أنشئ سجل DMARC مع مسار طرح آمن من المراقبة إلى الفرض، وتحقّق من السياسة التي ينشرها نطاق ما اليوم.

أنشئ سياسة على اليسار مع مسار طرح من المراقبة إلى الفرض، أو انتقل إلى المدقّق لقراءة سجل DMARC الذي ينشره نطاق ما، وسمًا وسمًا.

السياسة

ما الذي يجب أن يفعله المستقبِلون بالبريد الذي يدّعي أنه من نطاقك لكنه يفشل في محاذاة SPF وDKIM معاً.

اترك الخيار على التوريث ما لم تحتج النطاقات الفرعية إلى قاعدة مختلفة.
أقل من 100 يجعل الباقي يعود إلى السياسة الأضعف. مفيد عند التصعيد التدريجي.
إعداد التقارير

التقارير المجمّعة هي الهدف الكامل من البدء بـ DMARC: فهي تُظهر لك كل مصدر يُرسِل باسم نطاقك.

ملخّصات XML يومية. إذا كان هذا العنوان على نطاق آخر، فيجب أن ينشر ذلك النطاق سجل تفويض.
نسخ فشل لكل رسالة. اختياري — معظم المستقبِلين لم يعودوا يُرسلونها.
المحاذاة

مدى دقّة تطابق نطاق SPF أو DKIM مع نطاق From الظاهر. المرنة تناسب معظم الإعدادات.

سجل DMARC الخاص بك
نوع السجل
TXT
الاسم / المضيف
_dmarc
TTL
3600
التطبيق التدريجي الموصى به

لا تنتقل مباشرةً إلى الرفض أبداً: ستحظر نشراتك الإخبارية وفواتيرك ومكتب الدعم الخاص بك. تحرّك خطوةً واحدةً في كل مرة، مع قراءة تقاريرك بين كل خطوة وأخرى.

  1. الأسابيع 1–4: المراقبة p=none; pct=100 انشر بالمراقبة فقط واقرأ التقارير المجمّعة. اعثر على كل مُرسِل شرعي واحرص على محاذاة SPF أو DKIM لكل منها.
  2. الأسابيع 5–6: عزل الربع p=quarantine; pct=25 انتقل إلى العزل على جزء من البريد. راقب الشكاوى وأي بريد شرعي يصل إلى مجلد الرسائل غير المرغوبة.
  3. الأسابيع 7–8: عزل كل شيء p=quarantine; pct=100 ارفعه إلى كل البريد. يجب أن تُظهر التقارير الآن حالات الفشل من مصادر لا تعرفها فقط.
  4. الأسبوع 9 وما بعده: الرفض p=reject; pct=100 انتقل إلى التطبيق الكامل، واستمر في قراءة التقارير — يظهر مُرسِلون جدد كلما اشترك فريق في أداة جديدة.
السجل المنشور
شرح وسوم السجل
الوسمالقيمةمعناه
وجهات التقارير الخارجية
نطاق الوجهةسجل التفويضالحالة
ما وجدناه

حول مولّد ومدقّق سجل DMARC

يبني مُنشئ ومُدقّق سجلات DMARC سجل TXT بالصيغة `_dmarc` الذي يُخبر المستقبِلين بما يفعلونه حين يفشل البريد الزاعم أنه من نطاقك في محاذاة كلٍّ من SPF وDKIM — والأهم من ذلك، إلى أين تُرسَل التقارير التي تكشف لك من يرسل باسمك. ومنذ فبراير 2024، يشترط Gmail وYahoo وجود سجل DMARC من كل من يرسل بريداً بالجملة إلى مستخدميهما.

يغطّي المُنشئ السياسة، وسياسة النطاق الفرعي، والنسبة المئوية، وعناوين التقارير، وأوضاع المحاذاة، وخيارات الفشل، وفترة الإبلاغ، ويرسم مسار الطرح الذي ينبغي لمعظم النطاقات اتباعه: المراقبة أولاً، ثم الحجر لجزء بسيط، ثم حجر كل شيء، ثم الرفض. القفز مباشرة إلى الرفض هو ما يجعل المؤسسات تحجب فواتيرها ونشراتها وردود دعمها.

يقرأ المُدقّق السجل الذي ينشره النطاق، ويشرح كل وسم بلغة واضحة، ويتحقّق من صحته وفق RFC 7489. ويُبلّغ عن سجل مفقود، أو عدة سجلات (يعاملها المستقبِلون كأنها بلا سياسة إطلاقاً)، أو وسم إصدار في غير موضعه، أو وسوم مشوّهة أو غير معروفة، أو `p=none` باقٍ منذ أشهر، أو `pct` أقل من 100، و — واحدة خفيّة تُضيّع تقاريرك بصمت — عنوان `rua` على نطاق آخر لم ينشر سجل تصريح الوجهة الخارجية الذي يشترطه RFC 7489 §7.1. كما يتتبّع رجوع نطاق المؤسسة، بحيث يُظهر فحص نطاق فرعي السياسة التي تنطبق عليه فعلاً.

كيفية استخدام مولّد ومدقّق سجل DMARC

  1. ابدأ في تبويب المُنشئ بالسياسة مضبوطة على المراقبة فقط، وأدخِل عنواناً للتقارير المجمَّعة.
  2. اترك المحاذاة على relaxed ما لم تعلم أن مُرسِلاً يحتاج مطابقة صارمة، واترك pct على 100.
  3. انشر السجل كسجل TXT باسم _dmarc على نطاقك.
  4. اقرأ التقارير المجمَّعة لبضعة أسابيع واضبط محاذاة SPF أو DKIM لكل مُرسِل مشروع تكشفه.
  5. انتقل إلى الحجر، ثم إلى الرفض، مع فحص التقارير بين كل خطوة.
  6. استخدم تبويب المُدقّق في كل مرحلة للتأكّد من أن السجل يُحلَّل وأن وجهات تقاريرك مُصرَّح بها.

الأسئلة الشائعة

لا يُحجب شيء: إنه يطلب من المستقبِلين تقارير فقط. وهو الخطوة الأولى الصحيحة، لأن تلك التقارير تكشف لك كل مصدر يرسل باسم نطاقك — لكن سجلاً متروكاً على p=none إلى الأبد لا يمنحك أي حماية من الانتحال.

نعم. يعمل DMARC بالتحقّق من أن الرسالة تجتاز SPF أو DKIM وأن النطاق المجتاز يتوافق مع عنوان From الظاهر. انشر SPF وDKIM وتحقّق منهما أولاً، ثم أضِف DMARC في وضع المراقبة.

غالباً لأن عنوان rua على نطاق مختلف عن النطاق الذي ينشر السجل. يشترط RFC 7489 على ذلك النطاق نشر سجل TXT في yourdomain._report._dmarc.theirdomain يحتوي v=DMARC1. وبدونه، يُسقِط المستقبِلون تقاريرك بصمت. يختبر المُدقّق هذا نيابة عنك.

تتيح المحاذاة المرنة اعتبار أي نطاق فرعي من نطاق مؤسستك متوافقاً — فنطاق ارتداد مثل mail.example.com يتوافق مع example.com. أما الصارمة فتشترط مطابقة تامة. والمرنة تناسب كل إعداد تقريباً.

بدون sp، ترث النطاقات الفرعية السياسة الرئيسية، وهو ما تريده عادةً. يحبّ المنتحلون النطاقات الفرعية غير المستخدمة، فإن ضبطت شيئاً فاجعله أشد لا أضعف — وفكّر في np=reject للنطاقات الفرعية غير الموجودة إطلاقاً.

نحو أربعة أسابيع في المراقبة، ثم أسبوعين في كل خطوة حجر، وتيرة شائعة. المهم ليس التقويم بل التقارير: انتقل فقط حين يأتي كل فشل تراه من مصدر لا تعرفه.

شارك هذا

عمليات البحث الشائعة
مولد سجل dmarc فحص dmarc التحقق من سجل dmarc بحث dmarc التحقق من صحة dmarc انشاء سجل dmarc سياسة dmarc reject معنى dmarc p=none عنوان تقرير dmarc rua اعداد dmarc للنطاق
هل تحتاج إلى مساعدة؟
هل واجهت مشكلة في هذه الأداة؟ أخبر فريقنا.
الإبلاغ عن مشكلة

أضف هذه الأداة المجانية إلى موقعك الخاص — انسخ والصق الكود أدناه.