يمكن لبريدك الإلكتروني أن يظهر علامة صح خضراء لـ SPF وDKIM ومع ذلك يتم تصنيفه على أنه فشل في اختبار DMARC – وهو عدم تطابق يسمح بمرور الرسائل المزيفة ويضر بمعدل وصول الرسائل. السبب هو "المحاذاة" (alignment)، وهي القاعدة التي تفرض أن يتطابق النطاق الذي يوثق الرسالة مع العنوان المعروض في ترويسة From.
لماذا لا يكفي SPF وDKIM بمفردهما
يقوم SPF (Sender Policy Framework) بالتحقق من صحة عنوان Return-Path، وهو مرسل المظروف (envelope sender) المستخدم لرسائل الارتداد (bounces). غالبًا ما ينتمي هذا العنوان إلى مزود خدمة بريد إلكتروني بدلاً من العلامة التجارية التي تراها في صندوق الوارد.
يقوم DKIM (DomainKeys Identified Mail) بالتحقق من النطاق المرتبط بالتوقيع التشفيري في الترويسة. يمكن أن يكون الموقع هو نطاق المرسل نفسه أو نطاق خدمة تابعة لجهة خارجية.
يمكن أن يجتاز كلا الفحصين، ومع ذلك سيظل DMARC (Domain-based Message Authentication, Reporting & Conformance) يبلغ عن فشل إذا لم يتطابق كل من Return-Path أو نطاق توقيع DKIM مع عنوان From المرئي.
حالات فشل المحاذاة الأربع الأكثر شيوعًا
- النطاقات المملوكة للمزود – تقوم العديد من منصات البريد الجماعي بتعيين Return-Path الخاص بها والتوقيع باستخدام مفتاح DKIM الخاص بها. إذا لم تقم باستبدال هذه النطاقات بنطاقك الخاص، فسيرى DMARC عدم تطابق.
- إعادة توجيه البريد الإلكتروني – عندما يقوم خادم لاحق بإعادة توجيه رسالة، يتعطل فحص SPF عادةً لأن عنوان IP الخاص بإعادة التوجيه غير مدرج في سجل SPF الخاص بك. إذا تم تغيير توقيع DKIM أيضًا أثناء المسار، فلن يجد DMARC أي وسيلة للاعتماد عليها.
- عطل في DKIM – يمكن أن يتسبب مفتاح تم تكوينه بشكل خاطئ أو خطأ في DNS في فشل DKIM. في هذه الحالة، يعتمد DMARC على SPF، وإذا لم يكن Return-Path الخاص بـ SPF متوافقًا، فستفشل مرة أخرى.
- وضع المحاذاة الصارم – يخبر ضبط
aspf=sأوadkim=sنظام DMARC بطلب تطابق دقيق للنطاق، وليس مجرد علاقة بنطاق أب. النطاقات الفرعية التي تختلف ولو بنقطة واحدة ستؤدي إلى فشل.
كيفية اكتشاف المشكلة
افتح المصدر الخام للرسالة المعنية وحدد موقع ترويسة Authentication-Results. ستدرج هذه الترويسة نتيجة فحوصات SPF وDKIM وDMARC، إلى جانب النطاقات التي قيمها كل اختبار.
- قارن smtp.mailfrom (الـ Return-Path) مع النطاق الموجود في ترويسة From.
- قارن علامة header.d داخل كتلة DKIM-Signature مع نطاق From.
إذا لم تسفر أي من المقارنتين عن تطابق، فإن المحاذاة هي السبب.
إصلاحات تجعل DMARC يجتاز الاختبار
- استخدم Return-Path متوافقًا – تتيح لك معظم منصات الإرسال نشر نطاق ارتداد (bounce domain) مخصص. قم بتوجيه هذا النطاق إلى منطقة DNS تتحكم فيها وأضفه إلى سجل SPF الخاص بك.
- استخدم توقيع DKIM متوافقًا – اضبط علامة
d=في توقيع DKIM على نطاقك الخاص (أو نطاق فرعي تملكه) وانشر المفتاح العام المقابل في DNS. نظرًا لأن DKIM يصمد أمام معظم سيناريوهات إعادة التوجيه، فإنه الطريقة الأكثر موثوقية لتحقيق المحاذاة.
الخلاصة
اجتياز SPF وDKIM هو نصف المعركة فقط؛ فبدون محاذاة النطاق، سيظل DMARC يصنف رسائلك على أنها غير موثقة. قم بمحاذاة إما Return-Path أو نطاق توقيع DKIM مع عنوان From المرئي، وتحقق من الإعدادات في الترويسات الخام، واضبط مستوى الصرامة حسب الحاجة. بمجرد إعداد المحاذاة، سيبلغ DMARC عن النجاح، مما يحمي علامتك التجارية ويحسن وصول رسائلك إلى صندوق الوارد.
