حين تصل رسالة إلى صندوق عميلك تحمل اسم نطاق شركتك لكنها ليست منك، فالمشكلة ليست في بريد عميلك بل في نطاقك أنت. إعداد DMARC هو نشر سياسةٍ في سجلّات نطاقك (DNS) تُخبر خوادم البريد حول العالم بما يجب فعله حين تصل رسالة تدّعي أنها من نطاقك وتفشل في التحقّق: أن تتجاهلها، أو تحجرها، أو ترفضها تمامًا. بهذا يصبح انتحال بريد شركتك أصعب بكثير، وتحمي علامتك التجارية وعملاءك من رسائل الاحتيال التي تنتحل اسمك.

⚡ الإجابة المختصرة

إعداد DMARC يقوم على ثلاث طبقات تُنشَر في DNS: SPF يحدّد الخوادم المسموح لها بالإرسال باسمك، وDKIM يوقّع كل رسالة توقيعًا رقميًا، ثم DMARC يربط الاثنين بسياسة ويطلب تقارير. القاعدة الذهبية: ابدأ بـ p=none للمراقبة، وحين تتأكّد أن بريدك الشرعي يمرّ، تدرّج إلى p=quarantine فـ p=reject. القفز مباشرة إلى الرفض قد يحجب فواتيرك ونشراتك الشرعية.
إعداد DMARC عبر ثلاث طبقات: SPF وDKIM ثم سياسة DMARC بمراحل none وquarantine وreject
خريطة إعداد DMARC: الطبقات الثلاث ومراحل السياسة الثلاث من المراقبة إلى الرفض.

لماذا يُنتحل بريد شركتك أصلًا؟

بروتوكول البريد الأصلي (SMTP) صُمّم في زمنٍ لم يكن الأمان همّه الأول، فهو لا يتحقّق افتراضيًا من أن المُرسِل يملك فعلًا العنوان الذي يكتبه في خانة «من». هذا يعني أن أي شخص يستطيع إرسال رسالة تظهر وكأنها من [email protected] دون أن يملك بريدك. المهاجمون يستغلّون ذلك في نوعين شائعين:

  • احتيال البريد التجاري (BEC): رسالة تنتحل مديرك أو المحاسب تطلب تحويلًا ماليًا أو تغيير أرقام حساب مورّد.
  • التصيّد باسم علامتك: رسائل تُرسَل لعملائك تنتحل شركتك، فتضر سمعتك حتى لو لم يكن خادمك مخترقًا أصلًا.

من دون إعداد DMARC، لا يملك خادم المستقبِل قاعدة واضحة يعتمد عليها للتمييز بين رسالتك الحقيقية والرسالة المنتحِلة، فيجتهد بمفرده — وقد يخطئ في الاتجاهين: يمرّر المنتحِل، أو يحجب رسالتك الشرعية. إذا كنت تحسم أصلًا بين Google Workspace وMicrosoft 365 وبريد الاستضافة، فاعلم أن الطبقات الثلاث تُضبط في كلٍّ منها، لكن مكان الإعداد يختلف.

الطبقة الأولى: SPF — من يحق له الإرسال باسمك

سجلّ SPF هو سجلّ نصّي (TXT) واحد في نطاقك يسرد الخوادم والخدمات المسموح لها بإرسال بريد نيابةً عنك. حين يصل بريد، يتحقّق المستقبِل: هل عنوان الخادم المُرسِل ضمن هذه القائمة؟ مثال لسجلّ يسمح لخوادم استضافتك وخدمة خارجية واحدة:

yourcompany.iq.   TXT   "v=spf1 a mx include:_spf.maram.iq -all"

الرمز -all في النهاية يعني «ارفض أي خادم غير مذكور» (صارم)، بينما ~all يعني «اعتبره مشبوهًا لكن لا ترفضه» (ليّن). ابدأ بـ ~all إن لم تكن متأكّدًا من حصر كل مُرسِليك، ثم شدّده إلى -all لاحقًا. انتبه: لا يجوز أن يكون لديك أكثر من سجلّ SPF واحد للنطاق، بل تُدمَج كل الخدمات داخل السطر نفسه عبر include.

الطبقة الثانية: DKIM — توقيع رقمي لكل رسالة

SPF يتحقّق من الخادم، لكنه لا يضمن أن محتوى الرسالة لم يُعبَث به. هنا يأتي دور DKIM: يضيف خادمك توقيعًا رقميًا خفيًّا لكل رسالة صادرة باستخدام مفتاح خاص، وتنشر أنت المفتاح العام المقابل في نطاقك ضمن سجلّ باسم «المُحدِّد» (selector). يتحقّق المستقبِل من التوقيع مقابل المفتاح المنشور، فيتأكّد أن الرسالة من خادمك فعلًا وأنها لم تُعدَّل في الطريق. شكل السجلّ العام:

default._domainkey.yourcompany.iq.   TXT   "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQ..."

في لوحات الاستضافة الحديثة يُفعَّل DKIM بنقرة، فتُنشأ المفاتيح ويُضاف السجلّ تلقائيًا. المهم أن تتأكّد أن كل مصدرٍ يرسل باسمك — خادم بريدك، ومنصّة النشرات، ونظام الفواتير — يوقّع بـ DKIM، وإلا فستفشل رسائله في هذه الطبقة.

الطبقة الثالثة: إعداد DMARC وربط الطبقتين

بعد نشر SPF وتفعيل DKIM، يأتي دور سجلّ DMARC نفسه (المُعرَّف في المعيار الرسمي على dmarc.org): سجلّ TXT واحد على المضيف _dmarc يحدّد السياسة ويطلب التقارير. سجلّ بداية آمن للمراقبة:

_dmarc.yourcompany.iq.   TXT   "v=DMARC1; p=none; rua=mailto:[email protected]; adkim=s; aspf=s; pct=100"

تشريح سجلّ DMARC

  • p=none — السياسة: لا تحجب شيئًا الآن، فقط راقِب وأرسِل التقارير. لاحقًا تصبح quarantine ثم reject.
  • rua=mailto:... — العنوان الذي تصلك عليه التقارير المجمّعة اليومية (من يرسل باسمك وماذا نجح وفشل).
  • adkim=s وaspf=s — «المحاذاة الصارمة»: يشترط تطابق النطاق تمامًا. استخدم r (مرن) إن كنت ترسل من نطاقات فرعية.
  • pct=100 — نسبة الرسائل التي تُطبَّق عليها السياسة؛ مفيدة للتدرّج (مثلًا pct=25 عند بدء الرفض).

لماذا p=none أولًا؟

لأن الرفض المباشر خطر: قد يكون لديك مُرسِلون شرعيون نسيتهم (نظام حجوزات، أداة تسويق، فرع آخر). إعداد DMARC بـ p=none يمنحك أسابيع من التقارير تكشف كل مُرسِليك الحقيقيين قبل أن تُفعّل الحجب — فلا تحجب فاتورةً أو نشرةً شرعية بالخطأ.

خطوات إعداد DMARC عمليًا (بالترتيب)

  1. انشر SPF: اجمع كل مصادر إرسالك في سجلّ SPF واحد، وابدأ بـ ~all.
  2. فعّل DKIM: من لوحة استضافتك أو مزوّد بريدك، وتأكّد أن كل المصادر توقّع.
  3. انشر DMARC بـ p=none: مع rua يشير إلى بريد مخصّص للتقارير.
  4. راقِب أسبوعين إلى أربعة: اقرأ التقارير، وأصلِح أي مُرسِل شرعي يفشل (بإضافته لـ SPF أو تفعيل DKIM له).
  5. تدرّج: انتقل إلى p=quarantine، وبعد استقرارها إلى p=reject — عندها يكتمل إعداد DMARC بحمايته الكاملة.

هذا التدرّج نفسه ينطبق سواء كان بريدك على استضافتك أو على منصّة سحابية. وإن كنت تخطّط أصلًا لـ نقل بريدك إلى استضافة جديدة دون فقد رسائل أو نقل موقعك بين خوادم cPanel دون توقّف البريد، فراجِع سجلّاتك الثلاثة بعد النقل مباشرة لأن تغيّر الخادم قد يكسر SPF أو DKIM.

كيف تقرأ تقارير DMARC؟

التقارير المجمّعة (Aggregate/RUA) تصلك ملفات XML يومية من مزوّدي البريد الكبار، تلخّص: كم رسالة وصلت باسم نطاقك، ومن أي عناوين خوادم، وكم نجح في SPF وDKIM وكم فشل. قراءتها يدويًا مرهقة، لذا تُستخدم عادةً أدوات تحويلها إلى لوحات مقروءة. ما تبحث عنه:

  • مُرسِلون شرعيون يفشلون: خدمة تخصّك لكنها غير مضبوطة — أصلِحها قبل التصعيد.
  • عناوين غريبة تفشل: غالبًا محاولات انتحال — وجودها دليل أنك تحتاج التصعيد إلى الحجب.
  • نسبة المحاذاة (alignment): نسبتك من الرسائل الناجحة يجب أن تقترب من 100% قبل p=reject.

أخطاء شائعة في إعداد DMARC

  • القفز إلى p=reject فورًا دون مرحلة مراقبة — أشهر سبب لحجب بريد شرعي.
  • وجود سجلّي SPF للنطاق نفسه — يُبطل التحقّق؛ ادمجهما في سجلّ واحد.
  • نسيان مُرسِل خارجي (منصّة نشرات أو نظام دعم) لا يوقّع بـ DKIM ولا يظهر في SPF.
  • عدم متابعة التقارير: نشر p=none ثم تجاهله لا يحمي شيئًا — إنه مرحلة مراقبة فقط لا حماية.
  • خلط النطاقات الفرعية: إن أرسلت من mail.yourcompany.iq فاضبط المحاذاة على r أو انشر سجلًّا للنطاق الفرعي.

الأسئلة الشائعة

هل إعداد DMARC وحده يكفي لمنع انتحال بريدي؟

لا يعمل DMARC بمفرده؛ هو يعتمد على SPF وDKIM. لا بدّ من نشر الثلاثة معًا: SPF وDKIM للتحقّق، وDMARC للسياسة والتقارير. وحده DMARC بلا الطبقتين لا يحقّق شيئًا.

هل يؤثّر إعداد DMARC على وصول بريدي الشرعي؟

في مرحلة p=none لا يؤثّر إطلاقًا — إنها مراقبة فقط. التأثير يبدأ عند quarantine وreject، ولهذا نتدرّج ونراقب التقارير أولًا لنتأكّد أن كل مُرسِليك الشرعيين يمرّون.

كم يستغرق إعداد DMARC حتى يكتمل؟

النشر التقني دقائق، لكن الوصول الآمن إلى p=reject يستغرق عادةً من أسبوعين إلى ثمانية أسابيع من المراقبة والتصحيح، بحسب عدد مصادر إرسالك.

ما الفرق بين p=quarantine وp=reject؟

quarantine تُرسل الرسالة الفاشلة إلى مجلد الرسائل غير المرغوبة (تبقى قابلة للاسترجاع)، بينما reject ترفضها قبل التسليم فلا تصل أصلًا. الأخيرة هي الحماية الكاملة، وتُفعَّل بعد التأكّد.

هل أحتاج نطاقًا خاصًا وبريدًا احترافيًا لتطبيق هذا؟

نعم، تحتاج بريدًا باسم نطاقك للتحكّم بسجلّاته. راجِع دليل استضافة البريد الاحترافي باسم نطاقك لضبط الأساس، ثم طبّق الطبقات الثلاث عليه.

الخلاصة

انتحال بريد الشركات ليس مشكلة برمجية في خادمك بل ثغرة في هوية نطاقك، وعلاجها يبدأ من DNS لا من صندوق الوارد. إعداد DMARC بطبقاته الثلاث — SPF وDKIM ثم السياسة المتدرّجة — يمنحك حمايةً حقيقية دون المخاطرة ببريدك الشرعي، شرط أن تبدأ بالمراقبة وتتدرّج بالتقارير لا بالتخمين.

هل تريد بريد شركة موثوقًا مع SPF وDKIM مضبوطة؟

في خدمة البريد الاحترافي من مرام هوست نوفّر بريدًا باسم نطاقك مع إعداد SPF وDKIM جاهزًا، ونساعدك في نشر سياسة DMARC والتدرّج بها بأمان. ابدأ بريد شركتك الموثوق الآن ←