استعلم عن سجل DMARC للنطاق، وتحقّق من كل وسم، واعرف بدقة ما الذي يجب إصلاحه لحماية النطاق من الانتحال والتصيّد.
DMARC (Domain-based Message Authentication, Reporting and Conformance) معيار لمصادقة البريد الإلكتروني محدد في RFC 7489. يعتمد على SPF وDKIM ويتيح لمالك النطاق إخبار خوادم الاستلام بما يجب فعله مع الرسائل التي تدّعي أنها من النطاق لكنها تفشل في المصادقة.
سجل DMARC هو سجل TXT يُنشر في _dmarc.yourdomain.com. يحتوي على سياسة (none أو quarantine أو reject) وعناوين إرسال التقارير وإعدادات اختيارية للمحاذاة والنطاقات الفرعية. منذ عام 2024 تشترط Google وYahoo وجود DMARC لدى جميع المرسلين بكميات كبيرة، لذا فإن غياب السجل يضر مباشرة بإمكانية التسليم.
يبدو السجل النموذجي لنطاق جاهز للتطبيق الكامل هكذا:
v=DMARC1; p=reject; sp=reject; rua=mailto:dmarc-reports@example.com; adkim=s; aspf=s; pct=100
يرفض كل رسالة تفشل في محاذاة SPF وDKIM معًا، ويطبّق السياسة نفسها على النطاقات الفرعية، ويرسل تقارير مجمَّعة يومية إلى صندوق البريد المحدد.
تقدّم تدريجيًا: انشر p=none مع عنوان rua، وراجع التقارير لبضعة أسابيع، وأصلح SPF وDKIM لكل خدمة شرعية، ثم انتقل إلى quarantine وأخيرًا إلى reject. يتيح وسم pct تطبيق السياسة على نسبة من البريد أثناء الطرح.
ينجح DMARC عندما تجتاز الرسالة SPF أو DKIM ويتطابق النطاق الموثَّق مع النطاق في عنوان From الظاهر. لذلك يبدأ الإعداد الصحيح لـ DMARC دائمًا بسجلات SPF وDKIM صالحة. تحقق منها باستخدام فاحصَي SPF وDKIM لدينا، ثم أرسل رسالة اختبار إلى عنوان TempBox مؤقت لترى نتائج المصادقة الفعلية في الترويسات.
يستعلم عن سجل TXT في _dmarc.<النطاق>، ويتحقق من وجوده وتفرّده، ويحلّل كل وسم ويقارن القيم بمواصفات DMARC. ثم يشرح السياسة بلغة بسيطة ويسرد المشكلات مثل الوسوم غير الصالحة أو غياب عناوين التقارير أو ضعف السياسة.
السجل هو سجل TXT في النطاق الفرعي _dmarc لنطاقك، مثل _dmarc.example.com. تضيفه من إعدادات DNS لدى مسجّل النطاق أو مزوّد DNS.
ابدأ بـ p=none مع عنوان rua لجمع التقارير. عندما تجتاز جميع الخدمات الشرعية SPF أو DKIM مع المحاذاة، انتقل إلى p=quarantine ثم إلى p=reject. فقط quarantine وreject يحميان فعليًا من الانتحال.
نعم. يصادق SPF وDKIM على الرسالة، لكنهما لا يخبران المستلمين بما يجب فعله عند الفشل ولا يتحققان من عنوان From الظاهر. يضيف DMARC المحاذاة والسياسة والتقارير. تشترط Google وYahoo وجود DMARC لدى المرسلين بكميات كبيرة.
إذا لم يكن للنطاق الفرعي سجل DMARC خاص به، يستخدم المستلمون سجل النطاق التنظيمي. يحدد وسم sp فيه سياسة النطاقات الفرعية؛ وإذا غاب sp تنطبق قيمة p.
تنتشر تغييرات DNS عادةً خلال دقائق، لكن الإجابات المخزَّنة مؤقتًا قد تبقى طوال مدة TTL للسجل القديم، وغالبًا حتى بضع ساعات. أعد الفحص بعد انتهاء TTL.
نعم. الأداة مجانية ولا تتطلب تسجيلًا، ولا نخزّن النطاقات التي تفحصها ولا نسجّلها. تأتي النتائج مباشرة من DNS العام.