تخطَّ إلى المحتوى
الأمن الرقمي

إعداد SPF وDKIM وDMARC لبريد الشركة خطوة بخطوة

رسائل شركتك تذهب إلى السبام أو يرسل محتال باسم دومينك؟ السبب غالباً سجلات DNS ناقصة. هذا شرح عملي لإعداد SPF وDKIM وDMARC والانتقال إلى الحماية الكاملة.

إعداد SPF وDKIM وDMARC لبريد الشركة خطوة بخطوة
محتويات المقال
  1. لماذا أصبح الأمر إلزامياً عملياً؟
  2. قبل البدء: اجرد كل من يرسل باسم دومينك
  3. الخطوة 1: إعداد سجل SPF
  4. الخطوة 2: تفعيل توقيع DKIM
  5. الخطوة 3: نشر سجل DMARC بسياسة المراقبة
  6. الأدوات الأخرى: النشرات والفواتير والمتجر
  7. أخطاء شائعة وكيف تكتشفها
  8. قائمة التحقق بعد إعداد SPF وDKIM وDMARC
  9. الخطوة التالية
  10. أسئلة شائعة

تخيّل أن عملاءك يتصلون ليسألوا عن فاتورة وصلتهم من بريد شركتك تطلب تحويل المبلغ إلى حساب جديد، وأنت لم ترسلها. أو العكس: عروض الأسعار الحقيقية التي يرسلها فريق المبيعات تنتهي في مجلد الرسائل غير المرغوبة لدى العميل. في الحالتين تكون المشكلة غالباً في ثلاثة سجلات DNS لم تُضبط بعد. إعداد SPF وDKIM وDMARC هو ما يثبت لخوادم البريد في العالم أن الرسالة خرجت فعلاً من شركتك.

الخلاصة قبل التفاصيل: SPF يحدد الخوادم المسموح لها بالإرسال باسم دومينك، وDKIM يضيف توقيعاً رقمياً يثبت أن الرسالة لم تُعدَّل، وDMARC يربط الاثنين ويخبر المستقبِل ماذا يفعل بالرسائل التي تفشل، ويرسل لك تقارير عنها. تحتاج الثلاثة معاً، وتستطيع إنجاز الإعداد الأساسي في ساعة واحدة، ثم مراقبة التقارير لبضعة أسابيع قبل التشديد.

هذا جزء من خطة الأمن الرقمي للشركات الصغيرة، وهو أيضاً أحد أهم دفاعاتك التقنية ضد التصيد الاحتيالي الذي ينتحل اسم شركتك.

لماذا أصبح الأمر إلزامياً عملياً؟

لم يعد التوثيق رفاهية تقنية. Google تشترط على كل من يرسل إلى حسابات Gmail الشخصية الالتزام بإرشادات المرسلين، وتشترط على من يرسل أكثر من 5000 رسالة يومياً وجود SPF وDKIM وسجل DMARC بسياسة لا تقل عن p=none. وقد أعلنت Google أنها بدأت منذ نوفمبر 2025 تشديد التطبيق، بحيث تتعرض الرسائل غير المتوافقة لرفض مؤقت أو دائم.

Microsoft لحقت بالخطوة: منذ 5 مايو 2025 تُرفض رسائل المرسلين الذين يرسلون أكثر من 5000 رسالة يومياً إلى عناوين outlook.com وhotmail.com وlive.com إذا لم تستوفِ SPF وDKIM وDMARC، بدلاً من تحويلها إلى مجلد الرسائل غير المرغوبة فقط.

قد تقول إن شركتك لا ترسل 5000 رسالة يومياً. هذا صحيح لأغلب الشركات، لكن النشرات البريدية والفواتير الآلية ورسائل المتجر تُحسب ضمن حجم الدومين كله، ثم إن السجلات نفسها تحمي سمعة دومينك وتمنع انتحاله بغض النظر عن الحجم.

قبل البدء: اجرد كل من يرسل باسم دومينك

أكثر الأخطاء شيوعاً هو ضبط SPF لمنصة البريد الرئيسية ونسيان باقي الأنظمة. قبل أن تكتب أي سجل، اجمع قائمة بكل خدمة ترسل بريداً من عنوان على دومينك:

  • منصة البريد الرئيسية: Google Workspace أو Microsoft 365 أو بريد الاستضافة.
  • أداة النشرات البريدية التي يستخدمها فريق التسويق.
  • برنامج المحاسبة أو الفوترة الذي يرسل الفواتير للعملاء.
  • نظام CRM أو نظام خدمة العملاء والتذاكر.
  • المتجر الإلكتروني أو موقع ووردبريس الذي يرسل إشعارات الطلبات.
  • أي طابعة أو ماسح ضوئي أو نظام داخلي يرسل تنبيهات.

ستحتاج أيضاً إلى الدخول إلى لوحة إدارة DNS لدى مسجّل الدومين أو لدى Cloudflare إن كنت تستخدمه. إن لم تكن متأكداً أين تُدار سجلاتك، راجع مقالنا عن إدارة الدومينات وإعدادات DNS.

الخطوة 1: إعداد سجل SPF

SPF سجل من نوع TXT على الدومين الرئيسي، يسرد الجهات المسموح لها بالإرسال. قواعد مهمة:

  • سجل SPF واحد فقط لكل دومين. وجود سجلين يجعل التحقق يفشل. إذا أضفت خدمة جديدة فعدّل السجل الموجود.
  • حد العشرة استعلامات: المواصفة تسمح بعشرة استعلامات DNS كحد أقصى أثناء التحقق، وكل include قد يستهلك أكثر من استعلام. تجاوز الحد يسبب خطأ PermError ويفشل SPF.
  • نهاية السجل: ~all تعني الفشل المخفف، و-all تعني الرفض الصريح. ابدأ بالمخفف حتى تتأكد من أن القائمة كاملة.

أمثلة شائعة، مع ضرورة مراجعة التوثيق الرسمي لكل مزود لأن القيم قد تتغير:

منصة البريد مثال سجل SPF ملاحظة
Google Workspace v=spf1 include:_spf.google.com ~all أضف include لكل خدمة أخرى ترسل باسمك
Microsoft 365 v=spf1 include:spf.protection.outlook.com -all Microsoft توصي بالنهاية الصارمة بعد التأكد من القائمة
Google مع أداة نشرات v=spf1 include:_spf.google.com include:(قيمة المزود) ~all بعض أدوات النشرات تستخدم دوميناً فرعياً خاصاً فلا تحتاج إضافتها هنا

الخطوة 2: تفعيل توقيع DKIM

DKIM يُضاف من داخل منصة البريد التي تولّد مفتاح التوقيع، ثم تنشر أنت المفتاح العام في DNS. لكل خدمة ترسل باسمك مفتاح DKIM خاص بها.

في Google Workspace

من وحدة تحكم المشرف ادخل إلى إعدادات Gmail ثم قسم مصادقة البريد (Authenticate email)، واختر الدومين، وولّد سجلاً جديداً بطول مفتاح 2048 بت إن كان مسجّل الدومين يدعمه. انسخ قيمة سجل TXT إلى DNS، وانتظر انتشار السجل، ثم عُد واضغط بدء المصادقة.

في Microsoft 365

من بوابة Microsoft Defender ادخل إلى سياسات البريد ثم إعدادات مصادقة البريد وتبويب DKIM. ستطلب منك Microsoft إنشاء سجلي CNAME باسم selector1._domainkey وselector2._domainkey. أنشئ الاثنين حتى لو كان واحد فقط نشطاً، لأن الثاني يُستخدم عند تدوير المفتاح. انسخ القيم من البوابة نفسها ولا تكتبها يدوياً؛ فتنسيقها تغيّر للدومينات الجديدة منذ 2025. وتذكر أن المفتاح الافتراضي 1024 بت، وMicrosoft توصي بـ 2048 بت.

نصيحة: لا تنسَ تفعيل DKIM لدومينك في أداة النشرات وبرنامج الفوترة والمتجر. هذه الأدوات ترسل افتراضياً بتوقيع دومينها هي، وهذا لا يحقق التوافق المطلوب لـ DMARC.

الخطوة 3: نشر سجل DMARC بسياسة المراقبة

DMARC سجل TXT على العنوان _dmarc.yourdomain.com. ابدأ دائماً بسياسة المراقبة:

v=DMARC1; p=none; rua=mailto:[email protected]

السياسة none لا تمنع أي رسالة، لكنها تجعل مزودي البريد يرسلون لك تقارير يومية بكل من أرسل باسم دومينك ونتيجة التحقق. التقارير بصيغة XML يصعب قراءتها يدوياً، لذلك يستخدم أغلب الناس أداة تحليل تقارير DMARC، وكثير منها يقدم خطة مجانية للدومينات الصغيرة.

مفهوم أساسي هنا هو التوافق (Alignment): لكي تنجح الرسالة في DMARC يجب أن تنجح في SPF أو DKIM، وأن يكون الدومين الذي نجح هو نفسه الدومين الظاهر في خانة «من». لهذا تفشل رسائل أداة النشرات أحياناً رغم أنها «موثّقة»؛ فهي موثقة باسم دومين المزود وليس دومينك.

الخطوة 4: من المراقبة إلى الرفض بأمان

الهدف النهائي هو p=reject، أي أن ترفض خوادم البريد أي رسالة تنتحل دومينك. الانتقال المتسرع قد يوقف فواتيرك الحقيقية، لذلك اتبع هذا الترتيب:

  1. انشر p=none وراقب التقارير أسبوعين إلى أربعة أسابيع.
  2. حدد كل مصدر شرعي يفشل، وأصلحه بإضافته إلى SPF أو تفعيل DKIM له.
  3. عندما تصبح المصادر الشرعية كلها ناجحة، انتقل إلى p=quarantine التي تحوّل الرسائل الفاشلة إلى مجلد غير المرغوب.
  4. راقب أسبوعين آخرين، وتأكد من عدم وجود شكاوى من العملاء أو الفريق.
  5. انتقل إلى p=reject، واستمر في قراءة التقارير شهرياً.

لا تنسَ الدومينات التي لا ترسل بريداً أصلاً، مثل دومينات قديمة أو احتياطية. ضع لها سجل SPF بقيمة v=spf1 -all وسجل DMARC بسياسة reject، حتى لا يستغلها المحتالون.

الأدوات الأخرى: النشرات والفواتير والمتجر

هنا يتعثر أغلب الناس، لأن إعداد SPF وDKIM وDMARC لمنصة البريد الرئيسية وحدها لا يغطي الأنظمة التي ترسل نيابة عنك. لكل أداة صفحة إعدادات باسم «توثيق الدومين» أو «Domain authentication» أو «Sender domain»، تطلب منك إضافة سجلات CNAME أو TXT محددة.

خياران عمليان لتنظيم الأمر:

  • الدومين الرئيسي لكل شيء: مناسب إذا كان عدد الأدوات قليلاً. تضيف كل أداة إلى SPF وتفعّل لها DKIM، مع مراقبة حد الاستعلامات.
  • دومين فرعي للإرسال الجماعي: مثل news.yourdomain.com للنشرات وbilling.yourdomain.com للفواتير الآلية. هذا يعزل سمعة البريد التسويقي عن بريد الموظفين، ويبقي سجل SPF الرئيسي قصيراً. انتبه إلى أن الدومين الفرعي يرث سياسة DMARC من الرئيسي ما لم تضع له سجلاً خاصاً.

بعد تفعيل أي أداة جديدة، أرسل منها رسالة اختبار إلى حساب Gmail وتأكد أن نتيجة DMARC ناجحة قبل إطلاق أي حملة أو ربط الفوترة الآلية بالعملاء.

أخطاء شائعة وكيف تكتشفها

المشكلة العَرَض الحل
سجلا SPF على الدومين نفسه فشل SPF لكل الرسائل ادمجهما في سجل واحد
تجاوز حد العشرة استعلامات خطأ PermError في أدوات الفحص احذف الخدمات غير المستخدمة، أو انقل أداة النشرات إلى دومين فرعي
DKIM مفعل في المنصة لكن السجل غير منشور الرسائل تُوقّع بدومين المزود الافتراضي انشر السجل وأعد تفعيل التوقيع
تقارير DMARC على بريد لا يقرؤه أحد مصادر فاشلة لا ينتبه إليها أحد وجّه التقارير لأداة تحليل أو صندوق مشترك يراجعه شخص محدد
القفز إلى reject في يوم واحد فواتير وإشعارات لا تصل للعملاء اتبع التدرج من none إلى quarantine ثم reject

للتحقق السريع أرسل رسالة إلى حساب Gmail، ثم افتح خيار «عرض الرسالة الأصلية»، وستجد نتيجة SPF وDKIM وDMARC لكل رسالة. وإذا كان دومينك على Cloudflare فستجد فيه أدوات تساعد على مراجعة سجلات البريد، وتحدثنا عنه أكثر في مقال Cloudflare للشركات.

قائمة التحقق بعد إعداد SPF وDKIM وDMARC

  • سجل SPF واحد يضم كل الخدمات الشرعية، دون تجاوز حد الاستعلامات.
  • DKIM مفعّل بمفتاح 2048 بت لمنصة البريد ولكل خدمة ترسل باسمك.
  • سجل DMARC منشور مع عنوان لاستقبال التقارير.
  • خطة زمنية مكتوبة للانتقال إلى quarantine ثم reject.
  • سجلات حماية للدومينات غير المستخدمة في الإرسال.
  • مراجعة شهرية للتقارير عند إضافة أي أداة جديدة.

الخطوة التالية

ابدأ اليوم بجرد الخدمات التي ترسل باسم دومينك ونشر سجل DMARC بسياسة none، فهذا لا يوقف أي رسالة لكنه يعطيك الصورة الكاملة خلال أيام. بعدها أكمل DKIM لكل خدمة، ثم ضع موعداً للانتقال إلى الرفض. إذا كانت لوحة DNS لديك موزعة بين أكثر من مزود فوحّدها أولاً، فهذا يوفر عليك أخطاء كثيرة لاحقاً.

أسئلة شائعة

هل أحتاج SPF وDKIM وDMARC إذا كانت شركتي ترسل رسائل قليلة؟

نعم. شرط الـ 5000 رسالة يومياً يخص قواعد المرسلين بالجملة، لكن السجلات الثلاثة تحمي دومينك من الانتحال وتحسن وصول رسائلك العادية. كما أن Google تطلب من كل من يرسل إلى Gmail الالتزام بإرشادات المرسلين.

هل يؤدي إعداد DMARC إلى توقف رسائلي؟

سياسة p=none لا توقف أي رسالة، وهي مخصصة للمراقبة وجمع التقارير. الخطر يأتي عند الانتقال إلى quarantine أو reject قبل إصلاح كل المصادر الشرعية، لذلك يجب التدرج ومراجعة التقارير أولاً.

كم يستغرق انتشار سجلات DNS الجديدة؟

غالباً من دقائق إلى بضع ساعات، وقد يطول أحياناً حسب إعدادات مدة التخزين المؤقت TTL لدى مزود DNS. إذا لم تتعرف منصة البريد على السجل فورا فانتظر ثم أعد المحاولة.

ما الفرق بين ~all و-all في سجل SPF؟

~all تعني أن الرسائل من خوادم غير مدرجة تُعامل كفشل مخفف وقد تُقبل مع وسمها، أما -all فتعني رفضها صراحة. ابدأ بالمخففة حتى تتأكد من أن قائمة الخدمات كاملة، ثم انتقل إلى الصارمة.

شارك المقال:
فريق تحرير تسويق أون لاين

فريق تحرير تسويق أون لاين: متخصصون في التسويق الرقمي والذكاء الاصطناعي للأعمال والأتمتة والسيو، نكتب محتوى عملياً مجرباً للشركات ورواد الأعمال العرب.

اقرأ أيضاً

شاركنا رأيك أو سؤالك

اترك تعليقاً

لن يُنشر بريدك الإلكتروني. تُراجَع التعليقات قبل نشرها، ولا تُقبل الروابط داخل التعليق.