מסירת דואר ו-DNS

איך למנוע מדוא״ל להגיע לספאם: סדר התיקונים שעובד

מאת Alexey Bulygin
תרשים המציג את סדר התיקונים שמונעים מדוא״ל להגיע לספאם

לחצתם על שליחה. השרת מחזיר 250 OK. אתם מניחים שההודעה נמסרה. כעבור שבועיים מתברר שההצעה החשובה שלכם נרקבה בתיקיית הספאם, או שמסנן בשער מחק אותה בשקט עוד לפני שהנמען התחבר. כדי למנוע מדוא״ל להגיע לספאם צריך לתקן את הדברים הנכונים בסדר הנכון, ולא להתחיל במה שנראה הכי קל.

הטעות הנפוצה ביותר של שולחים שמנסים למנוע מדוא״ל להגיע לספאם היא להתחיל במקום הלא נכון. הם משקיעים שעות בניסוח מחדש של שורות נושא ובעיצוב תבניות, בתקווה ששינויים קוסמטיים יפתרו את הבעיה, בשעה ששגיאת PermError ברשומת ה-SPF מכשילה את האימות בשקט כבר חודשים. שום דבר לא עוזר, כי הבעיה בשער הכניסה לא תוקנה קודם.

מאז פברואר 2024, Google, Yahoo ו-Microsoft כבר אינן מבקשות בנימוס. הן אוכפות כעת תקנים טכניים מחמירים. חצו את סף השולח בתפוצה רחבה של Google, בערך 5,000 הודעות ביום אחד, אפילו פעם אחת, ומאותו רגע תיחשבו לצמיתות לשולח בתפוצה רחבה. עמידה קפדנית בדרישות הופכת לתנאי הישרדות. תקופת החסד הסתיימה.

לתמונה המלאה של האופן שבו שרתים מקבלים מדרגים את הדומיין שלכם, קראו את המדריך שלנו על אותות המוניטין של שולח דוא״ל. מאמר זה הוא רשימת התיקונים לפי סדר עדיפות. עברו עליה לפי הסדר.

למה סדר התיקונים חשוב כדי למנוע מדוא״ל להגיע לספאם

כדי למנוע מדוא״ל להגיע לספאם ביעילות, חייבים לתקן את האימות לפני כל דבר אחר. שרתים מקבלים בוחנים אימות בשכבת החיבור, לפני שהם קוראים את התוכן, לפני שהם משקללים את שיעור התלונות ולפני שהם מעריכים את נפח השליחה. אם SPF, ‏DKIM או DMARC אינם תקינים, כל מה שנמצא בהמשך הרשימה אינו רלוונטי, כי לא עברתם את דלת הכניסה.

  • אימות הוא הדלת.
  • יישור קובע אם המפתח שלכם מתאים למנעול.
  • שיעור החזרות ושיעור תלונות הם המוניטין שלכם בבניין.
  • תוכן הוא מקרה קצה שמטפלים בו אחרי שנכנסים.

כל תיקון מתחיל להשפיע רק לאחר שנפתרו אלה שמעליו.

תיקון 1: אימות, SPF, ‏DKIM ו-DMARC

אימות הוא הצעד הראשון שאינו נתון למשא ומתן כדי למנוע מדוא״ל להגיע לספאם. שלושת המנגנונים, SPF, ‏DKIM ו-DMARC, חייבים להיות מוגדרים יחד כראוי. בלעדיהם, ספקים גדולים מתייחסים לדוא״ל שלכם כברירת מחדל כאל גורם עוין. ייתכן שכתובת ה-IP חוממה, הרשימה נקייה והתוכן מושלם, ועדיין תיחסמו בדלת.

SPF (מסגרת מדיניות שולח)

SPF הוא רשומת TXT ב-DNS שמרשה לכתובות IP מסוימות לשלוח דוא״ל בשם הדומיין שלכם. השרת המקבל בודק את ה-DNS ומוודא שכתובת ה-IP המתחברת מופיעה ברשומה. אם היא אינה מופיעה, SPF נכשל. להסבר צעד אחר צעד, עיינו במדריך להגדרת רשומת SPF.

מלכודת המגבלה של 10 חיפושים.RFC 7208 מגביל באופן קשיח את בדיקת SPF ל-10 חיפושי DNS לרשומה. כל מנגנון include:, ‏a, ‏mx ו-exists נספר, לרבות חיפושים מקוננים בתוך כל include. הוסיפו את Google, ‏Mailchimp, ‏Zendesk ומערכת ה-CRM שלכם, ותעברו בקלות את 10. השרת המקבל מחזיר PermError ומתייחס לכל רשומת ה-SPF כאל רשומה לא תקינה. האימות של כל הדואר נכשל, גם אם התחביר נראה נכון.

v=spf1 include:_spf.google.com include:sendgrid.net ~all

בדקו את הרשומה באמצעות dig txt yourdomain.com +short. הסירו שירותים שאינם בשימוש ושמרו את הוראות include במספר מזערי.

DKIM (דואר מזוהה באמצעות מפתחות דומיין)

DKIM מוסיף חתימה קריפטוגרפית לכותרות הדוא״ל ומוכיח שההודעה לא שונתה בדרך. השרת שלכם חותם על הכותרות במפתח פרטי, והשרת המקבל מאמת אותן באמצעות מפתח ציבורי ב-DNS שלכם.

Google מחייבת מפתחות של 1024-bit לפחות, אך ממליצה בחום על 2048-bit. מפתחות ישנים של 512-bit נחשבים לא בטוחים ועלולים לגרום לדחייה. עברו כעת ל-RSA באורך 2048-bit. אם ספק ה-DNS שלכם קוטע מחרוזות TXT ארוכות, פצלו את המפתח לשתי מחרוזות במירכאות בתוך הרשומה.

DMARC (אימות, דיווח ותאימות של הודעות מבוססי דומיין)

DMARC הוא שכבת המדיניות. הוא אומר לשרת המקבל מה לעשות אם SPF או DKIM נכשלים. הישארות לצמיתות עם p=none היא מצב "ניטור בלבד", והיא אינה מספקת כל הגנה מפני התחזות. עברו ל-p=quarantine (שליחה לספאם), ובהמשך ל-p=reject (חסימה מוחלטת).

v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc-reports@yourdomain.com

התג rua שולח דוחות מצטברים לתיבה שלכם. קראו אותם מדי שבוע. הם מראים בדיוק מי שולח בשם הדומיין שלכם והיכן האימות נכשל.

תיקון 2: יישור, הסיבה הנסתרת לכשל של DMARC

יישור הוא שגיאת התצורה הנפוצה ביותר שמשאירה הודעות בספאם גם כשהאימות נראה תקין. DMARC דורש שהדומיין בכותרת "From" הגלויה יתאים לדומיין המשמש לאימות SPF או DKIM. כששולחים דרך ספק שירות דוא״ל, ESP, הדומיינים האלה כמעט אף פעם אינם תואמים כברירת מחדל. לכן SPF ו-DKIM יכולים לעבור כל אחד בפני עצמו, בעוד DMARC נכשל לחלוטין.

דוגמה (הגדרת ESP רגילה):
From header: newsletter@yourcompany.com
Return-Path (SPF domain): bounce-mc.mailchimp.com
DKIM signature: d=mailchimp.com

SPF עובר. DKIM עובר. DMARC נכשל, משום שאף דומיין אינו מיושר עם yourcompany.com.

התיקון: הפעילו אימות דומיין מותאם אישית, שלעתים נקרא "Whitelabeling", בהגדרות ה-ESP. כך הספק נדרש להשתמש בתת-דומיין שלכם עבור Return-Path, או לחתום על DKIM עם d=yourcompany.com. לאחר היישור, DMARC עובר. שינוי יחיד זה מונע מדוא״ל להגיע לספאם אצל מספר ניכר של שולחים שמניחים שהאימות שלהם כבר עובד.

תיקון 3: ניקיון הרשימה, כלל 2% להחזרה קבועה

החזרות קבועות (שגיאות SMTP מסוג 5xx) מאותתות לשרתים מקבלים שהרשימה שלכם מיושנת, קנויה או נאספה אוטומטית. כדי למנוע מדוא״ל להגיע לספאם בשל איכות הרשימה, חסמו מיד כל כתובת שהחזירה שגיאה קבועה ואל תשלחו אליה שוב. שמרו את שיעור ההחזרות הקבועות מתחת ל-2%. אם תגיעו ל-5%, ספק ה-ESP ישעה את החשבון שלכם.

קוד שגיאה משמעות פעולה
550 5.1.1 משתמש לא ידוע מחקו מיד. כשל בניקיון הרשימה.
550 5.7.1 חסימת מדיניות בדקו תוכן ואימות. בעיית מוניטין.
550 5.7.515 כשל אימות (Microsoft) תקנו את יישור SPF/DKIM.
421 השירות אינו זמין נסו שוב מאוחר יותר. הגבלת קצב או רישום אפור.

רשימות שלא שלחתם אליהן במשך 6+ חודשים יש להעביר בכלי אימות (ZeroBounce או Bouncer) לפני השליחה. אל תניחו שרשימה ישנה עדיין נקייה. כתובות שהתיישנו הן סיבה נפוצה לכך שאינכם מצליחים למנוע מדוא״ל להגיע לספאם.

תיקון 4: שיעור תלונות, סף ה-0.3%

שיעור התלונות על ספאם הוא המדד היחיד המסוכן ביותר כשמנסים למנוע מדוא״ל להגיע לספאם. Google ו-Yahoo אוכפות סף קשיח של 0.3%, כלומר רק 3 תלונות לכל 1,000 הודעות. חציית הקו מובילה לחסימה וגוברת כמעט על כל אות חיובי שבניתם במשך חודשים.

המלכודת של Yahoo חמורה מכפי שרוב האנשים מבינים. Yahoo מחשבת את שיעור הספאם ביחס להודעות שהגיעו לתיבת הדואר הנכנס, ולא ביחס לכלל ההודעות שנשלחו. אם 900 מתוך 1,000 הודעות מגיעות לספאם ואז אדם 1 מתלונן על אחת מ-100 ההודעות שהגיעו לתיבה, השיעור הוא 1.0%, פי שלושה מהמגבלה, עוד לפני שידעתם שיש בעיה.

ביטול רישום בלחיצה אחת הוא כעת חובה לשולחים בתפוצה רחבה. כללו כותרות List-Unsubscribe-Post: List-Unsubscribe=One-Click. אם משתמשים אינם יכולים לבטל רישום בלחיצה אחת, הם יסמנו אתכם כספאם במקום זאת. תלונה אחת עולה יותר מביטול רישום אחד.

עקבו אחר שיעור הספאם האמיתי ב-Gmail באמצעות Google Postmaster Tools. זהו המקור המוסמך היחיד למה ש-Gmail רואה בפועל מהדומיין שלכם. בדקו אותו מדי שבוע, לא רק כשמשהו נשבר.

תיקון 5: החלקת נפח השליחה, הימנעו מזינוק

זינוקים פתאומיים בנפח נראים כמו חשבונות שנפרצו. אם אתם רוצים למנוע מדוא״ל להגיע לספאם, חשוב להבין שזינוקים עלולים להסלים מהגעה לתיקיית הספאם לבעיה חמורה יותר, חסימה מלאה. אל תשלחו דבר במשך 29 ימים, ואז הפיצו 50,000 הודעות ביום 30, ו-Microsoft תחזיר 421 RP-001 (מגבלת מוניטין) ותגביל מיד את השליחה.

כתובת IP חדשה? פעלו לפי לוח חימום קפדני: 50 הודעות ביום 1, ‏100 ביום 2, והכפילו משם. פרסו קמפיינים גדולים על פני 24-48 שעות. אם תפסיקו לשלוח למשך יותר מ-30 ימים, מוניטין ה-IP ידעך. התייחסו אליו כאל IP חדש וחממו אותו מחדש מההתחלה. עקביות היא בעצמה אות של יכולת מסירה, ושליחה לא סדירה מקשה למנוע מדוא״ל להגיע לספאם.

תיקון 6: מוניטין של קישורים ודומיינים

אפילו עם אימות מושלם, הניסיון למנוע מדוא״ל להגיע לספאם עלול להיכשל אם גוף ההודעה מקשר לדומיין ברשימת חסימה. שום תיקון אימות לא עוזר אם הקישורים שלכם מפנים לדומיינים שנפרצו. שרתים מקבלים בודקים כל כתובת URL בהודעה מול רשימות חסימה כגון Spamhaus DBL ו-SURBL. קישור גרוע אחד יכול להטביע משלוח שהיה נקי מכל בחינה אחרת.

לעולם אל תשתמשו במקצרי URL ציבוריים (bit.ly, ‏tinyurl). קמפיינים זדוניים מנצלים אותם בהיקף נרחב, והם מופיעים לעתים קרובות ברשימות חסימה. השתמשו בדומיין שלכם לקישורי מעקב. ודאו גם שלכתובת ה-IP השולחת יש רשומת PTR שמצביעה אל שם המארח, וששם המארח מצביע בחזרה אל כתובת ה-IP ‏(FCrDNS). הגדרות VPS בסיסיות רבות נכשלות כאן בשקט, והדבר חוסם מסירה בלי קוד שגיאה ברור.

תיקון 7: תוכן, אחרון ולא ראשון

"מילים שמפעילות ספאם" הן ברובן מיתוס בשנת 2026. שרתים מקבלים מודרניים משתמשים במודלים של למידת מכונה שאומנו על אותות מעורבות, ולא ברשימות של מילות מפתח. תוכן לבדו מסביר לעתים רחוקות מדוע אינכם מצליחים למנוע מדוא״ל להגיע לספאם. מפעילים שמתמקדים בו קודם לא יפתרו את הבעיה, כי החסמים האמיתיים נמצאים בשלבים מוקדמים יותר. החלפת "Buy Now" ב-"Get Started" לא תתקן בעיית מוניטין. עם זאת, שגיאות טכניות בתוכן עדיין חשובות: הודעה שמורכבת ב-100% מתמונה ללא טקסט נראית כניסיון דיוג, ו-HTML פגום עלול להפעיל מסננים. שמרו על תבנית נקייה, כללו גרסת MIME בטקסט פשוט, וסיימתם כאן.

אם אתם יכולים לעשות רק 3 דברים כדי למנוע מדוא״ל להגיע לספאם

שלושה תיקונים פותרים בערך 80% מבעיות המסירה. אם המשימה מציפה אתכם, התחילו כאן. הפעולות האלה מועילות יותר למניעת הגעה לספאם מכל שאר הרשימה יחד.

  1. אכפו DMARC במצב p=quarantine או p=reject. כך אתם מאותתים לשרתים מקבלים שאתם מפעיל לגיטימי ומגינים על המותג מפני התחזות.
  2. עקבו אחר קו התלונות של 0.1%. שמרו את שיעור תלונות הספאם מתחת ל-0.1%. אם הוא מגיע ל-0.2%, עצרו את כל השיווק ובדקו את הסיבה לפני המשלוח הבא.
  3. נקו החזרות קבועות אוטומטית. אל תשאירו כתובת שהחזירה שגיאה קבועה ברשימה אחרי הכשל הראשון. הפכו את החסימה לאוטומטית ברמת ה-ESP.

מה מבזבז זמן (מיתוסים שאינם עובדים)

הדברים האלה אינם מונעים מדוא״ל להגיע לספאם. הפסיקו להשקיע בהם זמן.

  • מילים "קסומות" בשורת הנושא. החלפת "Free" ב-"Complimentary" אינה מתקנת בעיית אימות. מסנני ספאם מבוססים על למידת מכונה.
  • שינוי השם בשדה "From". מעבר מ-bob@company.com ל-sara@company.com אינו מאפס דבר. המוניטין נשאר צמוד ל-company.com.
  • קניית רשימות "נקיות". אין דבר כזה. רשימות קנויות מלאות במלכודות ספאם. קמפיין אחד לרשימה קנויה עלול לגרום נזק קבוע למוניטין הדומיין, נזק שההתאוששות ממנו אורכת חודשים, אם היא אפשרית בכלל.

איך לוודא שהתיקונים עובדים

אל תנחשו, מדדו. אחרי השינויים, ודאו שכל תיקון גלוי לעולם ולא רק ב-DNS המקומי שלכם.

שלב 1: בדקו כותרות ב-Gmail

שלחו לחשבון Gmail. פתחו את ההודעה, לחצו על תפריט שלוש הנקודות ובחרו "Show Original". חפשו:

SPF: PASS with IP [Your IP]
DKIM: PASS with domain [Your Domain]
DMARC: PASS

כל FAIL או SOFTFAIL הוא בעיית תצורה. תקנו אותה לפני שתשלחו עוד.

שלב 2: בדקו DNS ישירות

# Check SPF (look for v=spf1)
dig txt yourdomain.com +short

# Check DMARC (look for p=quarantine or p=reject)
dig txt _dmarc.yourdomain.com +short

שלב 3: השתמשו בבדיקת כתובות מדגמית

כלים כמו GlockApps או Mail-Tester מאפשרים לשלוח לרשימת כתובות מדגמית ולראות בדיוק היכן נחתה ההודעה, בתיבה או בספאם, אצל כמה ספקים לפני קמפיין אמיתי. השתמשו בהם לפני כל משלוח גדול כדי לוודא שהשינויים אכן מונעים מדוא״ל להגיע לספאם.

בעיית התשתית (והדרך המהירה יותר)

הנה האמת: תיקון SPF, החלפת מפתחות DKIM, אכיפת יישור DMARC וחימום כתובות IP הם עבודה מתמשכת. דומיין אחד אפשרי לניהול. חמישים דומיינים לחמישים לקוחות הם מקצוע אחר לגמרי.

TrekMail מסירה את התקורה הזאת. הפלטפורמה כוללת אשף מובנה להגדרת SPF/DKIM/DMARC שמסמן תצורות שגויות לפני שהן גורמות לבעיות, מנהל את הרשומות בכל הדומיינים מלוח אחד כדי למנוע מדוא״ל להגיע לספאם עקב DNS שגוי, ואוכף TLS אוטומטית. אם אתם מפעילים מערך מרובה דומיינים עבור לקוחות או יחידות עסקיות, המדריך לאירוח דוא״ל מרובה דומיינים מסביר איך הארכיטקטורה הזאת עובדת בפועל.

אירוח מסורתי TrekMail
הגדרת DKIM/SPF ידנית, לכל דומיין ולכל לוח בהנחיית אשף בכל הדומיינים
מוניטין IP מאגר משותף, הספאם של השכן פוגע גם בכם SMTP לבחירתכם, מוניטין השליחה בבעלותכם
תמחור תשלום לכל משתמש ($6+/user/mo עבור Google Workspace) תעריף קבוע לפי מספר דומיינים, החל מ-$3.50/mo
התאוששות מ-IP שרוף פנו לתמיכה, חכו וקוו לטוב החליפו מפתח API וסיימתם
ניהול מרובה דומיינים לוח אחד לכל דומיין לוח מאוחד לכל הדומיינים

היתרון של SMTP לבחירתכם. רוב הספקים כופים עליכם מאגר IP משותף. אם שכן שולח ספאם, גם אתם נפגעים. אפשרות SMTP לבחירתכם של TrekMail מאפשרת לחבר את Amazon SES, ‏SendGrid או Mailgun ישירות לחשבון. כך מקבלים את יתרונות העלות של אירוח מרובה דומיינים ב-TrekMail לצד יכולת המסירה של ספק שליחה ייעודי שבשליטתכם. אם כתובת IP נשרפת, מחליפים את מפתח ה-API. לא מעבירים תיבות דואר, לא פותחים קריאת תמיכה, וחוזרים לפעילות בתוך 60 שניות.

מנעו מדוא״ל להגיע לספאם: התחילו במה שבאמת משנה

סדר התיקונים הוא האסטרטגיה למנוע מדוא״ל להגיע לספאם לצמיתות. אימות ראשון, יישור שני, ניהול החזרות ותלונות שלישי, ותוכן אחרון. שולחים שממשיכים להיאבק במסנני ספאם כמעט תמיד עוברים על הרשימה מהסוף להתחלה, ומשפרים תבניות בשעה שמדיניות DMARC לא תקינה או חתימת DKIM לא מיושרת מכשילות בשקט כל משלוח.

תקנו את שכבת האימות ופתרתם את רוב הבעיה. כל שיפור אחר, שורות נושא, זמני שליחה ועיצוב תבנית, מתחיל להשפיע רק אחרי שאתם עוברים בקביעות את דלת הכניסה.

TrekMail מטפלת בשכבת התשתית כדי שלא תצטרכו לאבחן DNS בחצות. התוכנית החינמית נשארת חינמית תמיד, בלי כרטיס, בלי ספירה לאחור של תקופת ניסיון, ועם 10 דומיינים. תוכניות בתשלום מתחילות ב-$3.50/mo ‏(Starter) עם SMTP מנוהל, 50 דומיינים ואשף DKIM/DMARC המלא. השוו תוכניות והתחילו בחינם →

שתפו מאמר זה

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.