيع DKIM الأصلي. عند غياب مصادقة ناجحة ومحاذية، قد يطبق المستلم سياسة DMARC: توصي p=quarantine بالعزل، وغالبًا في مجلد البريد المزعج، بينما توصي p=reject بالرفض.

3. إسقاط الرسالة دون تنبيه

أسوأ نتيجة هي أن يتخلص خادم الوجهة من الرسالة دون إرسال NDR، أي تقرير بعدم التسليم. لا يصل إشعار إلى المرسل الأصلي، ولا يظهر شيء في صندوقك. يعتمد هذا السلوك على نظام الاستقبال. وبالنسبة إليك قد يظل الخطأ غير مرئي، فتبدو إعادة التوجيه موثوقة حتى تفقد رسالة مهمة.

أكواد الأخطاء التي تبحث عنها في سجلات SMTP

إذا كانت الرسائل المعاد توجيهها تختفي، فراجع سجلات SMTP أو اطلب تقارير NDR من مزودك. قد تشير هذه الأكواد الثلاثة إلى مشكلات إعادة التوجيه.

حظر Microsoft 365 ‏(5.7.520)

قد يحظر Microsoft Exchange Online إعادة التوجيه الخارجية التلقائية بحسب سياسات أمان المؤسسة. الإعداد الافتراضي المعتاد يهدف إلى منع تسريب البيانات، لكنه قد يشمل إعادة توجيه مشروعة أيضًا. راجع إعدادات بيئتك الحالية.

550 5.7.520 Access denied, Your organization does not allow external forwarding.

المعالجة: راجع سياسة تصفية البريد المزعج الصادر في بوابة Microsoft 365 Defender، واسمح بإعادة التوجيه الخارجية للحالات المعتمدة فقط. يجب أن تلتزم قواعد إعادة التوجيه أيضًا بالسياسات السارية؛ فهي ليست طريقة مضمونة لتجاوز حظر أمني.

حلقة توجيه ‏(5.4.14 / 5.4.6)

قد تنشأ حلقة عندما يعيد اسمان مستعاران توجيه الرسائل إلى بعضهما، أو عندما يرسل عنوان شامل الرسائل إلى وجهة تعيد إرسالها إلى نطاقك.

554 5.4.14 Hop count exceeded - possible mail loop

المعالجة: راجع قواعد النقل. من المخاطر الشائعة عنوان شامل عند *@yourdomain.com يعيد التوجيه إلى حساب يرد آليًا على كل رسالة واردة. مع قواعد إرجاع غير مناسبة قد يتسبب ذلك في حلقة.

فشل مصادقة DMARC ‏(550 5.7.1)

رفض خادم الوجهة الرسالة المعاد توجيهها لغياب مصادقة DMARC ناجحة ومحاذية لنطاق المرسل. قد تكون إعادة التوجيه سببًا لذلك، لكن الكود وحده لا يثبت السبب.

550-5.7.1 Unauthenticated email from bank.com is not accepted due to domain's DMARC policy.

هذا خطأ شائع عند تأثر DMARC بإعادة التوجيه. تعديل DNS وحده لا يكفي غالبًا. تحقق من SRS وARC على خادم البريد، ومن توقيع DKIM الأصلي.

المعالجة: SRS وARC

قائمة السماح المحلية لا تتجاوز سياسة خادم الوجهة. فهو يأخذ سياسة DMARC المنشورة للمرسل الأصلي وقواعده الخاصة في الحسبان. SRS وARC آليتان متكاملتان على مستوى MTA، أي وكيل نقل البريد، قد تدعمان إعادة التوجيه. في خدمة مستضافة يتولى المزود تنفيذهما، لكنهما لا تضمنان التسليم.

SRS ‏(Sender Rewriting Scheme)

تعيد SRS كتابة مرسل غلاف SMTP، الذي يعكسه Return-Path، باستخدام نطاقك قبل إعادة التوجيه. يمكن عندئذ أن ينجح SPF عند الوجهة، بشرط أن يسمح سجل SPF لهذا النطاق لخادمك بالإرسال على نحو صحيح.

دون SRS:
مرسل غلاف SMTP: client@bank.com
عنوان IP للإرسال: خادم إعادة التوجيه لديك
نتيجة SPF في المثال: FAIL، عنوانك غير مسموح في سجل bank.com

مع SRS:
مرسل غلاف SMTP: SRS0=Hash=TT=bank.com=client@yourdomain.com
عنوان IP للإرسال: خادم إعادة التوجيه لديك
نتيجة SPF في المثال: PASS، عنوانك مسموح لنطاق yourdomain.com

تضمّن SRS أيضًا قيمة تجزئة وطابعًا زمنيًا في العنوان المعاد كتابته. يساعد التحقق منهما وتحديد مدة الصلاحية، وغالبًا بضعة أيام، على تقييد إعادة الاستخدام غير المشروع. تعتمد هذه الحماية على التنفيذ ولا تمنع كل أشكال إساءة الاستخدام.

ARC ‏(Authenticated Received Chain)

قد تتيح SRS نجاح SPF عند الوجهة، لكنها لا تستعيد محاذاة DMARC الخاصة بـSPF. يقارن DMARC نطاق الترويسة From: ‏(bank.com) بنتائج المصادقة. مع SRS يعرض الغلاف yourdomain.com، بينما تظل From: تعرض bank.com. لا يتطابق النطاقان، فتفشل محاذاة SPF في DMARC. مع ذلك، يمكن لتوقيع DKIM صالح ومحاذٍ أن يتيح نجاح DMARC.

تضيف ARC، المعرّفة في RFC 8617، سلسلة قابلة للتحقق تشفيريًا من معلومات المصادقة. يسجل خادمك النتائج التي رصدها عند الاستقبال ويختمها، ثم يوقّع مجموعة ARC قبل الإرسال. يمكنه بذلك توثيق نجاح SPF وDKIM عند وصول الرسالة، إذا كان ذلك هو ما حدث فعلًا.

قد يأخذ Gmail وOutlook أختام ARC من جهات إعادة توجيه موثوقة في الحسبان. يفحصان السلسلة وقد يستخدمان نتائج المصادقة الأصلية الموثقة رغم فشل DMARC الحالي. يظل قبول الرسالة مرتبطًا بالثقة في الجهة المعيدة للتوجيه وبقية سياسات الاستقبال.

الآليةما تدعمهما لا تعالجه
SRS وحدهافحص SPF عند الوجهة مع السماح الصحيح بالإرسالغياب محاذاة DMARC
ARC وحدهاتقييم المستلم للمصادقة الأصليةفشل SPF عند الوجهة أو المحاذاة نفسها
SRS + ARCSPF وتوثيق مصادقة الرسائل المعاد توجيههاتضخيم البريد المزعج عبر العنوان الشامل أو كل مشكلات التسليم

ليست أي منهما مجرد إعداد DNS، وإن كانت المصادقة المرتبطة بهما قد تحتاج إلى سجلات DNS. دون إعادة كتابة SRS وأختام ARC في طبقة النقل، قد تكون إعادة التوجيه الخارجية أكثر عرضة للفشل مع سياسات DMARC الصارمة. تعتمد النتيجة أيضًا على بقاء توقيع DKIM صالح ومحاذٍ.

مشكلتان تشغيليتان

حتى مع SRS وARC، قد يتسبب إعدادان شائعان في مشكلات.

ظهور عنوانك الشخصي عند الرد

إعادة التوجيه تعمل في اتجاه الاستقبال فقط. عندما تتلقى رسالة معاد توجيهها في Gmail وتضغط على الرد، قد يكون عنوان From هو founder@gmail.com، لا sales@yourdomain.com. يرى العميل عندئذ عنوانك الشخصي بدلًا من المهني.

الحل البديل: اضبط «إرسال البريد باسم» في Gmail ضمن الإعدادات → الحسابات. أدخل الاسم المستعار وبيانات دخول SMTP الصادر لنطاقك، إذا كان هذا الإعداد مدعومًا. اختبر بعد ذلك استخدام الخادم المطلوب وظهور عنوان النطاق في الردود. تفاصيل الاتصال في إعدادات SMTP المُدار في TrekMail.

قد ينجح ذلك، لكنه يضيف ثلاث خطوات إعداد لكل حساب في المسار المذكور. عند تغيير كلمة مرور SMTP قد تحتاج أيضًا إلى تحديث بيانات الدخول المحفوظة.

مخاطر إعادة توجيه العنوان الشامل

تجنب إعادة توجيه العنوان الشامل (*@yourdomain.com) إلى وجهة خارجية. يختبر مرسلو البريد المزعج أجزاء محلية عشوائية في نطاقات معروفة، مثل billing@ وadmin@ وnoreply12345@. يستقبل العنوان الشامل هذه المحاولات وقد يعيد توجيهها خارجًا.

إذا رأى Gmail خادمك يعيد توجيه آلاف الرسائل المزعجة يوميًا، فقد تتضرر سمعة عنوان IP. قد تبدأ رسائل مشروعة أيضًا بالوصول إلى مجلد البريد المزعج، بما فيها رسائل صناديقك الفعلية. وقد يستغرق إصلاح السمعة أسابيع بعد أن استغرق بناؤها أشهرًا.

إذا احتجت إلى عنوان شامل لاستقبال البريد المرسل إلى عناوين غير مسجلة، فوجهه إلى صندوق محلي وراجعه يدويًا. توضح وثائق إعادة توجيه الصناديق في TrekMail الإعداد. يقلل التخزين المحلي تضخيم البريد المزعج إلى الخارج، لكنه لا يغني عن التصفية والمتابعة.

إعادة التوجيه عبر اسم مستعار أم صندوق فعلي؟

يقدم دليل الاسم المستعار وصندوق البريد على النطاق إطار القرار الكامل. وهذه خلاصة خاصة بإعادة التوجيه:

الاستخداماستخدام إعادة التوجيهاستخدام صندوق
تحويل مؤقت لعنوان قديم
عنوان وظيفي لمستلم واحد (support@, info@)ممكن؛ قد تساعد SRS + ARC✓ أبسط
عدة أشخاص يحتاجون إلى الوصول✓ مع دعم الوصول المشترك
الرد مباشرة بهذا العنوانيتطلب إعداد إرسال إضافيًا
المرسل يستخدم DMARC صارمًا (p=reject)تحقق من SRS + ARC؛ قد يساعد بقاء DKIM صالحًا أيضًا✓ دون خطوة إعادة توجيه إضافية
عنوان استقبال إضافي بلا دخول مستقل

تجنب اعتماد إعادة التوجيه عبر اسم مستعار بديلًا دائمًا لصندوق فعلي لمجرد خفض التكلفة. إذا كان المزود يحاسب لكل مستخدم، فالدافع مفهوم. أما إذا لم يفعل، فقد تضيف أعباء تشغيلية غير ضرورية: إعدادات إضافية وحالات خاصة وأخطاء مصادقة تظهر مع الرسائل الأهم.

كيف يتعامل TrekMail مع إعادة التوجيه؟

يتطلب تشغيل SRS وARC بنفسك، بحسب البنية، إعداد توجيه Postfix وخدمات SRS وإدارة مفاتيح توقيع ARC وتدويرها. هذه مهمة لإدارة الخوادم يفضل كثير من المشغلين إسنادها إلى المزود.

وفق وصف الميزات في المصدر، تستخدم إعادة توجيه الصناديق في خطتي Pro وAgency من TrekMail طبقة نقل تدعم OpenARC. يتضمن الوصف ختمًا تلقائيًا بـARC لعمليات إعادة التوجيه المدعومة، مع ضبط الوجهة من لوحة التحكم. تتم المعالجة على مستوى MTA، لا بمجرد تعديل DNS. تحقق من توافر الميزة حاليًا ومن الدعم المحدد لكل من SRS وARC.

في حالات كثيرة، يكون الحل الأبسط الاستغناء عن إعادة التوجيه. لا يفرض نموذج السعر الثابت لـTrekMail المذكور في المصدر رسومًا منفصلة لكل مستخدم أو صندوق. في هذا النموذج لا يتغير سعر صندوق support@yourdomain.com لمجرد وصول شخص واحد أو عشرة أشخاص إليه، مع ضرورة احترام حدود الخطة وإدارة الوصول بأمان. ضمن هذه الشروط لا يبقى دافع مالي لإعادة التوجيه إلى Gmail شخصي ثم إعداد «الإرسال باسم» عند إضافة كل نطاق.

  • الشركات الصغيرة والمتوسطة: خصص لـsupport@ بيانات دخول IMAP مستقلة. يبسّط الوصول المباشر فصل الهويات. تحقق من عنوان الرد في برنامج البريد؛ يمكن غالبًا تجنب إعداد منفصل لـ«الإرسال باسم».
  • الوكالات: أنشئ صناديق مخصصة للعناوين الوظيفية للعملاء بدلًا من إعادة توجيهها إلى حسابات الموظفين الشخصية. مع صلاحيات مناسبة وبرامج مضبوطة، يستطيع الفريق الوصول مباشرة والرد بعنوان مرسل موحد.

إذا كنت تضبط SPF وDKIM وDMARC لنطاقاتك من البداية، يجمع دليل أساسيات أمان البريد للشركات إعداد المصادقة الأساسي في مكان واحد.

الخلاصة

قد تكفي إعادة توجيه البريد عبر اسم مستعار للاستخدامات غير الحرجة. يرتفع الخطر في الحالات التالية:

  1. يستخدم المرسل الأصلي DMARC صارمًا (p=quarantine أو p=reject) ولا تتوفر مصادقة ناجحة ومحاذية
  2. لا يطبق خادمك SRS، وقد يفشل SPF عند الوجهة إذا بقي مرسل الغلاف دون تغيير
  3. لا يطبق خادمك ARC، فلا تتوفر نتائجه السابقة لتقييم المستلم؛ لا تستعيد SRS وحدها محاذاة SPF في DMARC، لكن DKIM صالحًا ومحاذيًا قد يكفي
  4. تعيد توجيه عنوان شامل إلى الخارج، مما قد يضاعف انتشار البريد المزعج
  5. تحتاج إلى الرد بالاسم المستعار، وهو ما لا توفره إعادة التوجيه وحدها

المعالجة هي دعم مناسب للبروتوكولات لدى المزود، خصوصًا SRS وARC، أو استبدال اسم إعادة التوجيه بصندوق ذي دخول مباشر. مع التسعير لكل مستخدم يبدو التوجيه جذابًا نظريًا. أما في نموذج السعر الثابت لـTrekMail المذكور في المصدر، فيزول هذا الدافع ضمن حدود كل خطة.

تبدأ خطة Pro من TrekMail في المصدر بسعر $10 شهريًا: حتى 100 نطاق، وإعادة توجيه الصناديق مع أختام ARC، ودون رسوم منفصلة لكل صندوق. تتطلب التجربة المجانية المذكورة لمدة 14 يومًا بطاقة ائتمان، بينما لا تتطلبها Nano. تحقق من الأسعار والميزات والشروط الحالية.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.