قابلية تسليم البريد وDNS

سجل SPF للبريد: إعداد نطاقات الأعمال والتحقق منها

بقلم Alexey Bulygin
إعداد سجل SPF من نوع TXT في DNS لنطاق بريد خاص بالأعمال

ارتدت رسالتك الإلكترونية. لم تنتقل إلى مجلد الرسائل غير المرغوب فيها، بل رُفضت عند الاستقبال. أعاد الخادم الرمز 550 5.7.26 أو 550 5.7.515، ولم تتابع الرسالة طريقها. قد يكون السبب غياب سجل SPF للبريد الإلكتروني صالح أو وجود خلل في بنيته، لكن هذين الرمزين لا يثبتان أن SPF هو السبب الوحيد. راجع نص الخطأ الكامل ونتائج المصادقة الأخرى أيضا.

منذ فبراير 2024، شددت Google وYahoo متطلبات مصادقة المرسلين. تختلف المتطلبات بحسب فئة المرسل وحجم الإرسال وعوامل أخرى. قد يؤدي سجل SPF غير الصحيح إلى رفض الرسائل أو تصنيفها كرسائل غير مرغوب فيها، لكن القرار النهائي يعود إلى سياسة الخادم المستلم. وينبغي لنطاقات بريد الأعمال، بما فيها نطاقك، ضبط إعداداتها وفقا للمتطلبات التي تنطبق عليها.

Google: 550 5.7.26 - لا يُقبل البريد الإلكتروني غير الموثق

Microsoft: 550 5.7.515 - لم تتم مصادقة هوية المرسل

يدخل هذا الدليل مباشرة في الجانب العملي: السجل المناسب لإعدادك، والمشكلات الخفية التي قد تُفشل إعدادا يبدو صحيحا، واختبار للتحقق من المصادقة أثناء إرسال فعلي. SPF جزء من منظومة مصادقة ثلاثية. لمعرفة علاقته بـ DKIM وDMARC، راجع الأساس الأمني لبريد الأعمال.

ما هو سجل SPF للبريد الإلكتروني؟

سجل SPF هو إدخال TXT في DNS يحدد خوادم البريد المسموح لها بالإرسال نيابة عن نطاقك. عند وصول رسالة إلى Gmail أو Outlook، يبحث الخادم المستلم عن السجل ويقارن عنوان IP المرسل بالمصادر المسموح بها. تؤدي المطابقة عادة إلى نتيجة pass، أما عدم المطابقة فتحدد نتيجته القواعد اللاحقة. نتيجة SPF ليست بحد ذاتها قرارا بتسليم الرسالة أو رفضها.

يقيّم SPF نطاق مغلف SMTP، أي النطاق الموجود في MAIL FROM، وليس عنوان "من" الظاهر في صندوق بريد المستلم. يُنشر سجل TXT على نطاق المغلف الذي يجري فحصه؛ وإذا كان نطاقك الأساسي، فعادة ما تستخدم الاسم @. لفهم ترابط عناصر DNS، يشرح دليل إعداد البريد الإلكتروني على نطاقك العملية كاملة من البداية.

قاعدة السجل الواحد

تسمح مواصفة SPF، وهي RFC 7208، بسجل TXT واحد فقط يبدأ بـ v=spf1 لكل نطاق. إذا وجد الخادم المستلم سجلين للنطاق الذي يفحصه، تكون نتيجة تقييم SPF هي PermError. يتعذر تقييم SPF بصورة صحيحة حتى تُحل مشكلة التكرار. أما رفض الرسائل فعليا فيعتمد على سياسة الاستقبال والمصادقة الأخرى.

هذا خطأ خطير وشائع عند إضافة مزود جديد إلى نطاق يستخدم Google Workspace أو خدمة استضافة أخرى بالفعل. يضيف أحدهم سجلا ثانيا بدلا من تعديل السجل الموجود.

تحقق من سجلات نطاقك قبل إجراء أي تعديل:

dig +short txt yourdomain.com

عدّ الأسطر التي تبدأ بـ v=spf1. إذا وجدت سجلين، فهذا يسبب PermError. أصلح التكرار أولا قبل متابعة تشخيص مشكلات SPF الأخرى.

الحالةالنتيجة
سجل SPF واحد بصياغة صحيحةيمكن أن تنجح المصادقة إذا كان المصدر المرسل مسموحا ✓
سجلا SPF على النطاق نفسهPermError - يفشل تقييم SPF ✗
لا يوجد سجل SPF على نطاقكلا توجد مصادقة SPF؛ قد تُرفض الرسالة أو تُصنف كرسالة غير مرغوب فيها ✗

خطأ - وجود سجلين يسبب PermError عند تقييم هذا النطاق:

v=spf1 include:_spf.google.com -all
v=spf1 include:spf.trekmail.net -all

صحيح - دمجهما في سجل SPF واحد للبريد الإلكتروني:

v=spf1 include:_spf.google.com include:spf.trekmail.net -all

سجل SPF للبريد الإلكتروني: الحد الأدنى للإعداد العملي

يتوقف محتوى السجل على الخوادم التي ترسل بريدك فعليا. اسمح فقط بالمصادر التي تستخدمها. كل include: إضافي يستهلك من حد التقييم، وقد يسمح بنطاقات IP لا تتحكم بها بنفسك.

السيناريو A: SMTP مُدار من TrekMail (خطتا Starter وAgency)

إذا كانت خطتك المدفوعة الحالية من TrekMail تتضمن الإرسال المُدار، وأظهر حصر مصادر الإرسال أن نطاقك يرسل حصريا عبر TrekMail، فقد يكون هذا السطر مناسبا:

v=spf1 include:spf.trekmail.net -all

السيناريو B: خطة TrekMail المجانية (مزود SMTP تختاره بنفسك)

إذا كان العرض الحالي لخطة Nano يدعم ذلك، يمكنك ربط مزود SMTP خاص بك مثل Amazon SES أو SendGrid أو Mailgun. اسمح بعناوين IP الخاصة بالمزود، لا بعناوين TrekMail:

v=spf1 include:amazonses.com -all

استبدل include:amazonses.com بالقيمة التي يحددها مزودك في وثائقه. لا تسمح بنطاقات IP لا تستخدمها.

السيناريو C: إعداد هجين - TrekMail + Google Workspace

هل تنتقل من Google أو تستخدم خدمتي الإرسال خلال مرحلة الانتقال؟ ادمجهما في سجل واحد:

v=spf1 include:spf.trekmail.net include:_spf.google.com -all

مكونات السجل

المكونالوظيفة
v=spf1علامة الإصدار. يجب أن تأتي أولا.
include:يسمح بمصادر الإرسال عبر سجل SPF لمزود خارجي.
-allHard Fail - يعطي نتيجة fail للمصادر غير المسموح بها. استخدمه بعد حصر المصادر؛ أما ~all فيعطي softfail.

تشير ~all، أو Soft Fail، إلى أن المصدر على الأرجح غير مسموح به، لكنها لا تضمن تسليم الرسالة. أما -all فيعطي إشارة fail أقوى، دون أن يفرض الرفض على الخادم المستلم. استخدمه بعد التحقق من جميع مصادر الإرسال المشروعة. وقد يكون استخدام ~all مؤقتا مناسبا أثناء إطلاق إعداد جديد أو تشخيصه.

حد 10 عناصر مرتبطة بـ DNS

تضع مواصفة SPF (RFC 7208) حدا قدره 10 للعناصر المرتبطة بـ DNS التي تُنفذ أثناء التقييم، وليس لجميع استعلامات DNS المنفردة. تشمل هذه العناصر include: وa وmx والمُعدّل redirect، بما فيها العناصر المنفذة داخل السجلات المتداخلة. لا يدخل ip4: ولا ip6: في هذا العدد. إذا تجاوز العدد 10، تكون نتيجة SPF هي PermError.

قد تمر هذه المشكلة دون ملاحظة. يمكن لسجلك اجتياز فحص الصياغة لأن بنيته صحيحة، لكن عند تتبع الخادم المستلم سلسلة المراجع، من include إلى آخر ثم إلى غيره، قد يتجاوز الإجمالي 10 ويفشل تقييم SPF.

ما يُحتسب ضمن الحد:

  • include: وأي عناصر include متداخلة تُنفذ داخله
  • a وmx وredirect

ما لا يُحتسب:

  • ip4: وip6: - عناوين IP المباشرة لا تستخدم سلسلة البحث هذه
  • all

تحقق من العدد قبل النشر:

dig +short txt yourdomain.com

يعرض هذا الأمر سجلات TXT المنشورة، لكنه لا يحسب إجمالي العناصر المتداخلة. إذا كانت سلسلة include طويلة، افحص السجلات التي تعتمد عليها أيضا. يمكنك تسطيح السجل باستبدال include: بإدخالات ip4: مباشرة، بشرط الاستمرار في متابعة تغييرات نطاقات IP لدى المزود وتحديثها. ويمكنك أيضا توزيع الإرسال على نطاقات فرعية منفصلة لمغلف SMTP.

التحقق من سجل SPF للبريد الإلكتروني

لا تعتمد على علامات النجاح الخضراء في لوحة DNS وحدها. فهي غالبا تختبر الصياغة، لا المصادقة الفعلية أو التسليم. اختبر سجل SPF بإرسال SMTP حقيقي لتعرف كيف يقيّم Gmail مسار الإرسال الذي تختبره.

  1. أرسل رسالة من نطاقك إلى حساب Gmail تتحكم به.
  2. افتح الرسالة في Gmail.
  3. انقر على قائمة النقاط الثلاث → إظهار النسخة الأصلية.
  4. ابحث عن Authentication-Results.

تبدو النتيجة الناجحة هكذا:

spf=pass (google.com: domain of team@yourdomain.com designates 192.0.2.1 as permitted sender)
النتيجةالمعنىالإصلاح
spf=softfailمصدر غير مسموح به تطابق مع قاعدة softfail مثل ~allتحقق من شرعية المصدر واسمح به عند الحاجة، ثم راجع استخدام -all بعد الحصر
spf=failالمصدر تطابق مع قاعدة fail مثل -allأضف عنوان IP المرسل إذا كان مصدرا مشروعا
spf=permerrorخطأ في الصياغة أو سجلان أو تجاوز 10 عناصر مرتبطة بـ DNSأصلح البنية أولا
spf=noneلم يُعثر على سجل SPF للنطاق الذي جرى فحصهانشر سجل TXT على ذلك النطاق، وعند النطاق الأساسي استخدم @

تشير permerror إلى مشكلة بنيوية في تقييم سجل SPF، وليست مجرد مشكلة عنوان IP غير مُدرج. راجع السجلات المكررة وعدد العناصر والصياغة قبل إجراء تغييرات أخرى.

أخطاء SPF الشائعة

ترجع كثير من مشكلات SPF إلى خمسة أخطاء. يمكن غالبا تصحيحها خلال 10 دقائق بعد تحديد السبب، لكن انتشار تحديثات DNS والتحقيق الإضافي قد يستغرقان وقتا أطول.

الخطأالنتيجة
استخدام +allيسمح لأي مصدر على الإنترنت باجتياز SPF لنطاقك. لا تستخدمه.
استخدام آلية ptrلا يُنصح بها، وقد تسبب تقييما بطيئا أو غير موثوق.
خطأ مطبعي في نطاق includeinclude:google.com ليس المرجع المطلوب لـ Google Workspace. استخدم include:_spf.google.com.
مسافة بعد النقطتينip4: 1.2.3.4 غير صالح. الصيغة الصحيحة هي ip4:1.2.3.4 بلا مسافة.
استخدام ~all في بيئة الإنتاج دون مراجعةSoftfail لا يضمن التسليم ولا يمنع الانتحال وحده. راجع استخدام -all بعد حصر المصادر.

يصعب اكتشاف الخطأ في مرجع include لأن بعض أدوات التحقق تختبر الصياغة فقط، ولا تتأكد من وجود سجل SPF صالح في النطاق المشار إليه. طابق دائما قيمة include مع القيمة الدقيقة في وثائق مزودك.

إدارة سجلات SPF للبريد الإلكتروني عبر نطاقات متعددة

قد يستغرق إعداد SPF لنطاق واحد 10 دقائق. لكن إدارة 50 نطاقا للعملاء مسؤولية مستمرة. كلما أضاف عميل أداة تسويق جديدة، قد تصبح إعدادات المصادقة غير مكتملة دون ملاحظة. وربما لا تعرف بذلك إلا حين يسألك لماذا ترتد رسائله.

يساعد توحيد الإعدادات الوكالات ومزودي الخدمات المُدارة. إذا كانت الوظائف مشمولة في خطتك الحالية، تتيح لوحة TrekMail متعددة النطاقات ومعالج SPF/DKIM/DMARC تطبيق إعدادات متسقة. بحسب العرض والشروط المعمول بها، تبدأ الخطط المدفوعة من $3.50 شهريا وقد تشمل إرسال SMTP مُدارا. في خطة Nano، حيث تتوفر هذه الإمكانية، تستخدم مزود SMTP خاصا بك وتدير سمعة IP لمسار الإرسال. قد يناسبك ذلك إذا كانت لديك حسابات SES أو Mailgun ذات سمعة إرسال مهيأة وحدود إرسال مرتفعة.

إذا كانت نطاقات العملاء تستخدم مصادر الإرسال نفسها، فقد يبسّط نقلها إلى TrekMail الإدارة عبر قالب موحد. تحقق مع ذلك من إدراج كل مصدر مشروع لكل نطاق. لمعرفة المزيد عن تنظيم بريد العملاء على نطاق واسع، راجع إدارة بريد العملاء للوكالات. وإذا كنت تبدأ إعداد بريد نطاق جديد من الصفر، يشرح دليل إنشاء بريد إلكتروني بنطاقك العملية كاملة.

سجل SPF للبريد الإلكتروني: قائمة التحقق قبل النشر

قبل نشر سجل SPF، راجع هذه القائمة بالترتيب:

  1. تحقق من السجلات الحالية: dig +short txt yourdomain.com - يجب وجود سطر واحد فقط يبدأ بـ v=spf1.
  2. احصر كل خدمة ترسل نيابة عن نطاقك، بما فيها الرسائل التشغيلية والتسويق وأدوات الدعم.
  3. اكتب سجلا واحدا يشملها كلها. ادمج السجلات ولا تضفها فوق بعضها.
  4. استخدم -all بعد حصر المصادر بالكامل؛ اختر ~all بوعي أثناء الانتقال وتجنب +all.
  5. عدّ العناصر المرتبطة بـ DNS التي تُنفذ، والتزم بحد 10.
  6. انشر إدخال TXT على نطاق المغلف، واستخدم @ إذا كان النطاق الأساسي.
  7. أرسل رسالة اختبار إلى Gmail وافتح إظهار النسخة الأصلية للتحقق من spf=pass.

تميز إرشادات Google لمرسلي البريد الإلكتروني بين فئات المرسلين. يلزم مرسلي البريد بكميات كبيرة استخدام SPF وDKIM وDMARC معا، بينما تختلف المتطلبات الدنيا للفئات الأخرى. ضبط SPF هو الخطوة الأولى، ويكمل DKIM وDMARC منظومة المصادقة. لكن نجاحها جميعا لا يضمن وصول الرسالة إلى صندوق الوارد.

يمنحك إعداد SPF الصحيح أساسا متينا. راجعه مجددا عند تغيير مزودي الإرسال أو نطاقات IP الخاصة بهم. أما الإعداد الخاطئ فقد يقود إلى تشخيص سجلات الارتداد وتعطل بريد الأعمال. جرّب TrekMail مجانا إذا كان عرض Nano الحالي متاحا دون بطاقة ائتمان. وفق الشروط المطبقة، تبدأ الخطط المدفوعة من $3.50 شهريا وقد تتضمن تجربة مجانية لمدة 14 يوما؛ تحقق من العرض الحالي.

شارك هذه المقالة

نستخدم التقنيات الضرورية لتشغيل TrekMail وحمايته. عند التأكيد، تسمح أيضًا بتحليلات محدودة وقياس الإعلانات كما هو موضح في سياسة ملفات تعريف الارتباط.

تسجيل الدخول إلى TrekMail

الوصول إلى لوحة التحكم وصناديق البريد وإعدادات DNS الخاصة بك.

أو

12 أحرف كلمتا المرور متطابقتان

أو

تم إرسال بريد إعادة التعيين

إذا كان هناك حساب مرتبط بهذا البريد الإلكتروني، فقد أرسلنا تعليمات إعادة تعيين كلمة المرور.

بالمتابعة، فإنك توافق على شروط TrekMail و سياسة الخصوصية.