فاحص SPF

تحقّق من سجل SPF للنطاق وتتبّع كل include واحسب استعلامات DNS للتأكد من أن خوادم بريدك مخوَّلة وأن SPF لا يصل أبدًا إلى خطأ دائم.

ما هو سجل SPF؟

SPF (Sender Policy Framework، RFC 7208) طريقة لمصادقة البريد تسرد الخوادم المسموح لها بإرسال البريد لنطاق ما. تُنشر القائمة في سجل TXT واحد يبدأ بـ v=spf1. عند وصول رسالة، يقارن خادم الاستلام عنوان IP المرسِل بهذه القائمة.

غياب سجل SPF أو تلفه يزيد احتمال وصول البريد الشرعي إلى البريد العشوائي، ويُضعف DMARC الذي يعتمد على اجتياز SPF أو DKIM مع المحاذاة.

كيف يعمل فاحص SPF

  • نجلب جميع سجلات TXT للنطاق ونعثر على السجل الذي يبدأ بـ v=spf1.
  • تُحلَّل كل آلية ومعدِّل ويُتحقق منها: نطاقات ip4 وip6 وinclude وa وmx وexists وredirect وall الختامية.
  • نتتبّع كل include وredirect بشكل متكرر، ونبني شجرة include، ونحسب كل عنصر يُجري استعلام DNS.
  • ترى إجمالي استعلامات DNS من أصل 10، والاستعلامات الفارغة، والحلقات، وكل مشكلة صياغة مع توصية.

مثال على سجل SPF

قد ينشر نطاق يرسل عبر خادمه الخاص وGoogle Workspace ما يلي:

v=spf1 ip4:203.0.113.10 include:_spf.google.com -all

يخوّل عنوان IPv4 واحدًا وخوادم بريد Google، ويطلب من المستلمين رفض أي مرسل آخر. كل include يضيف استعلام DNS واحدًا على الأقل، لذا اجعل قائمة الخدمات قصيرة.

حد الاستعلامات العشرة

لحماية المستلمين من إساءة الاستخدام، لا يجوز أن يُطلق تقييم SPF أكثر من 10 استعلامات DNS. تُكلّف الآليات include وa وmx وptr وexists والمعدِّل redirect استعلامًا واحدًا لكل منها، بما في ذلك داخل عناصر include المتداخلة. أما ip4 وip6 وall فلا تُحتسب. إذا تجاوز المجموع 10 تكون النتيجة خطأً دائمًا (permerror) ويفشل SPF لكل رسالة.

تجاوز الحد هو أكثر مشكلات SPF شيوعًا لدى الشركات النامية التي تضيف خدمة بريد جديدة كل بضعة أشهر. للبقاء دون الحد: أزل الخدمات التي لم تعد تستخدمها، واستبدل a وmx بنطاقات ip4/ip6 صريحة، واطلب من المزوّدين include أضيق.

مؤهِّلات SPF: -all و~all و?all

  • -all (fail) — يفشل المرسلون غير المخوَّلين. الخاتمة الأكثر صرامة والموصى بها عندما تكون القائمة مكتملة.
  • ~all (softfail) — يُقبل البريد غير المخوَّل لكن يوسم كمشبوه. شائع أثناء الترحيل ويُستخدم كثيرًا مع DMARC.
  • ?all (neutral) — لا يقدّم أي حكم. لا يوفّر حماية.
  • +all (pass) — يخوّل الجميع. لا تستخدمه أبدًا: يمكن لأي شخص إرسال البريد باسم نطاقك.

أخطاء SPF الشائعة

  • سجلات SPF متعددة — يجب أن يملك النطاق سجل v=spf1 واحدًا بالضبط. ادمجها في سجل واحد.
  • استعلامات DNS كثيرة جدًا — أكثر من 10 استعلامات يسبب permerror؛ بسّط عناصر include أو أزلها.
  • include لنطاقات بلا SPF — تُحتسب استعلامات فارغة؛ وأكثر من اثنين يسبب خطأً دائمًا.
  • استخدام ptr — مهجور وبطيء ويتجاهله كثير من المستلمين.
  • عناصر بعد all — كل ما يأتي بعد آلية all لا يُقيَّم أبدًا.

الأسئلة الشائعة

كيف أفحص سجل SPF الخاص بي؟

أدخل نطاقك في فاحص SPF أعلاه. تعثر الأداة على سجل TXT من نوع v=spf1، وتتحقق من صياغته، وتتتبّع جميع عناصر include، وتعرض إجمالي استعلامات DNS مع الأخطاء والتوصيات.

ماذا يعني «too many DNS lookups»؟

يسمح SPF بحد أقصى 10 عناصر تُجري استعلامات DNS أثناء التقييم، بما في ذلك عناصر include المتداخلة. إذا احتاج السجل إلى أكثر، يعيد المستلمون خطأً دائمًا ويفشل SPF. أزل الخدمات غير المستخدمة أو استبدل include وa/mx بنطاقات IP صريحة.

هل يمكن أن يكون للنطاق سجلا SPF؟

لا. نشر أكثر من سجل v=spf1 يسبب خطأً دائمًا. اجمع كل المرسلين المخوَّلين في سجل واحد.

هل أستخدم -all أم ~all؟

-all أكثر صرامة ويوصى به بعد إدراج جميع المرسلين الشرعيين. ~all أكثر أمانًا أثناء التغييرات. مع تطبيق سياسة DMARC يكون الفرق العملي صغيرًا لأن DMARC يحدد النتيجة النهائية.

هل يحمي SPF عنوان From الذي يراه المستخدمون؟

ليس وحده. يتحقق SPF من مرسِل المغلف (Return-Path) وليس من ترويسة From الظاهرة. يضيف DMARC المحاذاة بينهما، ولهذا تحتاج إلى الاثنين.

كيف أضيف خدمة بريد جديدة إلى SPF؟

أضف include أو نطاق IP الذي توفّره الخدمة قبل آلية all، مثل include:sendgrid.net. ثم شغّل الفاحص مجددًا للتأكد من بقائك ضمن حد الاستعلامات العشرة.

هل فاحص SPF هذا مجاني؟

نعم، مجاني تمامًا ولا يتطلب تسجيلًا. لا نخزّن النطاقات التي تفحصها.

المزيد من أدوات البريد المجانية