قابلية التسليم

SPF وDKIM وDMARC: الدليل الكامل لمصادقة DNS للبريد البارد

آخر تحديث April 6, 2026
|
بواسطة فريق InboxOne
|
10 mins read
Server room with network cables

إذا كنت تدير حملات بريد بارد، فقد سمعت على الأرجح أن "المصادقة" أمر بالغ الأهمية لقابلية التسليم. لكن ماذا يعني ذلك فعلاً؟ والأهم من ذلك، كيف تُعدّها بشكل صحيح؟

في هذا الدليل الشامل، سنفصّل الأركان الثلاثة لمصادقة البريد الإلكتروني: SPF وDKIM وDMARC. وستتعلّم بالضبط ما يفعله كل بروتوكول، وكيف تضبطها بشكل صحيح، ولماذا لا يمكن التنازل عنها لأي شخص جاد بشأن البريد البارد.

وفقاً لدراسات حديثة، فإن الرسائل المُصادَق عليها بشكل صحيح أكثر احتمالاً بنسبة تصل إلى 50% للوصول إلى صندوق الوارد مقارنةً بالرسائل غير المُصادَق عليها. وقد أعلنت كل من Google وMicrosoft عن متطلبات مصادقة أكثر صرامة بدءاً من عام 2024، ما يجعل هذه المعرفة أشد أهمية من أي وقت مضى.

لماذا تهم مصادقة البريد الإلكتروني للبريد البارد

تخدم مصادقة البريد الإلكتروني غرضين أساسيين: تتحقق من أنك من تدّعي أنك هو، وتحمي نطاقك من الانتحال (spoofing) من قِبل جهات خبيثة. وبالنسبة لمرسلي البريد البارد، يُترجَم هذا مباشرةً إلى قابلية تسليم ووصول أفضل إلى صندوق الوارد.

دون مصادقة سليمة، لا يكون لدى مزوّدي البريد الإلكتروني أي وسيلة للتحقق من أن رسالة تدّعي أنها من نطاقك جاءت منك فعلاً. وكثيراً ما ينتج عن هذا الشك أن تكون رسائلك:

  • مُرشَّحة مباشرةً إلى مجلدات البريد المزعج
  • مُعلَّمة بتحذيرات أمنية (تحذير "كن حذراً بشأن هذه الرسالة" المُخيف)
  • مرفوضة كلياً من قِبل الخادم المستقبِل
  • مُعطاة أولوية أدنى في خوارزميات صندوق الوارد

إحصائية رئيسية: الرسائل ذات المواءمة السليمة لـ SPF وDKIM وDMARC تحظى بمعدل فتح أعلى بنسبة 10% في المتوسط، وفقاً لدراسة أجرتها Validity عام 2024.

SPF (إطار سياسة المرسل): خط دفاعك الأول

ما هو SPF؟

SPF هو بروتوكول مصادقة قائم على DNS يحدّد أي خوادم البريد مصرّح لها بإرسال البريد نيابةً عن نطاقك. تصوّره قائمةً بيضاء بالمرسلين المعتمَدين مُنشورة في سجلات DNS الخاصة بنطاقك.

عندما يتلقى خادم بريد مستقبِل رسالةً من نطاقك، فإنه يفحص سجل SPF الخاص بك ليرى ما إذا كان عنوان IP الخاص بالخادم المُرسِل مُدرَجاً في قائمة المعتمَدين. فإذا كان كذلك، تجتاز الرسالة مصادقة SPF. وإذا لم يكن، فإنها تفشل.

كيف يعمل SPF (خطوة بخطوة)

  1. ترسل رسالةً من your-domain.com
  2. يفحص الخادم المستقبِل سجلات DNS لـ your-domain.com
  3. يجد سجل SPF الخاص بك الذي يُدرِج عناوين IP والخدمات المصرّح بها
  4. يقارن عنوان IP الخاص بالخادم المُرسِل بقائمتك المصرّح بها
  5. تجتاز الرسالة SPF أو تفشل بناءً على تطابق عنوان IP

بناء سجل SPF وأمثلة عليه

سجل SPF هو سجل TXT يُضاف إلى DNS الخاص بنطاقك. وإليك المكوّنات الرئيسية:

v=spf1 include:_spf.google.com ~all

لنفصّل كل جزء:

  • v=spf1 - معرّف الإصدار (دائماً spf1)
  • include:_spf.google.com - يفوّض خوادم بريد Google
  • ~all - إخفاق طفيف (soft fail) للمرسلين غير المصرّح بهم (موصى به)

لمستخدمي Google Workspace الذين يرسلون بريداً بارداً، قد يبدو سجل SPF الكامل كالتالي:

v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 ~all

شرح مؤهّلات SPF

المؤهّلالمعنىالتوصية
+allاجتياز الكل (بلا حماية)لا تستخدمه أبداً
~allإخفاق طفيف (قبول مع وسم)موصى به لمعظم الحالات
-allإخفاق صارم (رفض)استخدمه بعد اختبار شامل
?allمحايد (بلا سياسة)غير موصى به

أخطاء SPF الشائعة الواجب تجنّبها

  • سجلات SPF متعددة: لا يمكن أن يكون لديك سوى سجل SPF واحد لكل نطاق
  • عدد كبير جداً من استعلامات DNS: لدى SPF حد أقصى قدره 10 استعلامات DNS
  • استخدام ‎+all: هذا يعطّل حماية SPF فعلياً
  • نسيان خدمات الطرف الثالث: ضمّن جميع الخدمات التي ترسل نيابةً عنك

DKIM (البريد المُعرَّف بمفاتيح النطاق): التواقيع التشفيرية للبريد

ما هو DKIM؟

يضيف DKIM توقيعاً رقمياً إلى رسائلك باستخدام تشفير المفتاح العام. وعلى عكس SPF (الذي يتحقق من الخادم المُرسِل)، يتحقق DKIM من أن محتوى الرسالة لم يُعدَّل أثناء النقل، ويؤكّد أن الرسالة جاءت من نطاقك.

تصوّر DKIM ختماً مانعاً للعبث على طرد. فعندما ترسل رسالةً، يوقّعها خادم بريدك بمفتاح خاص. ويستخدم الخادم المستقبِل مفتاحك العام (المنشور في DNS) للتحقق من التوقيع. وإذا عُدِّلت الرسالة بأي شكل، فلن يتطابق التوقيع.

كيف يعمل DKIM

  1. لدى نطاقك زوج مفاتيح عام/خاص (المفتاح العام في DNS، والمفتاح الخاص على خادم البريد)
  2. عندما ترسل رسالةً، يُنشئ الخادم بصمة (hash) لترويسات وجسم محدّدَين
  3. تُشفَّر هذه البصمة بمفتاحك الخاص (التوقيع)
  4. يُضاف التوقيع إلى ترويسة الرسالة
  5. يسترجع الخادم المستقبِل مفتاحك العام من DNS
  6. يفك تشفير التوقيع ويقارنه ببصمته الخاصة للرسالة
  7. إذا تطابقا، يجتاز DKIM؛ وإذا لم يتطابقا، فإنه يفشل

بنية سجل DKIM

سجل DKIM هو سجل TXT مُنشور على نطاق فرعي محدد. وبالنسبة لـ Google Workspace، يبدو عادةً كالتالي:

Host: google._domainkey.yourdomain.com Type: TXT Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...

لنفصّل المكوّنات:

  • google._domainkey - المُحدِّد (selector) ومعرّف ‎_domainkey
  • v=DKIM1 - إصدار DKIM
  • k=rsa - نوع المفتاح (تشفير RSA)
  • p=... - المفتاح العام (مُرمَّز بترميز base64)

توليد مفاتيح DKIM لـ Google Workspace

  1. اذهب إلى Google Admin Console > Apps > Google Workspace > Gmail
  2. انقر على "Authenticate email"
  3. اختر نطاقك وانقر على "Generate new record"
  4. اختر طول مفتاح 2048 بت (موصى به)
  5. انسخ السجل المُولَّد إلى مزوّد DNS الخاص بك
  6. انتظر انتشار DNS، ثم انقر على "Start authentication"

نصيحة احترافية: استخدم دائماً مفاتيح 2048 بت بدلاً من 1024 بت. فالمفاتيح الأقصر تُعدّ ضعيفة تشفيرياً وقد يعلّمها بعض المزوّدين.

DMARC (مصادقة الرسائل القائمة على النطاق وإعداد التقارير والتوافق): طبقة السياسة

ما هو DMARC؟

DMARC هو طبقة سياسة تقع فوق SPF وDKIM. وتفعل ثلاثة أمور مهمة:

  1. التحقق من المواءمة: يضمن تطابق ترويسة From: مع النطاق في SPF/DKIM
  2. فرض السياسة: يخبر الخوادم المستقبِلة بما يجب فعله بالرسائل الفاشلة
  3. إعداد التقارير: يرسل إليك تقارير عن نتائج مصادقة بريدك

دون DMARC، يمكن أن يجتاز SPF وDKIM كلٌّ على حدة بينما يظلّان يسمحان بمرور الرسائل المنتحَلة. ويسدّ DMARC هذه الفجوة باشتراط المواءمة بين عنوان From: المرئي والنطاق المُصادَق عليه.

بنية سجل DMARC

سجل DMARC هو سجل TXT على ‎_dmarc.yourdomain.com:

v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; pct=100; adkim=s; aspf=s

وإليك معنى كل وسم:

  • v=DMARC1 - الإصدار (دائماً DMARC1)
  • p=quarantine - السياسة: none أو quarantine أو reject
  • rua=mailto:... - المكان الذي تُرسَل إليه التقارير المُجمَّعة
  • pct=100 - نسبة الرسائل التي تُطبَّق عليها السياسة
  • adkim=s - وضع مواءمة DKIM (s=صارم، r=مرن)
  • aspf=s - وضع مواءمة SPF (s=صارم، r=مرن)

التدرّج في سياسة DMARC

نوصي بنهج مرحلي لتطبيق DMARC:

المرحلة 1: المراقبة (p=none)

v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com

اجمع البيانات دون التأثير في التسليم. شغّلها لمدة 2-4 أسابيع.

المرحلة 2: الحجر (p=quarantine)

v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com

ابدأ بنسبة 25%، وزِدها تدريجياً إلى 100% على مدى أسابيع.

المرحلة 3: الرفض (p=reject)

v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensics@yourdomain.com

أقصى حماية. لا تطبّقها إلا بعد اختبار شامل.

جمع كل شيء معاً: إعداد DNS كامل للبريد البارد

إليك مثالاً كاملاً على جميع سجلات DNS التي تحتاجها لنطاق بريد بارد يستخدم Google Workspace:

# MX Records (for receiving email) @ MX 1 ASPMX.L.GOOGLE.COM @ MX 5 ALT1.ASPMX.L.GOOGLE.COM @ MX 5 ALT2.ASPMX.L.GOOGLE.COM @ MX 10 ALT3.ASPMX.L.GOOGLE.COM @ MX 10 ALT4.ASPMX.L.GOOGLE.COM # SPF Record @ TXT "v=spf1 include:_spf.google.com ~all" # DKIM Record (example - get actual key from Google Admin) google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # DMARC Record _dmarc TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"

بسّط إعدادك: المنصات مثل InboxOne تضبط تلقائياً جميع سجلات DNS (SPF وDKIM وDMARC وMX) عند تجهيز نطاقات وصناديق بريد جديدة. وهذا يزيل أخطاء ضبط DNS اليدوية ويضمن مصادقة مثلى من اليوم الأول.

كيف تتحقق من إعداد مصادقة بريدك الإلكتروني

الطريقة 1: فحص ترويسات البريد

أرسل رسالة اختبارية إلى نفسك على Gmail، ثم اعرض الرسالة الأصلية (النقاط الثلاث > Show original). ابحث عن ترويسة Authentication-Results:

Authentication-Results: mx.google.com; dkim=pass header.i=@yourdomain.com header.s=google; spf=pass (google.com: domain of sender@yourdomain.com designates 1.2.3.4 as permitted sender); dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE)

الطريقة 2: الأدوات عبر الإنترنت

  • MXToolbox: افحص جميع سجلات DNS الخاصة بك واحصل على تشخيصات مفصّلة
  • mail-tester.com: أرسل رسالة اختبارية واحصل على درجة قابلية تسليم
  • DMARC Analyzer: حلّل تقارير DMARC الخاصة بك واعرضها بصرياً
  • Google Postmaster Tools: راقب سمعة نطاقك مع Gmail

الطريقة 3: التحقق عبر سطر الأوامر

# Check SPF record dig TXT yourdomain.com | grep spf # Check DKIM record dig TXT google._domainkey.yourdomain.com # Check DMARC record dig TXT _dmarc.yourdomain.com

نصائح متقدمة لمرسلي البريد البارد

1. استخدم النطاقات الفرعية للبريد البارد

ضع في اعتبارك إرسال البريد البارد من نطاق فرعي (مثل mail.yourdomain.com) بدلاً من نطاقك الجذري. فهذا يحمي سمعة نطاقك الرئيسي إذا حدث خطأ ما في حملاتك.

2. راقب تقارير DMARC

توفّر تقارير DMARC المُجمَّعة (rua) رؤى قيّمة عن مصادقة بريدك. فهي تُظهر لك:

  • أي عناوين IP ترسل بريداً من نطاقك
  • كم عدد الرسائل التي تجتاز المصادقة أو تفشل فيها
  • محاولات الانتحال المحتملة ضد نطاقك

3. تعامل مع حد استعلامات SPF العشرة

سجلات SPF محدودة بعشرة استعلامات DNS. فإذا استخدمت خدمات كثيرة، فقد تبلغ هذا الحد. ومن الحلول:

  • خدمات تسطيح SPF (SPF flattening) التي تحوّل آليات include إلى عناوين IP
  • استخدام آليات ip4/ip6 بدلاً من include حيثما أمكن
  • دمج خدمات البريد لتقليل عدد الاستعلامات

4. أحمِ النطاقات الجديدة

حتى مع مصادقة مثالية، تحتاج النطاقات الجديدة إلى وقت لبناء السمعة. ابدأ بحجم منخفض وزِده تدريجياً على مدى 2-4 أسابيع. واستخدم أدوات الإحماء لمحاكاة التفاعل العضوي وترسيخ أنماط إرسال إيجابية.

الخلاصة: المصادقة غير قابلة للتنازل

يشكّل SPF وDKIM وDMARC أساس قابلية تسليم البريد الإلكتروني. فدونها، تخوض معركة شاقة ضد مرشّحات البريد المزعج وخوارزميات مزوّدي الخدمة التي تزداد ارتياباً من البريد غير المُصادَق عليه.

والخبر السار هو أنه بمجرد ضبطها بشكل صحيح، تعمل هذه البروتوكولات بصمت في الخلفية، فتحسّن معدلات وصولك إلى صندوق الوارد مع كل رسالة ترسلها. والاستثمار في الوقت لإعدادها بشكل سليم يؤتي ثماره في صورة قابلية تسليم أفضل، ومعدلات فتح أعلى، وردود أكثر.

تذكّر: مزوّدو البريد الإلكتروني مثل Google وMicrosoft يشدّدون باستمرار متطلبات المصادقة لديهم. فما كان اختيارياً قبل خمس سنوات أصبح الآن إلزامياً لأي شخص جاد بشأن التواصل عبر البريد. اضبط مصادقتك بشكل صحيح اليوم، وستكون متقدّماً على المنحنى مع استمرار تطوّر المتطلبات.

FAQ

الأسئلة الشائعة

ما الفرق بين SPF وDKIM وDMARC؟

يتحقق SPF من أن الرسائل مُرسَلة من عناوين IP مصرّح بها، ويضيف DKIM توقيعاً تشفيرياً للتحقق من أن الرسالة لم يُعبَث بها، ويربط DMARC بينهما بسياسة تخبر الخوادم المستقبِلة بما يجب فعله بالرسائل التي تفشل في المصادقة.

هل أحتاج إلى البروتوكولات الثلاثة جميعها للبريد البارد؟

نعم، لتحقيق قابلية تسليم مثلى تحتاج إلى الثلاثة جميعها. فبإمكان SPF وحده تحسين قابلية التسليم بنسبة 10-15%، لكن الجمع بين SPF وDKIM وDMARC يمكن أن يحسّن معدلات الوصول إلى صندوق الوارد بنسبة تصل إلى 50% وفقاً لدراسات القطاع.

كم من الوقت يستغرق انتشار سجلات DNS؟

يستغرق انتشار DNS عادةً من 24 إلى 48 ساعة، وإن كانت تغييرات كثيرة تنتشر خلال بضع ساعات. وخلال هذه المدة، قد لا ترى بعض خوادم البريد سجلاتك الجديدة، ولهذا ينبغي أن تضبط المصادقة قبل إرسال الحملات.

بأي سياسة DMARC ينبغي أن أبدأ؟

ابدأ بـ p=none لمراقبة حركة بريدك دون التأثير في التسليم. وبعد 2-4 أسابيع من المراقبة، انتقل إلى p=quarantine، ثم في النهاية إلى p=reject للحصول على أقصى حماية. ويمنع هذا النهج التدريجي حظر الرسائل المشروعة.

هل يمكن أن يكون لديّ عدة سجلات SPF لنطاق واحد؟

لا، ينبغي أن يكون لديك سجل SPF واحد فقط لكل نطاق. فوجود عدة سجلات SPF قد يسبّب إخفاقات في المصادقة. وإذا كنت بحاجة إلى تفويض عدة خدمات، فادمجها في سجل SPF واحد باستخدام آلية include.

لماذا ما زالت رسائلي تذهب إلى البريد المزعج بعد إعداد المصادقة؟

مصادقة البريد الإلكتروني ليست سوى عامل واحد في قابلية التسليم. ومن العوامل الأخرى عمر النطاق وسمعته، وحجم الإرسال وأنماطه، ومحتوى البريد وتنسيقه، ومعدلات التفاعل، وما إذا كنت قد أحميت صناديق بريدك بشكل صحيح.

كيف أتحقق من أن SPF وDKIM وDMARC مضبوطة بشكل صحيح؟

يمكنك استخدام أدوات عبر الإنترنت مثل MXToolbox أو mail-tester.com، أو إرسال رسالة اختبارية إلى حساب Gmail والاطّلاع على ترويسات الرسالة الأصلية. ابحث عن "spf=pass" و"dkim=pass" و"dmarc=pass" في نتائج المصادقة.

Ready to Scale Your Outbound?

Your Cold Email Infrastructure Shouldn't Be the Bottleneck.

Domains, mailboxes, DNS, deliverability, and platform exports — all from one dashboard. Starting at $39/month for 10 production-ready mailboxes.

Inbox One Logo

Cold email infrastructure platform. Buy domains, provision Google Workspace mailboxes, auto-configure DNS, and export to 5 outreach platforms — all from one dashboard.

© 2026 InboxOne. All rights reserved.