تقني · إجابة موثَّقة المصادر

كيف تمنع انتحال البريد الإلكتروني: دليل SPF وDKIM وDMARC

لمنع انتحال البريد الإلكتروني، يجب أن تطبّق مزيجًا من سجلات DNS الخاصة بـ SPF وDKIM وDMARC. تتحقق هذه البروتوكولات من أن الخادم المُرسِل مخوَّل بإرسال البريد نيابةً عن نطاقك، وتضمن عدم تعديل محتوى الرسالة أثناء النقل.

طبّق سجلات SPF

Sender Policy Framework (SPF) سجل DNS يسرد جميع عناوين IP والنطاقات المخوَّلة بإرسال البريد لنطاقك. وعندما يتلقى خادم مستلِم رسالة، يفحص سجل SPF للنطاق الوارد في عنوان From. فإذا لم يكن عنوان IP المُرسِل مدرجًا، فقد تُوسَم الرسالة بأنها بريد مزعج أو تُرفض. استخدم أدوات SendHQ المجانية (https://sendhq.cc/tools) للتحقق من صياغة SPF والتأكد من عدم تضمين عناوين IP غير مخوَّلة.

اضبط توقيع DKIM

يضيف DomainKeys Identified Mail (DKIM) توقيعًا تشفيريًا إلى ترويسة الرسالة. يوقّع الخادم المُرسِل الرسالة بمفتاح خاص، ويتحقق الخادم المستلِم من هذا التوقيع باستخدام مفتاح عام منشور في سجلات DNS الخاصة بك. ويمنع ذلك المهاجمين من تعديل محتوى الرسالة أثناء النقل، ويثبت أن الرسالة صدرت فعلًا من بنيتك التحتية.

انشر سياسات DMARC

يربط Domain-based Message Authentication, Reporting, and Conformance (DMARC) بين SPF وDKIM. وهو يخبر الخوادم المستلِمة بما ينبغي فعله إذا فشلت الرسالة في فحوصات SPF أو DKIM. يمكنك تعيين سياسة none (للمراقبة) أو quarantine (للإرسال إلى البريد المزعج) أو reject (للحظر التام). كما يوفّر DMARC تقارير إلى مالك النطاق لرصد محاولات الانتحال وأخطاء الإعداد.

حافظ على سلامة DNS

يتطلب منع الانتحال صيانة مستمرة لسجلات DNS. دقّق سجل SPF بانتظام لإزالة المُرسِلين القدامى من الأطراف الثالثة، وبدّل مفاتيح DKIM دوريًا للحفاظ على الأمان. وتأكد من أن سياسة DMARC تنتقل في النهاية من none إلى reject لمنع وصول الرسائل المنتحلة إلى صناديق وارد المستخدمين منعًا تامًا.

استخدم امتدادات SMTP الآمنة

إلى جانب سجلات DNS، استخدم STARTTLS لتشفير الاتصال بين خوادم البريد. ويمنع ذلك هجمات الوسيط (man in the middle) من اعتراض بيانات الاعتماد أو تعديل البريد أثناء النقل. كما أن تطبيق مصادقة SMTP يضمن أن المستخدمين المخوَّلين فقط يمكنهم ترحيل البريد عبر خادمك، مما يقلل خطر الانتحال الداخلي.

أسئلة تطرحها الفرق

ما الفرق بين SPF وDKIM؟

يخوّل SPF خوادم محددة بإرسال البريد عبر قوائم DNS، بينما يستخدم DKIM توقيعات تشفيرية للتحقق من المُرسِل وضمان سلامة الرسالة.

هل يحل DMARC محل SPF وDKIM؟

لا، فـ DMARC يعتمد على SPF وDKIM. وهو يوفر تعليمات السياسة حول كيفية التعامل مع الرسائل التي تفشل في فحصَي المصادقة هذين.

هل يمكنني استخدام سياسة p=reject فورًا؟

يُوصى بالبدء بـ p=none لمراقبة الحركة والتأكد من عدم حظر البريد الشرعي، ثم الانتقال إلى p=quarantine وأخيرًا p=reject.

ماذا يحدث إذا كان لدي عدة سجلات SPF؟

وجود عدة سجلات SPF خطأ في الصياغة وسيؤدي إلى فشل SPF. يجب دمج جميع المُرسِلين المخوَّلين في سجل TXT واحد.

المصادر الأساسية