האימייל שלך יכול להציג סימן וי (V) ירוק עבור SPF ו-DKIM ועדיין להיות מסומן כנכשל ב-DMARC – חוסר התאמה שמאפשר להודעות מזויפות (spoofed) לחמוק ופוגע ביכולת המסירה (deliverability). הסיבה היא alignment (התאמה), הכלל שמחייב את הדומיין שמאמת את ההודעה להתאים לכתובת המוצגת בכותרת ה-From.

למה SPF ו-DKIM לבדם אינם מספיקים

SPF (Sender Policy Framework) מאמת את כתובת ה-Return-Path, כתובת ה-envelope sender המשמשת להודעות חזרה (bounces). כתובת זו שייכת לעיתים קרובות לספק שירות דיוור ולא למותג שאתם רואים בתיבת הדואר הנכנס.

DKIM (DomainKeys Identified Mail) מאמת את הדומיין המצורף לחתימה הקריפטוגרפית בכותרת. החותם יכול להיות הדומיין של השולח עצמו או דומיין של שירות צד שלישי.

שתי הבדיקות יכולות לעבור, אך DMARC (Domain-based Message Authentication, Reporting & Conformance) עדיין ידווח על כישלון אם לא ה-Return-Path ולא דומיין החתימה של ה-DKIM תואמים לכתובת ה-From הגלויה.

ארבעת הכשלים הנפוצים ביותר בהתאמה (alignment)

  • דומיינים בבעלות ספק – פלטפורמות רבות למשלוח דואר המוני (bulk-mail) מגדירות Return-Path משלהן וחותמות עם מפתח DKIM משלהן. אם לא תחליפו אותם בדומיין שלכם, ה-DMARC יזהה חוסר התאמה.
  • העברת אימייל (Email forwarding) – כאשר שרת בשרשרת ההעברה מעביר הודעה, בדיקת ה-SPF בדרך כלל נכשלת מכיוון שכתובת ה-IP של שרת ההעברה אינה מופיעה ברשומת ה-SPF שלכם. אם גם חתימת ה-DKIM משתנה במהלך הדרך, ל-DMARC לא יהיה על מה להסתמך.
  • DKIM שבור – מפתח שאינו מוגדר כהלכה או שגיאת DNS עלולים לגרום ל-DKIM להיכשל. במקרה כזה, ה-DMARC מסתמך על SPF, ואם ה-Return-Path של ה-SPF אינו תואם, אתם מפסידים שוב.
  • מצב התאמה מחמיר (Strict alignment mode) – הגדרת aspf=s או adkim=s מורה ל-DMARC לדרוש התאמה מדויקת של הדומיין, ולא רק קשר של דומיין אב. תתי-דומיינים (subdomains) השונים אפילו בנקודה אחת יגרמו לכישלון.

איך לזהות את הבעיה

פתחו את המקור הגולמי (raw source) של ההודעה הבעייתית ואתרו את כותרת ה-Authentication-Results. היא תפרט את תוצאות הבדיקות של SPF, DKIM ו-DMARC, יחד עם הדומיינים שכל בדיקה בחנה.

  • השוו בין ה-smtp.mailfrom (ה-Return-Path) לבין הדומיין בכותרת ה-From.
  • השוו בין תג ה-header.d בתוך בלוק ה-DKIM-Signature לבין דומיין ה-From.

אם אף אחת מההשוואות אינה מניבה התאמה, ה-alignment הוא האשם.

תיקונים שיגרמו ל-DMARC לעבור

  1. השתמשו ב-Return-Path תואם – רוב פלטפורמות השליחה מאפשרות לכם לפרסם דומיין bounce מותאם אישית. הפנו את הדומיין הזה לאזור DNS שאתם שולטים בו והוסיפו אותו לרשומת ה-SPF שלכם.
  2. הטמיעו חתימת DKIM תואמת – הגדירו את תג ה-d= בחתימת ה-DKIM לדומיין שלכם (או לתת-דומיין שבבעלותכם) ופרסמו את המפתח הציבורי המתאים ב-DNS. מכיוון ש-DKIM שורד את רוב תרחישי ההעברה, זו הדרך האמינה ביותר להשיג alignment.

שורה תחתונה

מעבר של SPF ו-DKIM הוא רק חצי מהקרב; ללא התאמת דומיין (domain alignment), ה-DMARC עדיין יסמן את ההודעות שלכם כלא מאומתות. התאימו את ה-Return-Path או את דומיין חתימת ה-DKIM לכתובת ה-From הגלויה, ודאו את ההגדרות בכותרות הגולמיות שלכם, וכווננו את רמת המחמירות לפי הצורך. ברגע שההתאמה תבוצע, ה-DMARC ידווח על מעבר, מה שיגן על המותג שלכם וישפר את מיקום ההודעות בתיבת הדואר הנכנס.