قابلية تسليم البريد وDNS

إعداد DKIM من إنشاء المفاتيح إلى DNS وتوافق DMARC

بقلم Alexey Bulygin
خطوات إعداد DKIM من إنشاء المفتاح ونشر DNS إلى نجاح التحقق

الإرسال من دون DKIM في 2026 يزيد خطر الرفض أو البريد المزعج. يطلب Google وYahoo مصادقة مشفرة من فئات عديدة من المرسلين. يساعد تعلم إعداد DKIM على تجنب أخطاء مثل 550 5.7.26، لكنه لا يضمن الوارد.

يضيف DKIM توقيعا رقميا إلى الرسالة. يقارنه المستلم بمفتاح عام في DNS. يثبت التطابق ارتباط التوقيع بالنطاق وسلامة الأجزاء الموقعة، وقد يؤدي الفشل إلى تحذير أو رفض.

يغطي الدليل المفاتيح وDNS والتحقق والتوافق. أعد SPF أولا عبر دليل سجل SPF للبريد.

ما يفعله DKIM في 30 ثانية

يستخدم DKIM تشفيرا غير متماثل وفق RFC 6376. يحتفظ الخادم بالمفتاح الخاص وينشر العام في DNS ليتحقق المستلم من التوقيع.

يدعم إثبات أمرين:

  • الهوية: يرتبط التوقيع بمفتاح النطاق.
  • السلامة: لم تتغير الأجزاء الموقعة أثناء النقل.

قد يضر غياب DKIM بـ سمعة النطاق حين يتوقعه المزودون. وتظل إشارات أخرى مؤثرة.

إعداد DKIM: العملية الكاملة

تحتاج إلى أربع خطوات: إنشاء المفاتيح ونشر DNS والتحقق من الانتشار وفحص توافق DMARC. يلزم إكمالها كلها.

الخطوة 1: إنشاء زوج مفاتيح DKIM

دع مزود البريد ينشئ الزوج. لا تستخدم موقعا عشوائيا ينشئ المفتاح الخاص، لأن حامله يستطيع توقيع بريد باسم نطاقك.

تحصل على محدد مثل s1 أو google أو tm1، وعلى قيمة المفتاح العام. يسمح المحدد بمفتاح مستقل لكل خدمة.

مستخدمو TrekMail

  • Starter وPro وAgency ($3.50-$23.25/شهريا): تدير الخدمة وفقا للوصف الإنشاء والتدوير، وتنشر أنت CNAME. تحقق من الخطة الحالية.
  • Nano ($0، بلا بطاقة): عند استخدام SMTP من اختيارك مثل Amazon SES أو SendGrid أو Mailgun، أنشئ المفتاح لدى ذلك المزود.

مزودون آخرون

  • Google Workspace: Admin Console → Apps → Gmail → Authenticate Email → Generate New Record. راجع وثائق DKIM الرسمية.
  • Microsoft 365: Defender → Policies & rules → Threat policies → Email authentication settings → DKIM.
  • Amazon SES: Verified Identities → Click Domain → DKIM → Generate.
  • SendGrid: Settings → Sender Authentication → Authenticate Your Domain.

يبدو الناتج هكذا:

Selector: tm1
Value: v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...

انسخ القيمتين.

الخطوة 2: نشر سجل DKIM في DNS

سجل الدخول إلى Cloudflare أو Namecheap أو GoDaddy أو Route 53، حيث تشير خوادم الأسماء، وأنشئ سجلا.

استخدم الإعداد التالي:

Type:  TXT  (or CNAME if your provider gave you a CNAME target)
Host:  selector._domainkey
Value: v=DKIM1; k=rsa; p=YOUR_PUBLIC_KEY_HERE
TTL:   3600

تفصيل مهم: إذا كان المحدد tm1 فاكتب tm1._domainkey لا tm1._domainkey.example.com عندما تضيف اللوحة النطاق تلقائيا. وإلا فاكتب الاسم كاملا.

مشكلة طول مفتاح 2048 بت

استخدم 2048 بت حين يدعمها المزود. بعض المزودين لا يقبل 1024 بت. وقد يتجاوز مفتاح 2048 حد 255 حرفا لجزء TXT في DNS.

إذا ظهر "Invalid Length"، قسم القيمة حسب تعليمات المزود إلى سلسلتين مقتبستين:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCg
KCAQEAx7...first-half-of-key..."
"second-half-of-key...QAB"

يجمع DNS الجزأين منطقيا. تتولى Cloudflare ومزودات حديثة ذلك، وقد تتطلب cPanel القديمة التقسيم اليدوي.

الخطوة 3: التحقق من سجل DKIM

لا يظهر تغيير DNS فورا. انتظر 5-15 دقيقة ثم افحص DNS العام، وقد يستغرق أطول حسب TTL.

على Mac أو Linux:

dig txt tm1._domainkey.yourdomain.com +short

على Windows:

nslookup -q=txt tm1._domainkey.yourdomain.com

الناتج المطلوب:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQE..."

أخطاء شائعة:

  • NXDOMAIN: السجل غائب أو لم ينتشر أو يتضمن نطاقا مزدوجا مثل tm1._domainkey.example.com.example.com. افحص Host.
  • استجابة فارغة: قد يكون السجل مشوها. تحقق من المفتاح والمسافات وفواصل الأسطر.

الخطوة 4: فحص توافق DKIM مع DMARC

قد يكون التوقيع صحيحا رياضيا مع فشل DMARC. لذلك افحص التوافق.

يتطلب DMARC التوافق بين نطاق d= ونطاق From: وفق السياسة. مثال غير متوافق:

From: you@yourcompany.com
DKIM signature: d=sendgrid.net

Result: DKIM passes, DMARC fails (domains don't match)

يحدث ذلك حين يوقع مزود خارجي بنطاقه هو من دون DKIM مخصص.

فعل DKIM المخصص في كل خدمة تدعمه. وفقا للوصف، يوقع SMTP المدار من TrekMail بنطاق العميل، لكن تحقق من النتيجة.

للسياق الأوسع راجع سمعة مرسل البريد.

أخطاء إعداد DKIM الشائعة

انتبه إلى الآتي:

  1. نسيان خدمة إرسال. يحتاج Workspace وCRM والتسويق إلى محدد فريد لكل خدمة.
  2. استخدام مفاتيح 1024 بت. لا تزال أدلة قديمة تستخدم 1024 بت. استخدم 2048 بت حين يمكن، فهي أقوى وتطلب أكثر.
  3. عدم تدوير المفاتيح. دورها حسب السياسة، وغالبا سنويا على الأقل وفورا عند الاشتباه. توصف الخطط المدارة بالتدوير التلقائي.
  4. خطأ selector._domainkey. الشرطة السفلية ولاحقة _domainkey إلزاميتان.

كيف يجعل TrekMail إعداد DKIM تلقائيا

يستغرق نطاق واحد نحو 20 دقيقة. عند 10 أو 50 يصبح عبئا، وقد يضر مفتاح منتهي أو محدد خاطئ بالتسليم أياما.

نهج TrekMail الموصوف:

  • Nano ($0): معالج SPF وDKIM وDMARC، بلا بطاقة حسب الشروط.
  • Starter ($3.50/شهريا) وPro ($10/شهريا): إنشاء وتدوير وتوقيع مدار عبر CNAME واحد. تشمل الخطط المدفوعة الموصوفة تجربة 14 يوما ببطاقة.
  • Agency ($23.25/شهريا): مصادقة مدارة لنطاقات العملاء مع TLS وDKIM عند البوابة وفقا للميزات.

يقل العمل اليدوي وتصحيح المحددات عند الساعة 2 صباحا، مع بقاء التحقق ضروريا. جرب TrekMail مجانا وافحص DKIM بعد الإعداد.

الخلاصة

يعد DKIM أساسيا لـ تسليم البريد في 2026، لكنه يعمل مع السمعة وSPF وDMARC. غيابه يزيد خطر الرفض.

أنشئ المفاتيح لدى المزود، وانشر DNS، وافحص الانتشار وتوافق DMARC. أعد كل خدمة ودوّر المفاتيح وراقب التقارير.

تعالج خطط TrekMail المدارة وفقا للوصف الإنشاء والتدوير. راجع إعداد SPF والبريد الآمن للأعمال.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.