قابلية تسليم البريد وDNS

نطاق البريد: كيف تعمل سجلات DNS الأربعة

بقلم Alexey Bulygin
سجلات DNS والمصادقة لنطاق البريد

نطاق البريد هو اسم نطاق عادي (yourcompany.com) أُعد لاستقبال البريد الإلكتروني وإرساله. يتكون الإعداد من أربعة سجلات DNS: ‏MX وSPF وDKIM وDMARC. يؤدي كل سجل وظيفة واحدة، وتحول السجلات الأربعة معا نطاقا لا يملك سوى موقع إلى نطاق يستطيع التعامل مع البريد بموثوقية.

تتجاوز معظم شروحات "نطاق البريد" استعراض كل سجل وتترك لدى المشغلين انطباعا غامضا بأن DNS ينفذ شيئا معقدا. ليس الأمر كذلك. السجلات الأربعة إدخالات نصية بسيطة ذات صياغة محددة يستطيع أي مشغل نشرها عبر لوحة DNS. تجعل معرفة وظيفة كل سجل بقية الإعداد واضحة.

يستعرض هذا الدليل السجلات الأربعة مع وظيفة كل منها وصياغته. للإطار الأوسع، راجع البريد الإلكتروني بنطاق مخصص.

ما هو نطاق البريد فعليا؟

يمكن إعداد أي اسم نطاق للتعامل مع البريد بإضافة أربعة سجلات DNS إلى ما هو موجود. يشير MX إلى خادم البريد، ويسرد SPF المرسلين المصرح لهم، ويوقع DKIM البريد الصادر تشفيريا، ويخبر DMARC أنظمة الاستقبال بما يمكنها فعله عند فشل المصادقة. تحول السجلات الأربعة معا نطاقا مجردا إلى نطاق بريد يعمل بصورة صحيحة.

يمكن للنطاق نفسه استضافة موقع في الجذر وتقديم البريد في عناوين على النطاق. لا تتعارض السجلات الأربعة مع سجلات الموقع لأنها تستخدم أنواعا مختلفة من السجلات لأغراض مختلفة. معظم نطاقات البريد العاملة هي مواقع أيضا، وقد توجد الخدمتان لدى مزودين مختلفين وتتنسقان عبر DNS. يتطلب نقل البريد إلى مضيف جديد تحديث السجلات المتعلقة بالبريد فقط، بينما تظل سجلات الموقع من دون تغيير.

نظرة سريعة على سجلات DNS الأربعة

تحدد أربعة سجلات DNS نطاق بريد يعمل. لكل سجل وظيفة وصياغة محددتان. ينشئ مضيف صندوق البريد القيم الدقيقة، وتنشرها أنت لدى مضيف DNS. يلخص الجدول وظيفة كل سجل وموضعه في شجرة DNS.

السجلالوظيفةالموضعمطلوب؟
MXيوجه البريد الوارد إلى مضيف صندوق البريدyourcompany.com (الجذر)نعم - لا يصل البريد الوارد من دونه
SPFيسرد مرسلي البريد الصادر المصرح لهمyourcompany.com (الجذر، كسجل TXT)نعم - تزداد مخاطر التصنيف كبريد مزعج من دونه
DKIMيوقع البريد الصادر تشفيرياselector._domainkey.yourcompany.com (TXT)نعم - قد تفشل المحاذاة من دونه
DMARCيخبر أنظمة الاستقبال بكيفية معالجة فشل المصادقة_dmarc.yourcompany.com (TXT)موصى به بشدة - قد لا يبلغ عن الانتحال من دونه

لا تكلف السجلات الأربعة معا شيئا بخلاف مضيف DNS، ويمكن أن يكون مجانيا لدى Cloudflare. يستغرق الإعداد نحو 15 دقيقة بعد أن ينشئ مضيف صندوق البريد القيم. تدعم السجلات الصحيحة الوصول إلى صندوق الوارد ورؤية تقارير الانتحال والمصادقة التي تستطيع اجتياز فحوص أنظمة الاستقبال الحديثة.

السجل 1: ‏MX (إلى أين يذهب البريد)

يشير MX إلى خادم البريد الذي يستقبل البريد الوارد. صيغة السجل هي رقم أولوية مع اسم مضيف الخادم. توفر سجلات MX المتعددة ذات الأولويات المختلفة انتقالا احتياطيا. تجرب أنظمة الاستقبال قيمة الأولوية الأقل أولا، ثم تنتقل إلى الأرقام الأعلى عند الحاجة.

القيم المعتادة لنطاق بريد يستضيفه TrekMail هي 10 mx1.trekmail.net و20 mx2.trekmail.net. يوفر مضيف صندوق البريد القيم الدقيقة وتنشرها كلها لدى مضيف DNS. قد يؤدي نشر السجل الأساسي وحده من دون الاحتياطي إلى ارتداد البريد في الحالات النادرة التي لا يتوفر فيها الخادم الأساسي بدلا من وضعه في قائمة انتظار لإعادة المحاولة.

السجل 2: ‏SPF (من يمكنه الإرسال)

يعلن SPF الخوادم التي يجوز لها إرسال بريد يدعي أنه من نطاقك. السجل إدخال TXT واحد في جذر النطاق بصياغة مثل v=spf1 include:_spf.trekmail.net ~all. تشير كل تعليمة include: إلى سجل SPF آخر يسرد عناوين IP الفعلية للإرسال. قد يسبب الإعداد الخاطئ فشل البريد المشروع من دون وضوح.

يجب أن تظهر في SPF كل خدمة خارجية ترسل بريدا من نطاقك، مثل منصة التسويق أو المرسل التفاعلي أو أداة تذاكر الدعم، إما مباشرة بعنوان IP أو عبر include. يجب أن تظل شجرة الحل الكاملة تحت 10 عمليات بحث DNS. دقق سجل SPF كل ثلاثة أشهر لاكتشاف الاقتراب من حد البحث قبل أن يبدأ البريد المشروع بالارتداد. راجع مصادقة البريد الإلكتروني SPF وDKIM وDMARC للشرح الأعمق.

السجل 3: ‏DKIM (التوقيع المشفر)

يحمل DKIM مفتاحا عاما تستخدمه أنظمة الاستقبال للتحقق من توقيع البريد الصادر. يوقع مضيف صندوق البريد كل رسالة بالمفتاح الخاص المقابل، ويتحقق المستلم من التوقيع مقابل المفتاح العام في DNS. يؤكد التوقيع الناجح أن المرسل يسيطر على النطاق.

تنشر سجل DKIMات تحت نطاقات فرعية خاصة بكل محدد: trekmail._domainkey.yourcompany.com لمحدد TrekMail، وmailgun._domainkey.yourcompany.com لمحدد Mailgun، وهكذا. كل سجل سلسلة base64 طويلة يجب لصقها كقيمة TXT واحدة متصلة من دون فواصل أسطر. يمكن أن تتعايش محددات متعددة، وتحصل كل خدمة توقع لنطاق بريدك على محدد خاص بها. راجع إعداد DKIM للشرح الأعمق.

يغفل كثير من المشغلين في البداية نمط كل مرسل. تحتاج منصة تسويق جديدة أضيفت بعد ستة أشهر من الإعداد الأول إلى محدد خاص بها. ويحتاج مرسل تفاعلي أضيف بعد سنة إلى آخر. من دون تغطية لكل مرسل، قد تفشل المحاذاة بصمت ويصل بريد تلك الخدمات إلى الرسائل المزعجة، حتى إذا كان نطاق البريد نفسه يملك إعداد SPF/DKIM/DMARC نظيفا. الحل هو سجل DKIM واحد لكل مرسل نشط.

السجل 4: ‏DMARC (السياسة والتقارير)

يخبر DMARC أنظمة الاستقبال بما يمكنها فعله عندما يفشل SPF أو DKIM. السجل إدخال TXT في _dmarc.yourcompany.com بصياغة مثل v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com. تضبط قيمة p= السياسة على none أو quarantine أو reject. ويتلقى عنوان rua= التقارير المجمعة.

ابدأ بالقيمة p=none لمدة أسبوعين من التدقيق. تظهر التقارير كل عنوان IP يدعي الإرسال من نطاق بريدك وما إذا تحققت المحاذاة. بعد تقارير نظيفة لأسبوعين، يمكنك التشديد إلى p=quarantine. وبعد شهر آخر، يمكنك التشديد إلى p=reject. يساعد التطبيق المتدرج في منع ارتداد البريد المشروع في مرحلة التدقيق، عندما قد تكتشف مرسلين نسيت مصادقتهم.

كيف تعمل السجلات الأربعة معا؟

تعمل السجلات الأربعة كمجموعة. يوصل MX البريد الوارد إلى الخادم الصحيح. ويعلن SPF مرسلي البريد الصادر المشروعين. ويتيح DKIM لأنظمة الاستقبال التحقق من التوقيع المشفر. ويربط DMARC بين SPF وDKIM ويخبر أنظمة الاستقبال بما يمكنها فعله عند فشل أحدهما.

التفاعل هو ما يجعل المجموعة تعمل. قد يعني SPF من دون DKIM فشل معظم البريد الصادر في محاذاة DMARC، لأن المحاذاة تفحص DKIM عادة لا SPF. ويعني DKIM من دون DMARC عدم وجود سياسة منشورة عند فشل DKIM. وقد يسبب DMARC بالقيمة p=reject من دون تغطية صحيحة لـSPF وDKIM ارتداد البريد المشروع. يجب إعداد السجلات الأربعة معا، لأن التغطية الجزئية قد تضر قابلية التسليم بدلا من تحسينها تدريجيا.

كيف ينشئ TrekMail السجلات الأربعة؟

ينشئ TrekMail قيما دقيقة للسجلات الأربعة أثناء إعداد النطاق. أضف النطاق في لوحة التحكم، فتنشئ المنصة قيم MX تشير إلى خوادم بريد TrekMail، وSPF يتضمن _spf.trekmail.net، وDKIM تحت محدد خاص بـTrekMail ومفتاح جديد، وDMARC بالقيمة p=none وعنوان تقارير افتراضي. تنسخ كل قيمة وتلصقها في لوحة مضيف DNS.

تتعامل المنصة مع الأجزاء التي لا تختلف لكل مشغل: مسار SPF include، وإنشاء مفتاح DKIM، وجدول تدوير المفاتيح، وتجميع تقارير DMARC. وتتعامل أنت مع الأجزاء المتغيرة: مضيف DNS الذي تنشر فيه السجلات، وصندوق البريد الذي توجه إليه تقارير DMARC، وموعد تشديد سياسة DMARC. راجع البريد الإلكتروني بالنطاق للإطار الأوسع.

الخطوات التالية

يتكون نطاق البريد العامل من أربعة سجلات DNS منشورة بصورة صحيحة لدى مضيف DNS تتحكم فيه. يوجه MX البريد الوارد، ويعلن SPF المرسلين المصرح لهم، ويوقع DKIM البريد الصادر، ويربط DMARC كل شيء بالسياسة والتقارير. تستغرق السجلات الأربعة نحو 15 دقيقة للنشر ويمكنها دعم الوصول الموثوق إلى صندوق الوارد لسنوات، بشرط استمرار التدقيق الربع سنوي.

جرب TrekMail Nano مجانا على trekmail.net/pricing، من دون بطاقة ومن دون انتهاء لفترة التجربة. تغطي فئة Nano عدد 10 نطاقات × 10 صناديق بريد. وتتوسع Starter بسعر $4/month إلى 50 × 100 عندما يتجاوز حجم الإرسال حد Nano.

تستفيد السجلات الأربعة من نهج "الإعداد مرة والتدقيق ربع سنوي". نادرا ما يتغير MX بعد الإعداد. يراكم SPF مرسلين جددا على مدى الأشهر مع إضافة منصات التسويق والخدمات التفاعلية. تدور مفاتيح DKIM تلقائيا في معظم المنصات. وتتدفق تقارير DMARC باستمرار لتكشف تغير المرسلين المشروعين ومحاولات الانتحال. دورة التدقيق الربع سنوية خفيفة وتساعد في منع حوادث قابلية التسليم التي قد تظهر عند تجاهل السجلات بعد الإعداد الأول.

بالنسبة إلى المشغلين ذوي نطاقات العلامات المتعددة، يكرر كل نطاق بريد إعداد السجلات الأربعة بصورة مستقلة. تشير قيم MX إلى مضيف صندوق البريد نفسه، وتنشر سجلات SPF وDKIM وDMARC لكل نطاق. تستطيع نقطة TrekMail النهائية للنطاقات المجمعة، حتى 500 نطاق دفعة واحدة، تقليل إعداد كل نطاق بدرجة كبيرة للعمليات بحجم الوكالات.

يمثل إطار السجلات الأربعة أيضا سلما تشخيصيا عند حدوث مشكلة. هل لا يصل البريد الوارد؟ تحقق من MX. هل يصل البريد الصادر إلى الرسائل المزعجة؟ تحقق من SPF وDKIM. هل تتدفق تقارير الانتحال؟ تحقق من سياسة DMARC. يشير كل نمط فشل إلى سجل محدد، ما يجعل استكشاف الأخطاء موجها وسريعا.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.