מסירת דואר ו-DNS

דוגמאות רשומות DMARC: מדיניות, DNS והתאמה

מאת Alexey Bulygin
דוגמאות רשומות DMARC למדיניות, דיווח והתאמת דומיינים

דוגמת רשומת DMARC מראה כיצד מבקשים טיפול באמצעות TXT בדואר שבו לא SPF ולא DKIM מצליח עם ההתאמה הנדרשת ל-From. הגדרה שגויה עשויה להחליש הגנה או לפגוע בדואר לגיטימי, אך DMARC אינו מסביר לבדו סינון ב-Gmail. ראו גם דואר עסקי ויצירת דואר בדומיין שלכם.

פרסמו מדיניות תקפה אחת ב-_dmarc.yourdomain.com. התחילו בדרך כלל בניטור כשמקורות טרם נבדקו, ובחנו אכיפה לאחר חקירה וניסויים. מדריך רשומות DNS נדרשות של TrekMail מתאר את הבסיס; כאן בוחרים דוגמת רשומת DMARC מתאימה.

מה עושה דוגמת רשומת DMARC?

דוגמת רשומת DMARC מתארת שלושה חלקים: פרוטוקול, מדיניות ודיווח לבחירה. DMARC אינו מחליף SPF ו-DKIM: לפחות אחד צריך לעבור ולהתאים ל-From הגלוי. זו אינה הוכחה לתוכן בטוח.

דוגמה קצרה לדיווח ללא בקשת אכיפה:

Host: _dmarc
Type: TXT
Value: v=DMARC1; p=none; rua=mailto:dmarc@example.com

פירוט החלקים:

  • v=DMARC1 מזהה את DMARC.
  • p=none אינה מבקשת הסגר או סירוב מכוח DMARC; סינון מקומי עדיין אפשרי.
  • rua=mailto:dmarc@example.com מבקשת דוחות XML מצטברים מנמענים משתתפים.

זהו הבסיס. תגיות נוספות דורשות הערכה של הסביבה.

DMARC קושר אימות לדומיין הגלוי ומבקש מדיניות טיפול. SPF ו-DKIM מספקים אימות דומיין, לא הוכחה לתוכן בטוח או לכוונת שולח אמינה.

5 דוגמאות רשומות DMARC

דוגמת רשומת DMARC אחת אינה מתאימה לכל מצב. החלופות הבאות מדגימות ניטור, אכיפה, שיעורים ומדיניות משנה. אל תפרסמו את כולן יחד.

  1. ניטור בלבד. לבדיקת מקורות והעברה עם לוגים וניסויים נוספים.

    v=DMARC1; p=none; rua=mailto:dmarc@example.com
  2. בקשה להתייחס להודעות כחשודות. בחנו לאחר בדיקת זרימות לגיטימיות; זו כבר אכיפה.

    v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
  3. בקשת סירוב להודעות שנכשלו ב-DMARC. לסביבה שנבדקה מספיק, עם תוכנית התאוששות.

    v=DMARC1; p=reject; rua=mailto:dmarc@example.com
  4. בקשת החלה מדורגת. השיעור מתייחס לדואר שנכשל והיישום תלוי בנמען.

    v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@example.com
  5. מדיניות משנה והתאמה מחמירה. נדרש דומיין זהה; מדיניות נורשת חלה בעת חזרה לדומיין הארגוני כשאין לדומיין המשנה מדיניות ייעודית בתוקף.

    v=DMARC1; p=reject; sp=quarantine; adkim=s; aspf=s; rua=mailto:dmarc@example.com
מדיניותשימושיתרון אפשריסיכון
p=noneמיפוי מקורותאין בקשת הגבלת DMARCאין בקשת חסימת התחזות; הדיווח חלקי
p=quarantineסביבה שנבדקה, כשמתאיםבקשה להתייחס להודעות כחשודותיישומים לגיטימיים עשויים להיפגע; אין הבטחת תיקייה
p=rejectסביבת ייצור שנבדקה מספיקבקשת סירוב בכישלון DMARCדואר לגיטימי עלול להידחות; חריגים מקומיים אפשריים
pct=25החלה מדורגת מבוססתבקשת טיפול בחלק מהדואר שנכשלאין הבטחת שיעור מכל התעבורה או מעבר בטוח
adkim=s; aspf=sסביבה הדורשת דומיינים זהיםהתאמת דומיין מדויקתזרימות חיצוניות לגיטימיות עשויות להיכשל

אפשר לשקול את דוגמת רשומת DMARC הבאה לאחר בדיקת זרימות לגיטימיות. היא אינה נקודת הפתיחה הבטוחה ביותר לכל דומיין:

v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

היא מבקשת אכיפה בלי סירוב מידי, אך אינה מבטיחה שחזור.

פרסום דוגמת רשומת DMARC ב-DNS

פרסמו דוגמת רשומת DMARC כ-TXT ב-_dmarc, עם מדיניות אחת בלבד. שימוש בשורש במקום _dmarc או מדיניות כפולה עלולים למנוע את העיבוד הרצוי.

דוגמת ממשק DNS; TTL אינו מבטיח זמן הפצה:

Host: _dmarc
Type: TXT
TTL: 3600
Value: v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com

לאחר מכן בדקו:

dig +short TXT _dmarc.example.com
nslookup -type=TXT _dmarc.example.com

בדקו מדיניות אחת שמתחילה ב-v=DMARC1. TXT אחר ומקטעי טקסט באותה רשומה אינם בהכרח מדיניות כפולה.

לפי RFC 7489, אין עיבוד מדיניות תקף כשהמדיניות חסרה או מרובה. ממשקים מסוימים מצפים רק ל-_dmarc, ואחרים לשם מלא. בדקו אם שם האזור נוסף אוטומטית.

להגדרת MX, SPF, DKIM ו-DMARC יחד ראו רשומות DNS נדרשות של TrekMail.

טעויות בדוגמאות שעלולות לפגוע בדואר

החלת דוגמת רשומת DMARC בלי בדיקה יכולה להיכשל במארח, במדיניות כפולה, בדיווח, בהתאמה מחמירה או בפירוש שגיאות העברה.

בדקו במיוחד:

  • פרסום בשורש הדומיין. השתמשו ב-_dmarc, לא ב-@, לפי כללי הממשק.
  • יצירת מדיניות DMARC מרובה. מדיניות רלוונטית אחת לכל דומיין.
  • שימוש ב-p=reject לפני מיפוי מקורות. CRM וחיוב שנשכחו עלולים להיפגע.
  • ציפייה ש-DMARC יתקן העברה. SPF עשוי להיכשל; DKIM מסייע רק עם חתימה תקפה ומותאמת ונתונים חתומים שנשמרו לפי הקנוניזציה. ראו העברת דואר מהדומיין ל-Gmail והעברת דואר מכינויים.
  • התעלמות מהתאמה. SPF שעבר ללא התאמה אינו מספיק, אך DKIM שעבר ומתאים יכול לאפשר הצלחת DMARC.
  • דילוג על דוחות. ללא rua לא מבקשים דוחות מצטברים; לוגים עצמאיים אפשריים. נהלו פרטיות, גישה והרשאת DNS אפשרית ליעד חיצוני.

Google מחילה דרישות על קטגוריות שולחים מסוימות. מדיניות חסרה או שגיאות התאמה עשויות להשפיע בעת החלת התנאים הרלוונטיים. ראו שאלות נפוצות על הנחיות שולחים בלי להחיל את כל דרישות השליחה בכמות גדולה על כל נפח.

דוגמת רשומת DMARC מתאימה ל-TrekMail

דוגמת רשומת DMARC צריכה להתאים למסלול השליחה האמיתי. SMTP מנוהל עשוי לפשט הגדרה, אך עדיין דרושים DNS מתאים ובדיקות דואר. ב-SMTP משלכם בדקו דומייני מעטפת, הרשאת SPF והתאמת DKIM.

השוואת אפשרויות ניהול:

הגדרהגישה מפוצלתגישה משולבת
שליחה מנוהלתניהול תיבות ו-SMTP בנפרדהגדרת TrekMail SMTP מתאים ובדיקת הצלחה והתאמה
SMTP משלכםבדיקת רשומות ספק רק אחרי שגיאותניהול תיבות TrekMail ובדיקת SPF ו-DKIM הנדרשים בפועל מראש
מספר דומייניםשינויים ידניים נפרדיםתבניות ייעודיות לכל דומיין ודיווח שנבדק

TrekMail SMTP מנוהל מתאר את אפשרות השליחה הרלוונטית בתשלום, וSMTP משלכם מסביר שליחה חיצונית. הרשו את הספק בדומיין שבו SPF נבדק בפועל; DKIM תקף ומותאם עשוי להידרש כש-SPF אינו מתאים.

שירות התיבות ושליחת יישומים עשויים להיות נפרדים. עם SES, SendGrid או Mailgun, גם דוגמת רשומת DMARC תקפה אינה מונעת כישלון אם אין אימות שהצליח ומתאים במסלול.

אפשרויות מעשיות למשתמשי TrekMail:

  • בחנו SMTP מנוהל במסגרת תנאי התוכנית בתשלום.
  • נהלו SPF, DKIM ו-DMARC יחד בשימוש ב-SMTP חיצוני.
  • אמצו דפוס דיווח מנוהל, אך העריכו מדיניות לכל דומיין.

מחיר הפתיחה המוזכר ל-Starter הוא $3.50 לחודש. ההצעה המתוארת כוללת ניסיון חינם של 14 ימים לתוכניות בתשלום ואפשרות Nano חינמית ללא כרטיס. מספר דומיינים, אחסון משותף והעתקת IMAP תלויים בתוכנית; בדקו תנאים עדכניים במחירי TrekMail.

החלה מדורגת של דוגמאות DMARC בשנת 2026

גם בשנת 2026 יש לבחון דוגמת רשומת DMARC בעזרת חקירה ובדיקות. reject מוקדם יכול לפגוע בזרימות שנשכחו, ודוחות אינם מיפוי מלא של המקורות.

  1. התחילו בדרך כלל במדיניות ניטור.
    v=DMARC1; p=none; rua=mailto:dmarc@example.com
  2. בחנו דוחות למשל במשך 7 עד 14 ימים כקו מנחה ראשוני. בדקו חיוב, CRM, תמיכה והעברה בלוגים ובניסויים; זרימות נדירות עשויות לדרוש מעקב ארוך יותר.
  3. תקנו שגיאות אימות ובדקו התאמה. חקרו מגבלות ספק לפני החלפה או הפרדה.
  4. בחנו quarantine לאחר בדיקות.
    v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
  5. בחנו reject עם מיפוי מספיק ותוכנית התאוששות, לא רק דוחות שקטים.
    v=DMARC1; p=reject; rua=mailto:dmarc@example.com

גישה מדורגת עשויה לתמוך בניהול לקוחות ומותגים. TrekMail יכולה להציע סביבה משותפת, מספר דומיינים ואחסון משותף לפי התוכנית. IMAP מעתיק הודעות נתמכות; מעבר MX ונתוני יישומים מצריכים תכנון נפרד.

דוגמת רשומת DMARC מתאימה משקפת את מקורות השליחה ואת יעד המדיניות. שלבו דוחות וחקירה, בדקו התאמה ואז בחנו אכיפה. זה מסייע בניהול סיכונים בלי להבטיח מסירה או מניעת כל התחזות.

TrekMail עשויה לשלב תיבות, הנחיות DNS ו-SMTP מנוהל או משלכם בניהול מספר דומיינים. השוו תכונות, מגבלות ועלויות עדכניות ב-trekmail.net והמשיכו לבדוק אימות בפועל.

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.