لماذا يُعد إعداد DKIM SPF DMARC ثلاثية مصادقة البريد الإلكتروني التي لا يمكن لنطاقك تجاهلها

تحل كل من SPF وDKIM وDMARC مشكلة مختلفة، وتجاهل أي واحدة منها يترك نطاقك عرضة للانتحال ومشاكل في قابلية التسليم. إليك لماذا يجب أن تعمل الثلاثة معًا.

إذا كان نطاقك قادرًا على إرسال البريد الإلكتروني، فمن المحتمل أن يتمكن شخص آخر من انتحال شخصيته أيضًا. هذا ليس أسلوب تخويف، بل هكذا كان البريد الإلكتروني يعمل لعقود قبل أن تلحق معايير المصادقة بالركب. بدون إعداد DKIM SPF DMARC صحيح، يستطيع أي شخص غريب يملك خادم بريد أن يزوّر رسائل تبدو وكأنها صادرة من شركتك، تصل إلى صناديق بريد عملائك، وتدمر سمعتك بهدوء.

هذه ليست حالة نادرة. رسائل التصيد الاحتيالي التي تنتحل شخصية علامات تجارية حقيقية هي واحدة من أكثر أساليب الهجوم شيوعًا، وسبب نجاحها الكبير هو أن معظم النطاقات لا تُغلق الباب أبدًا.

ماذا يفعل كل جزء من إعداد DKIM SPF DMARC فعليًا

تعمل هذه السجلات الثلاثة معًا، لكن كل منها يحل مشكلة مختلفة. فهم الفرق بينها يجعل الصورة كاملة واضحة.

SPF يخبر العالم من المسموح له بالإرسال

SPF (إطار سياسة المرسل) هو سجل DNS يسرد خوادم البريد المخوّلة بإرسال رسائل نيابة عن نطاقك. عندما يستلم خادم ما رسالة تدّعي أنها منك، يتحقق من هذا السجل. إذا لم يكن الخادم المرسل مدرجًا في القائمة، فهذه إشارة تحذير.

DKIM يثبت أن الرسالة لم يتم العبث بها

DKIM (مفاتيح النطاق المحددة للبريد) يرفق توقيعًا تشفيريًا بكل رسالة صادرة. يتحقق الخادم المستقبِل من هذا التوقيع مقابل مفتاح عام منشور في سجلات DNS الخاصة بك. إذا تغيّر أي شيء في الرسالة أثناء النقل، يتعطل التوقيع وتفشل الرسالة في اجتياز الفحص.

DMARC يربط كل شيء معًا ويخبر صناديق البريد بما يجب فعله

DMARC (مصادقة الرسائل المستندة إلى النطاق والإبلاغ والتوافق) هو طبقة السياسات. يخبر خوادم البريد المستقبِلة بما يجب فعله عندما تفشل رسالة في اجتياز SPF أو DKIM، سواء برفضها، أو وضعها في الحجر، أو السماح لها بالمرور رغم ذلك. كما يمنحك DMARC تقارير تُظهر من يرسل بريدًا باستخدام نطاقك، وغالبًا ما تكون هذه هي المرة الأولى التي يكتشف فيها أصحاب النطاقات أن أحدهم كان ينتحل شخصيتهم لأشهر.

لقد تناولنا بالفعل الخطوات التفصيلية لإعداد هذه السجلات في دليلنا المبسّط للإعداد، لذا يركز هذا المقال على سبب أن تجاهل أي واحد من الثلاثة يترك ثغرة حقيقية.

لماذا تحتاج إلى الثلاثة معًا، لا إلى واحد فقط

هنا يقع الكثير من أصحاب المواقع في الخطأ. يقومون بإعداد SPF ويظنون أنهم محميون بذلك. أو يضيفون DKIM ويفترضون أن ذلك كافٍ. لكن الأمر ليس كذلك.

SPF وحده ينهار بمجرد إعادة توجيه بريدك الإلكتروني، لأن خادم إعادة التوجيه ليس مدرجًا في قائمتك المعتمدة. DKIM وحده لا يخبر صناديق البريد بما يجب فعله عند الفشل. وبدون DMARC، قد تصل رسالة مزوّرة فشلت في اجتياز كل من SPF وDKIM إلى صندوق بريد شخص ما، لأنه لا توجد سياسة تخبر الخادم المستقبِل بحظرها.

تخيّل SPF وDKIM كقفلين منفصلين، وDMARC كالتعليمات التي تحدد ما يحدث عندما يحاول أحدهم فتح الباب دون مفتاح. يجب أن تتوافق الثلاثة مع نفس توافق النطاق حتى يحميك النظام فعليًا.

ماذا يحدث عندما تتجاهل الأمر

التكلفة الأكثر مباشرة هي قابلية التسليم. شدّدت Gmail وYahoo وOutlook متطلباتها في السنوات الأخيرة. المرسلون بالجملة الذين لا يملكون إعداد DKIM SPF DMARC متوافق بشكل صحيح يرون الآن رسائلهم تُوجَّه مباشرة إلى البريد العشوائي، أو تُرفض تمامًا. إذا كنت ترسل رسائل تسويقية أو فواتير أو رسائل إعادة تعيين كلمة المرور، فهذا ضربة مباشرة لعملك.

التكلفة الثانية هي السمعة. إذا انتحل أحدهم شخصية نطاقك لإرسال رسائل تصيد احتيالي، ولم يكن لديك سياسة DMARC مطبّقة، فإن تلك الرسائل المزيفة تمر دون عائق. العملاء الذين يتعرضون للاحتيال عبر رسالة تبدو "منك" سيلومونك أنت، لا المهاجم. إعادة بناء تلك الثقة يستغرق وقتًا أطول بكثير من إعداد بضعة سجلات DNS.

خطة طرح واقعية

القفز مباشرة إلى سياسة DMARC صارمة ترفض كل شيء قد يكون محفوفًا بالمخاطر إذا لم تختبرها أولاً. التسلسل الأكثر أمانًا يبدو كالتالي:

  • انشر سجلات SPF وDKIM أولاً وتحقق من نجاحها لكل مصدر إرسال شرعي (موقعك، أداة التسويق عبر البريد الإلكتروني، نظام إدارة علاقات العملاء).
  • أضف سجل DMARC مضبوطًا على p=none، والذي يجمع التقارير فقط دون حظر أي شيء بعد.
  • راجع تلك التقارير لبضعة أسابيع لرصد أي مرسلين شرعيين فاتك إدراجهم.
  • انتقل إلى p=quarantine، ثم في النهاية إلى p=reject، بمجرد أن تكون واثقًا من أن كل مصدر حقيقي موثّق.

هذا النهج التدريجي يرصد أخطاء الإعداد قبل أن تبدأ في رفض رسائل عملائك الحقيقيين.

أين تتدخل إدارة DNS في الأمر

تعيش هذه السجلات الثلاثة جميعها في منطقة DNS الخاصة بنطاقك، لذا فإن جودة إعداد إدارة DNS الخاص بك تهم أكثر مما يتوقع الناس. خطأ إملائي بسيط في مفتاح DKIM أو علامة اقتباس مفقودة في سجل SPF يمكن أن يكسر المصادقة بصمت لأسابيع قبل أن يلاحظ أحد. وإذا كنت تدير عدة مصادر إرسال (موقعك، منصة تسويقية، أداة دعم فني)، فإن الحفاظ على تنظيم وتوثيق سجلات DNS تلك يوفر عليك الكثير من الصداع لاحقًا.

إذا كانت مشاكل قابلية التسليم أرضًا جديدة بالنسبة لك، يستحق الأمر أيضًا قراءة مقالنا حول سبب وصول رسائلك إلى البريد العشوائي من الأساس، إذ أن المصادقة ليست سوى جزء واحد من لغز أكبر يشمل سمعة المرسل ونظافة القائمة البريدية. وإذا كنت تحاول معرفة ما إذا كان إعدادك الحالي يعمل فعليًا، فإن مقالنا حول إجراء تدقيق لقابلية التسليم يشرح ما يجب التحقق منه.

خلاصة القول

لم تعد أي من هذه السجلات الثلاثة اختيارية إذا كنت تهتم بوصول بريدك الإلكتروني فعليًا إلى صناديق البريد، أو بمنع شخص آخر من انتحال شخصية نطاقك. SPF يحدد من يمكنه الإرسال، DKIM يثبت أن الرسالة لم تُمسّ، وDMARC يقرر ما يحدث عندما لا يجتاز شيء ما الفحص. تجاهل أيًا منها وستترك ثغرة من السهل جدًا على أي مهاجم اكتشافها. أعدّ إعداد DKIM SPF DMARC الثلاثة معًا، واختبرها بعناية، وسيكسب نطاقك نوع الثقة التي يحترمها فعلاً مقدمو خدمات البريد الإلكتروني (وعملاؤك).