רשומות DNS נדרשות: MX, SPF, DKIM ו-DMARC

הגדירו את ארבע הרשומות ש-TrekMail בודקת ומנעו התנגשויות, אובדן דואר והחמרת מדיניות מוקדמת מדי.

פרטי המאמר

סוג, רמת קושי, תוכניות ומידע על עדכון אחרון.

סוג
חומר עזר
רמת קושי
מתחיל
תוכניות
Nano (MX/SPF) · Paid (DKIM)
עודכן לאחרונה
9 בספט׳ 2026

כדי להפעיל דומיין, TrekMail מחפשת ארבע רשומות DNS מרכזיות. העתיקו את הערכים המדויקים מלוח הבקרה אל ספק ה-DNS. אם רשומה חסרה או אינה תואמת, TrekMail תציג מה צריך לתקן.

אם הדואר הנכנס של הדומיין יישאר אצל ספק אחר ואתם רוצים רק לשלוח מהכתובות שלו, אל תשנו את רשומת ה-MX. עיינו במדריך שליחה מדומיין שאינו מתארח ב-TrekMail. לאחר בחירת מצב זה, לוח הבקרה יסיר את MX מרשימת הדרישות באופן אוטומטי.

למי מיועד המדריך

  • למנהלי מערכות שמגדירים DNS.
  • למשתמשים שמטפלים בבעיות מסירה או במצב DNS אדום.

ארבע אבני היסוד של DNS לדואר

רשומה סוג מטרה כיצד TrekMail בודקת
MX Mail Exchange מודיעה למערכות חיצוניות למסור את הדואר של הדומיין לשרתי TrekMail. חייבת להתאים ל-mail.trekmail.net. בעדיפות 10.
SPF TXT מפרטת אילו שירותים מורשים לשלוח בשם הדומיין ומפחיתה את הסיכון להתחזות לשולח. חייבת לכלול include:spf.trekmail.net.
DKIM TXT מפרסמת את המפתח שמשמש לאימות חתימת DKIM שמנוהלת בידי TrekMail. חייבת להתאים בדיוק למפתח הייחודי שבלוח הבקרה.
DMARC TXT מורה לשרתי הקבלה מה לעשות אם SPF או DKIM נכשלו. חייבת להיות קיימת ותקינה, עם v=DMARC1.

1. רשומת MX לקבלת דואר

מארח: @ או שורש הדומיין

ערך: mail.trekmail.net.

עדיפות: 10

רשומה זו מפנה את הדואר הנכנס לשרתים שלנו.

  • טעות נפוצה: השארת רשומות MX ישנות, למשל של Google או GoDaddy, לצד הרשומה של TrekMail. הדבר מפצל את הדואר בין כמה ספקים ועלול לגרום לאובדן הודעות. מחקו את כל רשומות ה-MX האחרות.
  • משתמשים בדומיין לשליחה בלבד? השאירו את MX כפי שהיא. פתחו את הדומיין, בחרו באפשרות דואר נכנס שמתחת לשמו והשאירו את הקבלה אצל הספק הנוכחי. לוח הבקרה יבקש רק SPF, DKIM ו-DMARC ויפסיק להתריע על רשומת ה-MX שמצא. הדומיין יוכל לשלוח, אך לא להחזיק תיבות דואר ב-TrekMail.

2. רשומת SPF לשולחים מורשים

מארח: @

פקודת include נדרשת: include:spf.trekmail.net

SPF, או Sender Policy Framework, היא רשימה של כתובות IP ושירותים שמורשים לשלוח בשם הדומיין.

  • אם אין לכם SPF: צרו רשומת TXT עם הערך v=spf1 include:spf.trekmail.net -all.
  • אם כבר יש לכם SPF: ערכו את הרשומה הקיימת, הוסיפו את פקודת ה-include שלנו והשאירו את מנגנון הסיום הקיים.
    • לא תקין: שתי רשומות TXT נפרדות.
    • תקין: v=spf1 include:spf.google.com include:spf.trekmail.net -all.
    • גם תקין: v=spf1 include:spf.google.com include:spf.trekmail.net ~all.

על מנגנון הסיום: TrekMail מקבלת גם -all וגם ~all. הדרישה היא ש-include:spf.trekmail.net יופיע לפני מנגנון הסיום שבחרתם. כל עוד אתם מאתרים את כל שירותי השליחה הלגיטימיים, ~all הוא פתרון זמני וזהיר. עברו ל--all רק לאחר שרשומת ה-SPF כוללת את כולם. העברת דואר היא סוגיה נפרדת שיכולה לשבור SPF בכל אחת מהאפשרויות, ולכן התאמת DKIM חשובה. ?all ו-+all אינן מתקבלות: ?all נחשבת כאילו לא פורסמה רשומת SPF, ואילו +all מרשה לכולם לשלוח.

הערה על כשלי SPF: אם דוחות DMARC מציגים כשל SPF אך DKIM עובר, זה בדרך כלל מצב תקין. סביר שההודעה הועברה, למשל באמצעות העברה אוטומטית של Gmail, או עברה בשער אבטחה. DMARC עדיין אמור לעבור בזכות התאמת DKIM. יש לחקור רק אם גם SPF וגם DKIM נכשלים.

3. רשומת DKIM לחתימה דיגיטלית

מארח: dkim._domainkey

ערך: מחרוזת ארוכה וייחודית שמתחילה ב-v=DKIM1...

DKIM, או DomainKeys Identified Mail, מאפשר לשרת המקבל לאמת את הדומיין החותם ואת חלקי ההודעה שנכללו בחתימה.

  • יצירת המפתח: אם במקום הערך מופיע "ביצירת מפתח...", המתינו עד שהמפתח יוצג בלוח הבקרה. לאחר מכן פרסמו בדיוק את המארח והערך שמוצגים והפעילו בדיקת DNS.
  • עיצוב: ספקי DNS מסוימים, כמו Route 53, דורשים לפצל את הערך לחלקים במירכאות. רוב הספקים מקבלים את המחרוזת המלאה. הדביקו אותה בדיוק כפי שהיא מוצגת.
  • כבר קיימת רשומה בשם הזה? שירות אחר חותם גם הוא על דואר של הדומיין. אל תחליפו את הרשומה. בדקו בלוח הבקרה: אם השם הרגיל תפוס, אנו יוצרים את המפתח תחת selector אחר ולשונית DNS מציגה את השם המדויק. שני המפתחות יכולים לפעול יחד.
  • משתמשים ב-SMTP חיצוני? הספק החיצוני עשוי לדרוש רשומת DKIM משלו תחת selector אחר. פרסמו גם את הרשומה שהוא מספק. המפתח של TrekMail אינו גורם לדואר של הספק החיצוני לעבור את בדיקת DKIM.

4. רשומת DMARC לאכיפת המדיניות

מארח: _dmarc

ערך: v=DMARC1; p=quarantine; rua=mailto:dmarc@trekmail.net

DMARC משלב את תוצאות הבדיקות של SPF ושל DKIM.

  • מדיניות (p):
    • none: מעקב בלבד. התחילו כאן אם טרם זיהיתם את כל השולחים הלגיטימיים.
    • quarantine: מבקשת מהשרתים המקבלים להתייחס להודעות שנכשלו כחשודות. זוהי תבנית ברירת המחדל של TrekMail.
    • reject: מבקשת מהשרתים המקבלים לדחות הודעות שנכשלו. עברו למדיניות זו רק לאחר בדיקת הדוחות ואישור ההתאמה.
  • הבדיקה של TrekMail: אנו מחפשים כל רשומה תקינה שמכילה v=DMARC1. אפשר להתאים לצרכים שלכם תגיות כמו rua, שקובעת את הכתובת לקבלת הדוחות.

אם TrekMail היא שירות השליחה היחיד בדומיין חדש, תבנית p=quarantine שבלוח הבקרה היא נקודת התחלה מעשית. אם גם Google Workspace, Microsoft 365, מערכת תמיכה או שירות אחר שולחים בשם הדומיין, התחילו ב-p=none. בדקו את הדוחות והחמירו את המדיניות בהדרגה כדי שהודעות לגיטימיות לא יישלחו להסגר בטעות.

5. הגנת מסירה מתקדמת ומומלצת

הרשומות הבאות אינן נדרשות לתעבורת הדואר הבסיסית, אך אנו ממליצים להוסיף אותן לשיפור האבטחה ודיווחי המסירה. עיינו במדריך המלא לרשומות המומלצות.

דוחות TLS באמצעות TLS-RPT

מארח: _smtp._tls

ערך: v=TLSRPTv1; rua=mailto:tlsrpt@trekmail.net

  • מטרה: מאפשרת לשרתי דואר אחרים לדווח על כשלי הצפנה בעת התחברות לדומיין שלכם.

MTA-STS

מדיניות MTA-STS מסוג TXT:

מארח: _mta-sts

ערך: העתיקו במדויק את הערך v=STSv1; id=... שמוצג בלוח הבקרה. המזהה משתנה כאשר המדיניות המפורסמת משתנה.

רשומת CNAME של MTA-STS:

מארח: mta-sts

ערך: mta-sts.trekmail.net.

  • מטרה: אוכפת הצפנת TLS מחמירה על דואר נכנס ומונעת מתקפות שנועדו להחליש את רמת ההגנה.

טעויות נפוצות ופתרונות מהירים

  • תסמין: מצב SPF הוא "התנגשות".
    • פתרון: חפשו כמה רשומות TXT שמתחילות ב-v=spf1. יכולה להיות רק רשומה אחת.
  • תסמין: שינויי DNS אינם מופיעים.
    • סיבה סבירה: פרסום ה-DNS ועדכון המטמון אצל שירותי הפענוח עשויים להימשך זמן מה.
    • פתרון: אמתו את הסוג, המארח, הערך ועדיפות ה-MX אצל ספק ה-DNS. לאחר שהספק מפרסם את השינוי, הפעילו בדיקה חדשה.

מאמרים קשורים

קפצו למדריכים הסמוכים שממשיכים את זרימת העבודה.

אנו משתמשים בטכנולוגיות הנחוצות להפעלה ולאבטחה של TrekMail. באישור, אתם מאפשרים גם ניתוח מוגבל ומדידת פרסום כמתואר במדיניות העוגיות שלנו.

התחברות ל-TrekMail

גישה ללוח הבקרה, לתיבות הדואר ול-DNS שלכם.

או

12 תווים הסיסמאות תואמות

או

דוא״ל האיפוס נשלח

אם קיים חשבון לכתובת הזו, שלחנו אליה הוראות לאיפוס הסיסמה.

בהמשך אתם מסכימים ל תנאי השימוש ול מדיניות הפרטיות של TrekMail.