آپ کے ای میل میں SPF اور DKIM کے لیے سبز نشان (green check) نظر آ سکتا ہے، لیکن پھر بھی اسے DMARC میں ناکام قرار دیا جا سکتا ہے – یہ ایک ایسی عدم مطابقت (mismatch) ہے جو جعلی پیغامات کو گزرنے کا موقع دیتی ہے اور ڈیلیوریبلٹی (deliverability) کو نقصان پہنچاتی ہے۔ اس کی وجہ 'الائنمنٹ' (alignment) ہے، یعنی وہ اصول جو پیغام کی تصدیق کرنے والے ڈومین کو 'From' ہیڈر میں دکھائے گئے ایڈریس سے مماثل ہونے پر مجبور کرتا ہے۔

کیوں SPF اور DKIM اکیلے کافی نہیں ہیں

SPF (Sender Policy Framework) Return-Path ایڈریس کی تصدیق کرتا ہے، جو باؤنس (bounces) کے لیے استعمال ہونے والا انویلپ سینڈر (envelope sender) ہے۔ وہ ایڈریس اکثر ان باکس میں نظر آنے والے برانڈ کے بجائے کسی میلنگ سروس فراہم کنندہ (mailing-service provider) کا ہوتا ہے۔

DKIM (DomainKeys Identified Mail) ہیڈر میں کرپٹوگرافک سگنیچر کے ساتھ منسلک ڈومین کی تصدیق کرتا ہے۔ سائن کرنے والا (signer) بھیجنے والے کا اپنا ڈومین یا کسی تھرڈ پارٹی سروس کا ڈومین ہو سکتا ہے۔

دونوں چیک پاس ہو سکتے ہیں، پھر بھی DMARC (Domain-based Message Authentication, Reporting & Conformance) ناکامی کی رپورٹ دے گا اگر نہ تو Return-Path اور نہ ہی DKIM سائننگ ڈومین نظر آنے والے From ایڈریس کے ساتھ مطابقت (align) رکھتے ہوں۔

الائنمنٹ کی چار سب سے عام ناکامیاں

  • پرووائیڈر کے زیرِ ملکیت ڈومینز – بہت سے بلک میل پلیٹ فارمز اپنا Return-Path سیٹ کرتے ہیں اور اپنی DKIM کی (key) کے ساتھ سائن کرتے ہیں۔ اگر آپ انہیں کبھی اپنے ڈومین سے تبدیل نہیں کرتے، تو DMARC اسے عدم مطابقت کے طور پر دیکھتا ہے۔
  • ای میل فارورڈنگ – جب کوئی ڈاؤن اسٹریم سرور پیغام فارورڈ کرتا ہے، تو SPF چیک عام طور پر ناکام ہو جاتا ہے کیونکہ فارورڈنگ IP آپ کے SPF ریکارڈ میں درج نہیں ہوتا۔ اگر راستے میں DKIM سگنیچر بھی تبدیل ہو جائے، تو DMARC کے پاس کوئی متبادل نہیں بچتا۔
  • خراب DKIM – غلط طریقے سے کنفیگر شدہ کی (key) یا DNS کی غلطی کی وجہ سے DKIM ناکام ہو سکتا ہے۔ ایسی صورت میں DMARC، SPF پر انحصار کرتا ہے، اور اگر SPF کا Return-Path مطابقت نہیں رکھتا تو آپ دوبارہ ناکام ہو جائیں گے۔
  • سخت الائنمنٹ موڈ (Strict alignment mode)aspf=s یا adkim=s سیٹ کرنے سے DMARC کو یہ ہدایت ملتی ہے کہ وہ صرف پیرنٹ ڈومین (parent-domain) کا تعلق نہیں بلکہ ڈومین کا بالکل درست مماثل ہونا طلب کرے گا۔ سب ڈومینز (subdomains) جو ایک نقطے (dot) سے بھی مختلف ہوں گے، وہ ناکامی کا سبب بنیں گے۔

مسئلے کی نشاندہی کیسے کریں

متعلقہ پیغام کا را (raw) سورس کھولیں اور Authentication-Results ہیڈر تلاش کریں۔ یہ SPF، DKIM اور DMARC چیک کے نتائج کے ساتھ ساتھ ان ڈومینز کی فہرست بھی دکھائے گا جن کا ہر ٹیسٹ نے جائزہ لیا ہے۔

  • smtp.mailfrom (یعنی Return-Path) کا موازنہ From ہیڈر میں موجود ڈومین سے کریں۔
  • DKIM-Signature بلاک کے اندر موجود header.d ٹیگ کا موازنہ From ڈومین سے کریں۔

اگر دونوں میں سے کوئی بھی موازنہ مماثل نہیں پایا جاتا، تو الائنمنٹ ہی اصل وجہ ہے۔

اصلاحی اقدامات جو DMARC کو پاس کرواتے ہیں

  1. مطابقت پذیر Return-Path استعمال کریں – زیادہ تر بھیجنے والے پلیٹ فارمز آپ کو ایک کسٹم باؤنس ڈومین (custom bounce domain) شائع کرنے کی اجازت دیتے ہیں۔ اس ڈومین کو اپنے کنٹرول میں موجود DNS زون کی طرف اشارہ کریں اور اسے اپنے SPF ریکارڈ میں شامل کریں۔
  2. مطابقت پذیر DKIM سگنیچر نافذ کریں – DKIM سگنیچر میں d= ٹیگ کو اپنے ڈومین (یا اپنے زیرِ ملکیت سب ڈومین) پر سیٹ کریں اور متعلقہ پبلک کی (public key) کو DNS میں شائع کریں۔ چونکہ DKIM زیادہ تر فارورڈنگ کے حالات میں برقرار رہتا ہے، اس لیے الائنمنٹ حاصل کرنے کا یہ سب سے قابلِ اعتماد طریقہ ہے۔

خلاصہ

SPF اور DKIM پاس کرنا صرف آدھی جنگ ہے؛ ڈومین الائنمنٹ کے بغیر DMARC اب بھی آپ کے پیغامات کو غیر تصدیق شدہ (unauthenticated) قرار دے گا۔ یا تو Return-Path کو یا DKIM سائننگ ڈومین کو نظر آنے والے From ایڈریس کے ساتھ مماثل بنائیں، اپنے را ہیڈرز میں سیٹنگز کی تصدیق کریں، اور ضرورت کے مطابق سختی (strictness) کو ایڈجسٹ کریں۔ ایک بار جب الائنمنٹ درست ہو جائے گی، تو DMARC کامیابی کی رپورٹ دے گا، جس سے آپ کے برانڈ کا تحفظ ہوگا اور ان باکس میں پیغام پہنچنے کے امکانات بہتر ہوں گے۔