ایمیل شما ممکن است تیک سبز برای SPF و DKIM داشته باشد اما همچنان در DMARC با شکست مواجه شود – این یک عدم تطابق است که اجازه میدهد پیامهای جعلشده (spoofed) عبور کنند و قابلیت تحویل (deliverability) را کاهش دهند. دلیل آن «تطابق» (alignment) است؛ قانونی که دامنه احراز هویت پیام را مجبور میکند با آدرسی که در هدر From نمایش داده شده است، مطابقت داشته باشد.
چرا SPF و DKIM به تنهایی کافی نیستند
SPF (Sender Policy Framework) آدرس Return-Path را تأیید میکند؛ یعنی همان فرستنده محفظهای (envelope sender) که برای پیامهای برگشتی (bounces) استفاده میشود. این آدرس اغلب متعلق به یک ارائهدهنده سرویس ایمیل است تا برندی که در اینباکس مشاهده میکنید.
DKIM (DomainKeys Identified Mail) دامنه متصل به امضای رمزنگاریشده در هدر را تأیید میکند. امضاکننده میتواند دامنه خودِ فرستنده یا دامنه یک سرویس شخص ثالث باشد.
هر دو بررسی میتوانند با موفقیت انجام شوند، اما اگر نه Return-Path و نه دامنه امضای DKIM با آدرس From قابل مشاهده مطابقت نداشته باشند، DMARC (Domain-based Message Authentication, Reporting & Conformance) همچنان گزارش شکست خواهد داد.
چهار مورد رایج از شکست در تطابق (Alignment)
- دامنههای متعلق به ارائهدهنده – بسیاری از پلتفرمهای ارسال ایمیل انبوه، Return-Path خود را تنظیم کرده و با کلید DKIM خود امضا میکنند. اگر هرگز اینها را با دامنه خود جایگزین نکنید، DMARC متوجه عدم تطابق میشود.
- فوروارد کردن ایمیل (Email forwarding) – وقتی یک سرور مقصد، پیام را فوروارد میکند، بررسی SPF معمولاً با شکست مواجه میشود زیرا IP فورواردر در رکورد SPF شما لیست نشده است. اگر امضای DKIM نیز در مسیر تغییر کند، DMARC هیچ گزینهای برای جایگزین ندارد.
- شکست DKIM – پیکربندی اشتباه کلید یا خطای DNS میتواند باعث شکست DKIM شود. در این صورت، DMARC به SPF متکی میشود و اگر Return-Path در SPF هم تطابق نداشته باشد، باز هم شکست خواهید خورد.
- حالت تطابق سختگیرانه (Strict alignment mode) – تنظیم
aspf=sیاadkim=sبه DMARC میگوید که به دنبال تطابق دقیق دامنه باشد، نه فقط رابطه دامنه مادر (parent-domain). زیردامنههایی که حتی با یک نقطه تفاوت داشته باشند، باعث بروز خطا میشوند.
چگونه مشکل را شناسایی کنیم
منبع خام (raw source) پیام مورد نظر را باز کنید و هدر Authentication-Results را پیدا کنید. این هدر نتیجه بررسیهای SPF، DKIM و DMARC را به همراه دامنههایی که هر تست ارزیابی کرده است، لیست میکند.
- smtp.mailfrom (همان Return-Path) را با دامنه موجود در هدر From مقایسه کنید.
- تگ header.d را در بلوک DKIM-Signature با دامنه From مقایسه کنید.
اگر هیچکدام از این مقایسهها منجر به تطابق نشد، علت همان عدم تطابق (alignment) است.
راهکارهایی برای موفقیت در DMARC
- استفاده از یک Return-Path منطبق – اکثر پلتفرمهای ارسال ایمیل به شما اجازه میدهند یک دامنه بازگشت (bounce domain) سفارشی منتشر کنید. آن دامنه را به یک منطقه DNS که کنترل میکنید متصل کنید و آن را به رکورد SPF خود اضافه کنید.
- استقرار یک امضای DKIM منطبق – تگ
d=را در امضای DKIM روی دامنه خودتان (یا یک زیردامنه که مالک آن هستید) تنظیم کنید و کلید عمومی مربوطه را در DNS منتشر کنید. از آنجایی که DKIM در اکثر سناریوهای فوروارد کردن ایمیل پابرجا میماند، قابلاعتمادترین راه برای دستیابی به تطابق است.
نتیجهگیری
گذراندن SPF و DKIM تنها نیمی از مسیر است؛ بدون تطابق دامنه (domain alignment)، DMARC همچنان پیامهای شما را به عنوان پیامهای احراز هویت نشده علامتگذاری میکند. یا Return-Path و یا دامنه امضای DKIM را با آدرس From قابل مشاهده همراستا کنید، تنظیمات را در هدرهای خام خود بررسی کنید و در صورت نیاز میزان سختگیری را تنظیم کنید. وقتی تطابق برقرار شود، DMARC گزارش موفقیت (pass) خواهد داد که باعث محافظت از برند شما و بهبود جایگاه پیام در اینباکس میشود.
