ایمیل شما ممکن است تیک سبز برای SPF و DKIM داشته باشد اما همچنان در DMARC با شکست مواجه شود – این یک عدم تطابق است که اجازه می‌دهد پیام‌های جعل‌شده (spoofed) عبور کنند و قابلیت تحویل (deliverability) را کاهش دهند. دلیل آن «تطابق» (alignment) است؛ قانونی که دامنه احراز هویت پیام را مجبور می‌کند با آدرسی که در هدر From نمایش داده شده است، مطابقت داشته باشد.

چرا SPF و DKIM به تنهایی کافی نیستند

SPF (Sender Policy Framework) آدرس Return-Path را تأیید می‌کند؛ یعنی همان فرستنده محفظه‌ای (envelope sender) که برای پیام‌های برگشتی (bounces) استفاده می‌شود. این آدرس اغلب متعلق به یک ارائه‌دهنده سرویس ایمیل است تا برندی که در اینباکس مشاهده می‌کنید.

DKIM (DomainKeys Identified Mail) دامنه متصل به امضای رمزنگاری‌شده در هدر را تأیید می‌کند. امضاکننده می‌تواند دامنه خودِ فرستنده یا دامنه یک سرویس شخص ثالث باشد.

هر دو بررسی می‌توانند با موفقیت انجام شوند، اما اگر نه Return-Path و نه دامنه امضای DKIM با آدرس From قابل مشاهده مطابقت نداشته باشند، DMARC (Domain-based Message Authentication, Reporting & Conformance) همچنان گزارش شکست خواهد داد.

چهار مورد رایج از شکست در تطابق (Alignment)

  • دامنه‌های متعلق به ارائه‌دهنده – بسیاری از پلتفرم‌های ارسال ایمیل انبوه، Return-Path خود را تنظیم کرده و با کلید DKIM خود امضا می‌کنند. اگر هرگز این‌ها را با دامنه خود جایگزین نکنید، DMARC متوجه عدم تطابق می‌شود.
  • فوروارد کردن ایمیل (Email forwarding) – وقتی یک سرور مقصد، پیام را فوروارد می‌کند، بررسی SPF معمولاً با شکست مواجه می‌شود زیرا IP فورواردر در رکورد SPF شما لیست نشده است. اگر امضای DKIM نیز در مسیر تغییر کند، DMARC هیچ گزینه‌ای برای جایگزین ندارد.
  • شکست DKIM – پیکربندی اشتباه کلید یا خطای DNS می‌تواند باعث شکست DKIM شود. در این صورت، DMARC به SPF متکی می‌شود و اگر Return-Path در SPF هم تطابق نداشته باشد، باز هم شکست خواهید خورد.
  • حالت تطابق سخت‌گیرانه (Strict alignment mode) – تنظیم aspf=s یا adkim=s به DMARC می‌گوید که به دنبال تطابق دقیق دامنه باشد، نه فقط رابطه دامنه مادر (parent-domain). زیردامنه‌هایی که حتی با یک نقطه تفاوت داشته باشند، باعث بروز خطا می‌شوند.

چگونه مشکل را شناسایی کنیم

منبع خام (raw source) پیام مورد نظر را باز کنید و هدر Authentication-Results را پیدا کنید. این هدر نتیجه بررسی‌های SPF، DKIM و DMARC را به همراه دامنه‌هایی که هر تست ارزیابی کرده است، لیست می‌کند.

  • smtp.mailfrom (همان Return-Path) را با دامنه موجود در هدر From مقایسه کنید.
  • تگ header.d را در بلوک DKIM-Signature با دامنه From مقایسه کنید.

اگر هیچ‌کدام از این مقایسه‌ها منجر به تطابق نشد، علت همان عدم تطابق (alignment) است.

راهکارهایی برای موفقیت در DMARC

  1. استفاده از یک Return-Path منطبق – اکثر پلتفرم‌های ارسال ایمیل به شما اجازه می‌دهند یک دامنه بازگشت (bounce domain) سفارشی منتشر کنید. آن دامنه را به یک منطقه DNS که کنترل می‌کنید متصل کنید و آن را به رکورد SPF خود اضافه کنید.
  2. استقرار یک امضای DKIM منطبق – تگ d= را در امضای DKIM روی دامنه خودتان (یا یک زیردامنه که مالک آن هستید) تنظیم کنید و کلید عمومی مربوطه را در DNS منتشر کنید. از آنجایی که DKIM در اکثر سناریوهای فوروارد کردن ایمیل پابرجا می‌ماند، قابل‌اعتمادترین راه برای دستیابی به تطابق است.

نتیجه‌گیری

گذراندن SPF و DKIM تنها نیمی از مسیر است؛ بدون تطابق دامنه (domain alignment)، DMARC همچنان پیام‌های شما را به عنوان پیام‌های احراز هویت نشده علامت‌گذاری می‌کند. یا Return-Path و یا دامنه امضای DKIM را با آدرس From قابل مشاهده هم‌راستا کنید، تنظیمات را در هدرهای خام خود بررسی کنید و در صورت نیاز میزان سخت‌گیری را تنظیم کنید. وقتی تطابق برقرار شود، DMARC گزارش موفقیت (pass) خواهد داد که باعث محافظت از برند شما و بهبود جایگاه پیام در اینباکس می‌شود.