SPF و DKIM و DMARC: كيف تُوثَّق رسائل البريد الإلكتروني؟
✦ أهم النقاط
- SPF يحدّد الخوادم المسموح لها بإرسال بريد باسم نطاقك.
- DKIM يضيف توقيعًا رقميًا يثبت أن الرسالة لم تُعدَّل ومصدرها نطاقك.
- DMARC يربط الاثنين ويخبر الخوادم بما تفعله بالرسائل المزيّفة، ويرسل تقارير.
- الثلاثة معًا يقلّلون التصيّد بنطاقك ويحسّنون وصول رسائلك للبريد الوارد.
بروتوكول البريد الإلكتروني الأصلي صُمِّم في زمن كانت الثقة فيه هي القاعدة، ولذلك لم يكن فيه أي وسيلة تتحقّق من أن المُرسِل هو فعلًا من يدّعي. النتيجة أن انتحال العناوين (spoofing) سهل: يمكن لمهاجم أن يرسل رسالة تبدو وكأنها من نطاقك لخداع عملائك. لسدّ هذه الثغرة ظهرت ثلاثة معايير متكاملة تُضبط عبر سجلّات DNS: SPF وDKIM وDMARC.
SPF (Sender Policy Framework) هو قائمة تنشرها في DNS تحدّد الخوادم والخدمات المسموح لها بإرسال بريد باسم نطاقك. عندما يستقبل خادم رسالة، يتحقّق: هل جاءت من عنوان IP مذكور في سجلّ SPF لهذا النطاق؟ إن لم يكن، فهذا مؤشّر على تزوير. عيب SPF أنه قد ينكسر عند إعادة توجيه الرسائل، ولذلك لا يكفي وحده.
أداة الفواتير وعروض الأسعار
فواتير احترافية تُحسب وتُطبع/PDF في دقيقة.
DKIM (DomainKeys Identified Mail) يعالج زاوية أخرى: السلامة والأصالة. يضيف خادمك المُرسِل توقيعًا رقميًا مشفّرًا إلى ترويسة الرسالة باستخدام مفتاح خاص، بينما يُنشَر المفتاح العام في DNS. يستطيع المستقبِل التحقّق من التوقيع ليتأكّد أن الرسالة صدرت فعلًا عن نطاقك وأن محتواها لم يُعدَّل في الطريق. يبقى DKIM صالحًا غالبًا حتى مع إعادة التوجيه.
لكن يبقى سؤال: ماذا يفعل الخادم المستقبِل إذا فشل التحقّق؟ هنا يأتي DMARC (Domain-based Message Authentication, Reporting & Conformance). إنه سياسة تنشرها في DNS تقول للمستقبلين: «إذا لم تجتز الرسالة SPF أو DKIM بشكل متوافق مع نطاقي، فافعل كذا» — سواء لا تفعل شيئًا (none) للمراقبة، أو ضعها في السبام (quarantine)، أو ارفضها تمامًا (reject). والأهم أن DMARC يرسل لك تقارير دورية تُظهر من يحاول الإرسال باسم نطاقك.
الجدول يوضّح دور كل معيار:
| المعيار | ماذا يتحقّق منه | يُنشر في | يجيب عن سؤال |
|---|---|---|---|
| SPF | الخوادم المصرّح لها | سجل DNS TXT | «هل هذا الخادم مسموح؟» |
| DKIM | توقيع وسلامة الرسالة | سجل DNS TXT (مفتاح عام) | «هل الرسالة أصلية وسليمة؟» |
| DMARC | السياسة والتقارير | سجل DNS TXT (_dmarc) | «ماذا أفعل بالمزيّف؟» |
الترتيب العملي للتطبيق هو التدرّج: انشر SPF و DKIM أولًا، ثم أضِف DMARC بسياسة p=none لجمع التقارير ومراقبة من يرسل باسمك دون التأثير على التسليم. بعد أن تتأكد أن كل خدماتك الشرعية (مثل مزوّد التسويق أو نظام الفواتير) تجتاز التحقّق، ارفع السياسة تدريجيًا إلى quarantine ثم reject. القفز إلى reject مبكرًا قد يحجب رسائلك المشروعة.
الفائدة مزدوجة: حماية سمعة نطاقك من أن يُستخدَم في حملات تصيّد ضد عملائك، وتحسين وصول رسائلك إلى صندوق الوارد لأن مزوّدي البريد الكبار يثقون أكثر بالنطاقات الموثَّقة. لأي شركة صغيرة ترسل فواتير أو نشرات، هذه الإعدادات أساسية وليست رفاهية.