هل تصل رسائل شركتك إلى البريد المزعج؟ أثر أخطاء SPF وDKIM وDMARC في قابلية التسليم

قد تنتهي فاتورة صحيحة أو رسالة دعم أو رابط لإعادة تعيين كلمة المرور داخل مجلد البريد المزعج، رغم أن المرسل شركة موثوقة. يعتمد مزودو البريد على إشارات متعددة لتقييم الرسائل، وتُعد SPF وDKIM وDMARC من أهم الأسس التي تساعدهم على التحقق من هوية النطاق المرسل.
تزداد المسألة تعقيداً لدى الشركات المغربية التي تخدم عملاء داخل المغرب وخارجه. فقد تستخدم المؤسسة بريداً سحابياً ونظاماً لإدارة العملاء ومنصة دعم ومتجراً إلكترونياً وتطبيقات مخصصة في الوقت نفسه. وكل خدمة ترسل باسم النطاق تحتاج إلى إعداد صحيح ومتناسق.
ما وظيفة SPF وDKIM وDMARC؟

تعمل هذه المعايير معاً، لكنها لا تؤدي الوظيفة نفسها. لذلك لا يكفي تفعيل أحدها وإهمال البقية.
SPF يحدد الخوادم المسموح لها بالإرسال
يُنشر SPF كسجل TXT في نظام DNS، ويحتوي على سياسة تحدد البنية التحتية المخولة بإرسال البريد باسم النطاق. يقارن الخادم المستلم عنوان IP المتصل بالسياسة المرتبطة بمرسل الظرف البريدي.
يفشل الفحص عادة عند تغيير مزود الخدمة دون تحديث DNS، أو نشر أكثر من سجل SPF، أو نسيان منصة خارجية، أو إنشاء سلسلة طويلة من تعليمات التضمين. وقد يؤدي تحويل البريد أيضاً إلى فشل SPF لأن عنوان خادم التحويل ليس بالضرورة مصرحاً له من النطاق الأصلي.
DKIM يضيف توقيعاً رقمياً
يضيف DKIM توقيعاً تشفيرياً إلى الرسائل الصادرة. يستخرج الخادم المستلم المفتاح العام المقابل من DNS، ثم يتحقق من أن الأجزاء الموقعة لم تتغير أثناء انتقال الرسالة.
قد يفشل التحقق بسبب محدد خاطئ، أو مفتاح عام ناقص، أو عدم تفعيل التوقيع في منصة البريد، أو تعديل وسيط لمحتوى مشمول بالتوقيع. كما ينبغي توثيق المحددات القديمة وإزالتها بعد التأكد من توقف استخدامها.
DMARC يتحقق من تطابق الهوية الظاهرة
يربط DMARC نتائج SPF وDKIM بالنطاق الظاهر للمستلم في حقل المرسل. تنجح الرسالة في فحص DMARC إذا نجح SPF أو DKIM وكان النطاق الناجح متطابقاً، وفق قواعد المحاذاة، مع النطاق الظاهر.
يتيح DMARC أيضاً مطالبة الخوادم بمراقبة الرسائل المشبوهة أو عزلها أو رفضها. وتكشف تقاريره التجميعية الأنظمة التي ترسل باسم النطاق، ما يجعله أداة مهمة للاكتشاف والمتابعة.
كيف تضر الأخطاء بقابلية تسليم البريد؟

المصادقة ليست العامل الوحيد الذي يحدد وصول الرسالة إلى صندوق الوارد؛ فسمعة النطاق وعنوان IP، وشكاوى المستخدمين، وجودة القوائم، والمحتوى، ونمط الإرسال كلها عوامل مؤثرة. لكن فشل المصادقة يلغي إشارة ثقة أساسية وقد يسهّل انتحال هوية الشركة.
- غياب مصدر عن SPF: يرسل الموقع أو نظام العملاء من خادم غير مدرج في السياسة.
- وجود عدة سجلات SPF: تُنشر سياسات منفصلة بدلاً من دمجها في سجل واحد صالح.
- نجاح DKIM دون محاذاة: توقع المنصة الرسالة بنطاقها الخاص بدلاً من نطاق متوافق مع العنوان الظاهر.
- تشديد DMARC مبكراً: تُفعّل سياسة الرفض قبل حصر جميع مصادر البريد المشروعة.
- بقاء سجلات قديمة: تترك عملية الترحيل مزودين ومفاتيح ووجهات تقارير لم تعد مستخدمة.
- إهمال النطاقات الفرعية: تُرسل الرسائل التسويقية أو التشغيلية دون سياسة مدروسة.
قد تكون النتيجة وصول بعض الرسائل إلى البريد المزعج، أو اختلاف التسليم بين مزود وآخر، أو رفض الرسالة كلياً. كما أن سياسة صارمة غير مدروسة قد تحجب البريد الحقيقي، بينما تترك السياسة الضعيفة مجالاً أوسع للانتحال.
خطوات عملية لتشخيص المشكلة
1. حصر جميع مصادر الإرسال
أنشئ قائمة تشمل حسابات الموظفين، ونماذج الموقع، والمتجر الإلكتروني، ونظام إدارة العملاء، ومنصات الحملات والدعم والمحاسبة والمراقبة، إضافة إلى التطبيقات المخصصة. راجع الخدمات المتصلة بـباقات الاستضافة، لأن الموقع قد يرسل عبر مسار مختلف عن نظام البريد الرئيسي.
2. فحص الترويسات الكاملة
أرسل رسائل اختبار إلى حسابات لدى عدة مزودين، ثم افتح الترويسات الأصلية. افحص نتائج SPF وDKIM وDMARC، ومرسل الظرف، ونطاق توقيع DKIM، والنطاق الظاهر. لا يكفي ظهور نتيجة نجاح؛ بل يجب التأكد من المحاذاة أيضاً.
3. التحقق من DNS كما يراه المستلم
افحص الإجابات المنشورة فعلياً، لا المعلومات المعروضة داخل لوحة الإدارة فقط. تأكد من وجود سياسة SPF واحدة متماسكة، ومن استجابة كل محدد DKIM نشط، ومن صحة صياغة سجل DMARC. ضع التخزين المؤقت وانتشار تغييرات DNS في الحسبان.
4. قراءة تقارير DMARC
تجمع التقارير عناوين IP المرسلة ونتائج المصادقة المرتبطة بها. تساعد هذه البيانات على التفريق بين المنصات المعتمدة والمصادر المجهولة أو المسيئة. وينبغي التعامل معها بعناية لأنها تكشف بعض تفاصيل البنية التحتية والموردين.
5. الفصل بين المصادقة والسمعة
إذا كانت المحاذاة صحيحة وما زالت الرسائل تصل إلى البريد المزعج، فتحقق من سمعة النطاق وعناوين IP، والارتفاع المفاجئ في حجم الإرسال، والشكاوى، والقوائم غير النشطة، وسمعة الروابط، ومدى ملاءمة المحتوى. إثبات الهوية لا يجعل الرسالة غير المرغوبة مرغوبة تلقائياً.
كيفية إصلاح السجلات دون تعطيل البريد
ابدأ بالمراقبة والحصر قبل تطبيق سياسة رفض صارمة. ادمج تصاريح SPF الخاصة بالمزودين الحاليين، ولا تحذف أي مزود قديم حتى تتأكد من أن أي نظام لا يزال يعتمد عليه. ويفرض SPF حداً لعمليات البحث في DNS، لذلك يجب تجنب سلاسل التضمين غير الضرورية.
فعّل DKIM في كل منصة تدعمه، ويفضل استخدام نطاق تملكه الشركة ويحقق المحاذاة. وثّق المحددات والمسؤولين عنها ومواعيد تدوير المفاتيح. وعند استبدال مفتاح، انشر المفتاح الجديد واختبره قبل إيقاف القديم.
استخدم DMARC أولاً للحصول على رؤية واضحة، ثم أصلح مصادر الإرسال المشروعة التي تفشل في التحقق. بعد استقرار النتائج، انتقل إلى العزل أو الرفض على مراحل مدروسة. يجب أن تشمل الخطة النطاقات الفرعية والموردين الدوليين والأنظمة قليلة الاستخدام.
تمثل مصادقة البريد جزءاً من استراتيجية أشمل في الأمن السيبراني. تظل إدارة الصلاحيات والمصادقة متعددة العوامل وتدقيق الحسابات والاستجابة للحوادث ضرورية، لأن هذه البروتوكولات لا تمنع المهاجم من الإرسال عبر حساب تم اختراقه فعلياً.
ممارسات تحافظ على قابلية التسليم
- تحديد مسؤول واضح عن DNS ومصادقة البريد.
- مراجعة أي منصة جديدة قبل السماح لها بالإرسال.
- متابعة تقارير DMARC وأخطاء التسليم بصورة منتظمة.
- إدارة نطاقات فرعية منفصلة لأنواع الرسائل المختلفة عند الحاجة.
- إزالة الموردين المتوقفين من DNS وإعدادات التطبيقات.
- اختبار الرسائل التشغيلية بعد الترحيل أو تغيير البنية التحتية.
- استخدام قوائم قائمة على الموافقة وتنفيذ طلبات إلغاء الاشتراك سريعاً.
ينبغي للشركات التي تخدم المغرب والأسواق الدولية أن تختبر الرسائل لدى المزودين الذين يستخدمهم عملاؤها فعلياً. فقد يختلف سلوك التسليم بحسب شبكة المستلم والمنطقة ونوع الرسالة.
الخلاصة: مصادقة البريد جزء من البنية التحتية
ليست SPF وDKIM وDMARC إعدادات تُنفذ مرة واحدة ثم تُنسى. يجب تحديثها كلما أضيفت منصة أو تغيرت الاستضافة أو أُطلق تطبيق أو انتقل البريد إلى مزود جديد. تبدأ المعالجة الآمنة بحصر المرسلين، ثم التحقق من المحاذاة، ومراقبة التقارير، وتشديد السياسة تدريجياً.
إذا كانت الرسائل المشروعة تُرفض أو تختفي داخل البريد المزعج، فلا تعدّل عدة سجلات عشوائياً في الوقت نفسه. احتفظ بنسخة من الإعداد الحالي، واجمع الترويسات والتقارير، وحدد كل مصدر مصرح له، ثم اختبر كل تغيير على حدة. ولمراجعة مسار الإرسال كاملاً ووضع خطة معالجة، يمكنك التواصل مع فريق developer.ma.


العربية