تقني · إجابة موثَّقة المصادر
سجل DMARC: التعريف ودليل الإعداد
سجل DMARC هو سجل TXT في DNS يخبر خوادم البريد المستلِمة بكيفية التعامل مع الرسائل التي تُخفق في مصادقة SPF أو DKIM. ويتيح لمالكي النطاقات تحديد سياسة none أو quarantine أو reject للبريد غير المُصادَق عليه، بما يضمن ألّا يستخدم النطاق إلا المُرسِلون المصرَّح لهم.
آلية العمل
يعمل DMARC بفحص المحاذاة بين النطاق في ترويسة From والنطاقات التي تحقق منها SPF وDKIM. فإذا نجح فحص SPF وتطابق النطاق، أو كان توقيع DKIM صالحًا وتطابق النطاق، تكون الرسالة متوافقة مع DMARC. وإذا أخفق كلاهما أو لم يكونا متحاذيين، يطبّق المستلِم السياسة المحددة في سجل DMARC ليقرر ما إذا كانت الرسالة ستُسلَّم أو تُعلَّم أو تُحظر.
أهميته للمُرسِلين
يمنع DMARC انتحال النطاق والتصيد الاحتيالي عبر منح المُرسِل التحكم في طريقة تعامل المستلِمين مع البريد غير المصرَّح به. فمن دون سجل DMARC، لا يملك المستلِمون تعليمات صريحة بشأن ما يفعلونه عند إخفاق المصادقة، مما قد يؤدي إلى تسليم غير متّسق. ويقلل تطبيق سياسة صارمة خطر إرسال المهاجمين رسائل احتيالية تبدو صادرة عن نطاق شركتك الرسمي.
ملاحظات وأخطاء تشغيلية
من الأخطاء الشائعة الانتقال إلى سياسة reject قبل تحليل بيانات التقارير. ينبغي أن يبدأ المُرسِلون بـ p=none لمراقبة حركة البريد دون التأثير في التسليم. ومن الأخطاء المتكررة أيضًا الصياغة غير الصحيحة في سجل TXT، مثل غياب الفواصل المنقوطة أو استخدام وسوم غير صالحة. ويمكن أن يساعد استخدام SendHQ أو أدواته المجانية (https://sendhq.cc/tools) في التحقق من صحة تنسيق السجل قبل نشره.
مثال ملموس
يبدو سجل DMARC النموذجي هكذا: v=DMARC1; p=quarantine; rua=mailto:reports@example.com. في هذا المثال، يحدد v=DMARC1 إصدار السجل، ويوجّه p=quarantine المستلِم إلى إرسال الرسائل المُخفِقة إلى مجلد البريد المزعج، ويحدد rua عنوان البريد الإلكتروني الذي تُرسَل إليه تقارير XML المجمّعة لتحليلها.
مستويات السياسة
هناك ثلاثة مستويات رئيسية للسياسة. p=none هو وضع المراقبة، ولا يُتّخذ فيه أي إجراء ضد البريد المُخفِق. أما p=quarantine فيرسل البريد المُخفِق إلى مجلد البريد غير الهام لدى المستلِم. وp=reject هو المستوى الأشد صرامة، إذ يوجّه الخادم المستلِم إلى رفض الرسالة وإرجاعها بالكامل، فلا تصل أبدًا إلى صندوق بريد المستلِم.
أسئلة تطرحها الفرق
هل يحلّ DMARC محل SPF أو DKIM؟
لا، يُبنى DMARC على SPF وDKIM. فهو يتطلب وجود أحدهما على الأقل وأن يكون صالحًا للتحقق من هوية المُرسِل، ويوفّر السياسة المتّبعة عند إخفاقهما.
ما الفرق بين rua وruf؟
يُستخدم rua للتقارير المجمّعة التي تقدّم إحصاءات عامة عن حجم البريد والمصادقة. أما ruf فيُستخدم للتقارير الجنائية التي تقدّم معلومات تفصيلية عن كل رسالة مُخفِقة على حدة.
هل يمكن أن يكون لدي أكثر من سجل DMARC؟
لا، يجب أن يكون للنطاق سجل DMARC واحد فقط. فإذا وُجدت سجلات متعددة في DNS، تتجاهلها الخوادم المستلِمة عادةً جميعًا، فيبقى النطاق دون حماية.