Barua pepe yako inaweza kuonyesha alama ya kijani ya SPF na DKIM lakini bado itatambuliwa kama imefeli DMARC – kutolingana huku kunaruhusu ujumbe wa kughushi kupita na kuharibu uwezo wa barua pepe kufika (deliverability). Sababu ni ulinganifu (alignment), sheria inayolazimisha domain inayothibitisha ujumbe ilingane na anwani inayoonyeshwa kwenye kichwa cha habari cha From.

Kwa nini SPF na DKIM pekee hazitoshi

SPF (Sender Policy Framework) huthibitisha anwani ya Return-Path, ambayo ni mtumaji wa bahasha (envelope sender) anayetumiwa kwa ajili ya barua pepe zinazorudishwa (bounces). Anwani hiyo mara nyingi ni ya mtoa huduma wa barua pepe badala ya chapa unayoiona kwenye sanduku la barua (inbox).

DKIM (DomainKeys Identified Mail) huthibitisha domain iliyoambatishwa kwenye saini ya kikriptografia (cryptographic signature) kwenye kichwa cha habari. Mtiishi (signer) anaweza kuwa domain ya mtumaji mwenyewe au domain ya huduma ya upande wa tatu.

Ukaguzi wote unaweza kufanikiwa, lakini DMARC (Domain-based Message Authentication, Reporting & Conformance) bado utaripoti kushindwa ikiwa ne Return-Path wala domain ya saini ya DKIM hailingani na anwani ya From inayoonekana.

Aina nne za kawaida za kushindwa kulingana (alignment failures)

  • Domain zinazomilikiwa na mtoa huduma – Majukwaa mengi ya barua pepe za wingi (bulk-mail) huweka Return-Path yao wenyewe na kusaini kwa ufunguo wao wa DKIM. Ikiwa hutabadilisha hizo na domain yako mwenyewe, DMARC itaona kutolingana.
  • Uhamishaji wa barua pepe (Email forwarding) – Wakati seva inayofuata inahamisha ujumbe, ukaguzi wa SPF kwa kawaida hukwama kwa sababu IP inayohamisha haijaorodheshwa kwenye rekodi yako ya SPF. Ikiwa saini ya DKIM pia itabadilishwa njiani, DMARC itakosa njia mbadala ya kutumia.
  • DKIM iliyoharibika – Ufunguo uliowekwa vibaya au hitilafu ya DNS inaweza kusababisha DKIM kushindwa. Katika hali hiyo, DMARC inategemea SPF, na ikiwa Return-Path ya SPF hailingani, utashindwa tena.
  • Hali ya ulinganifu mkali (Strict alignment mode) – Kuweka aspf=s au adkim=s kunaambia DMARC kudai ulinganifu kamili wa domain, si uhusiano wa parent-domain tu. Subdomain zinazotofautiana hata kwa nukta moja zitachochea kushindwa.

Jinsi ya kutambua tatizo

Fungua chanzo ghafi (raw source) cha ujumbe unaohusika na utafute kichwa cha habari cha Authentication-Results. Kitaorodhesha matokeo ya ukaguzi wa SPF, DKIM na DMARC, pamoja na domain ambazo kila jaribio lilizichunguza.

  • Linganisha smtp.mailfrom (Return-Path) na domain iliyo kwenye kichwa cha habari cha From.
  • Linganisha tag ya header.d ndani ya blok ya DKIM-Signature na domain ya From.

Ikiwa hakuna ulinganifu wowote utakaopatikana, ulinganifu (alignment) ndio chanzo cha tatizo.

Marekebisho yanayofanya DMARC ipite

  1. Tumia Return-Path iliyolingana – Majukwaa mengi ya kutuma hukuruhusu kuchapisha domain maalum ya bounce. Elekeza domain hiyo kwenye eneo la DNS unalolidhibiti na uiongeze kwenye rekodi yako ya SPF.
  2. Weka saini ya DKIM iliyolingana – Weka tag ya d= kwenye saini ya DKIM iwe domain yako mwenyewe (au subdomain unayomiliki) na uchapishe ufunguo wa umma (public key) unaolingana kwenye DNS. Kwa sababu DKIM hudumu katika hali nyingi za uhamishaji (forwarding), ndiyo njia ya kuaminika zaidi ya kufikia ulinganifu.

Hitimisho

Kufanikiwa kwa SPF na DKIM ni nusu tu ya vita; bila ulinganifu wa domain, DMARC bado itatambua ujumbe wako kama haujathibitishwa. Linganisha ama Return-Path au domain ya saini ya DKIM na anwani ya From inayoonekana, thibitisha mipangilio kwenye vichwa vyako vya habari ghafi, na urekebishe ukali (strictness) kama inavyohitajika. Mara tu ulinganifu unapowekwa, DMARC itaripoti kufanikiwa, hivyo kulinda chapa yako na kuboresha nafasi ya barua pepe kufika kwenye sanduku la barua.