إذا كنت تدير حملات بريد بارد، فقد سمعت على الأرجح أن "المصادقة" أمر بالغ الأهمية لقابلية التسليم. لكن ماذا يعني ذلك فعلاً؟ والأهم من ذلك، كيف تُعدّها بشكل صحيح؟
في هذا الدليل الشامل، سنفصّل الأركان الثلاثة لمصادقة البريد الإلكتروني: SPF وDKIM وDMARC. وستتعلّم بالضبط ما يفعله كل بروتوكول، وكيف تضبطها بشكل صحيح، ولماذا لا يمكن التنازل عنها لأي شخص جاد بشأن البريد البارد.
وفقاً لدراسات حديثة، فإن الرسائل المُصادَق عليها بشكل صحيح أكثر احتمالاً بنسبة تصل إلى 50% للوصول إلى صندوق الوارد مقارنةً بالرسائل غير المُصادَق عليها. وقد أعلنت كل من Google وMicrosoft عن متطلبات مصادقة أكثر صرامة بدءاً من عام 2024، ما يجعل هذه المعرفة أشد أهمية من أي وقت مضى.
تخدم مصادقة البريد الإلكتروني غرضين أساسيين: تتحقق من أنك من تدّعي أنك هو، وتحمي نطاقك من الانتحال (spoofing) من قِبل جهات خبيثة. وبالنسبة لمرسلي البريد البارد، يُترجَم هذا مباشرةً إلى قابلية تسليم ووصول أفضل إلى صندوق الوارد.
دون مصادقة سليمة، لا يكون لدى مزوّدي البريد الإلكتروني أي وسيلة للتحقق من أن رسالة تدّعي أنها من نطاقك جاءت منك فعلاً. وكثيراً ما ينتج عن هذا الشك أن تكون رسائلك:
إحصائية رئيسية: الرسائل ذات المواءمة السليمة لـ SPF وDKIM وDMARC تحظى بمعدل فتح أعلى بنسبة 10% في المتوسط، وفقاً لدراسة أجرتها Validity عام 2024.
SPF هو بروتوكول مصادقة قائم على DNS يحدّد أي خوادم البريد مصرّح لها بإرسال البريد نيابةً عن نطاقك. تصوّره قائمةً بيضاء بالمرسلين المعتمَدين مُنشورة في سجلات DNS الخاصة بنطاقك.
عندما يتلقى خادم بريد مستقبِل رسالةً من نطاقك، فإنه يفحص سجل SPF الخاص بك ليرى ما إذا كان عنوان IP الخاص بالخادم المُرسِل مُدرَجاً في قائمة المعتمَدين. فإذا كان كذلك، تجتاز الرسالة مصادقة SPF. وإذا لم يكن، فإنها تفشل.
سجل SPF هو سجل TXT يُضاف إلى DNS الخاص بنطاقك. وإليك المكوّنات الرئيسية:
v=spf1 include:_spf.google.com ~all
لنفصّل كل جزء:
لمستخدمي Google Workspace الذين يرسلون بريداً بارداً، قد يبدو سجل SPF الكامل كالتالي:
v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.50 ~all
| المؤهّل | المعنى | التوصية |
|---|---|---|
| +all | اجتياز الكل (بلا حماية) | لا تستخدمه أبداً |
| ~all | إخفاق طفيف (قبول مع وسم) | موصى به لمعظم الحالات |
| -all | إخفاق صارم (رفض) | استخدمه بعد اختبار شامل |
| ?all | محايد (بلا سياسة) | غير موصى به |
يضيف DKIM توقيعاً رقمياً إلى رسائلك باستخدام تشفير المفتاح العام. وعلى عكس SPF (الذي يتحقق من الخادم المُرسِل)، يتحقق DKIM من أن محتوى الرسالة لم يُعدَّل أثناء النقل، ويؤكّد أن الرسالة جاءت من نطاقك.
تصوّر DKIM ختماً مانعاً للعبث على طرد. فعندما ترسل رسالةً، يوقّعها خادم بريدك بمفتاح خاص. ويستخدم الخادم المستقبِل مفتاحك العام (المنشور في DNS) للتحقق من التوقيع. وإذا عُدِّلت الرسالة بأي شكل، فلن يتطابق التوقيع.
سجل DKIM هو سجل TXT مُنشور على نطاق فرعي محدد. وبالنسبة لـ Google Workspace، يبدو عادةً كالتالي:
Host: google._domainkey.yourdomain.com Type: TXT Value: v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...
لنفصّل المكوّنات:
نصيحة احترافية: استخدم دائماً مفاتيح 2048 بت بدلاً من 1024 بت. فالمفاتيح الأقصر تُعدّ ضعيفة تشفيرياً وقد يعلّمها بعض المزوّدين.
DMARC هو طبقة سياسة تقع فوق SPF وDKIM. وتفعل ثلاثة أمور مهمة:
دون DMARC، يمكن أن يجتاز SPF وDKIM كلٌّ على حدة بينما يظلّان يسمحان بمرور الرسائل المنتحَلة. ويسدّ DMARC هذه الفجوة باشتراط المواءمة بين عنوان From: المرئي والنطاق المُصادَق عليه.
سجل DMARC هو سجل TXT على _dmarc.yourdomain.com:
v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com; pct=100; adkim=s; aspf=s
وإليك معنى كل وسم:
نوصي بنهج مرحلي لتطبيق DMARC:
v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com
اجمع البيانات دون التأثير في التسليم. شغّلها لمدة 2-4 أسابيع.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com
ابدأ بنسبة 25%، وزِدها تدريجياً إلى 100% على مدى أسابيع.
v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensics@yourdomain.com
أقصى حماية. لا تطبّقها إلا بعد اختبار شامل.
إليك مثالاً كاملاً على جميع سجلات DNS التي تحتاجها لنطاق بريد بارد يستخدم Google Workspace:
# MX Records (for receiving email) @ MX 1 ASPMX.L.GOOGLE.COM @ MX 5 ALT1.ASPMX.L.GOOGLE.COM @ MX 5 ALT2.ASPMX.L.GOOGLE.COM @ MX 10 ALT3.ASPMX.L.GOOGLE.COM @ MX 10 ALT4.ASPMX.L.GOOGLE.COM # SPF Record @ TXT "v=spf1 include:_spf.google.com ~all" # DKIM Record (example - get actual key from Google Admin) google._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..." # DMARC Record _dmarc TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc@yourdomain.com"
بسّط إعدادك: المنصات مثل InboxOne تضبط تلقائياً جميع سجلات DNS (SPF وDKIM وDMARC وMX) عند تجهيز نطاقات وصناديق بريد جديدة. وهذا يزيل أخطاء ضبط DNS اليدوية ويضمن مصادقة مثلى من اليوم الأول.
أرسل رسالة اختبارية إلى نفسك على Gmail، ثم اعرض الرسالة الأصلية (النقاط الثلاث > Show original). ابحث عن ترويسة Authentication-Results:
Authentication-Results: mx.google.com; dkim=pass header.i=@yourdomain.com header.s=google; spf=pass (google.com: domain of sender@yourdomain.com designates 1.2.3.4 as permitted sender); dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE)
# Check SPF record dig TXT yourdomain.com | grep spf # Check DKIM record dig TXT google._domainkey.yourdomain.com # Check DMARC record dig TXT _dmarc.yourdomain.com
ضع في اعتبارك إرسال البريد البارد من نطاق فرعي (مثل mail.yourdomain.com) بدلاً من نطاقك الجذري. فهذا يحمي سمعة نطاقك الرئيسي إذا حدث خطأ ما في حملاتك.
توفّر تقارير DMARC المُجمَّعة (rua) رؤى قيّمة عن مصادقة بريدك. فهي تُظهر لك:
سجلات SPF محدودة بعشرة استعلامات DNS. فإذا استخدمت خدمات كثيرة، فقد تبلغ هذا الحد. ومن الحلول:
حتى مع مصادقة مثالية، تحتاج النطاقات الجديدة إلى وقت لبناء السمعة. ابدأ بحجم منخفض وزِده تدريجياً على مدى 2-4 أسابيع. واستخدم أدوات الإحماء لمحاكاة التفاعل العضوي وترسيخ أنماط إرسال إيجابية.
يشكّل SPF وDKIM وDMARC أساس قابلية تسليم البريد الإلكتروني. فدونها، تخوض معركة شاقة ضد مرشّحات البريد المزعج وخوارزميات مزوّدي الخدمة التي تزداد ارتياباً من البريد غير المُصادَق عليه.
والخبر السار هو أنه بمجرد ضبطها بشكل صحيح، تعمل هذه البروتوكولات بصمت في الخلفية، فتحسّن معدلات وصولك إلى صندوق الوارد مع كل رسالة ترسلها. والاستثمار في الوقت لإعدادها بشكل سليم يؤتي ثماره في صورة قابلية تسليم أفضل، ومعدلات فتح أعلى، وردود أكثر.
تذكّر: مزوّدو البريد الإلكتروني مثل Google وMicrosoft يشدّدون باستمرار متطلبات المصادقة لديهم. فما كان اختيارياً قبل خمس سنوات أصبح الآن إلزامياً لأي شخص جاد بشأن التواصل عبر البريد. اضبط مصادقتك بشكل صحيح اليوم، وستكون متقدّماً على المنحنى مع استمرار تطوّر المتطلبات.
يتحقق SPF من أن الرسائل مُرسَلة من عناوين IP مصرّح بها، ويضيف DKIM توقيعاً تشفيرياً للتحقق من أن الرسالة لم يُعبَث بها، ويربط DMARC بينهما بسياسة تخبر الخوادم المستقبِلة بما يجب فعله بالرسائل التي تفشل في المصادقة.
نعم، لتحقيق قابلية تسليم مثلى تحتاج إلى الثلاثة جميعها. فبإمكان SPF وحده تحسين قابلية التسليم بنسبة 10-15%، لكن الجمع بين SPF وDKIM وDMARC يمكن أن يحسّن معدلات الوصول إلى صندوق الوارد بنسبة تصل إلى 50% وفقاً لدراسات القطاع.
يستغرق انتشار DNS عادةً من 24 إلى 48 ساعة، وإن كانت تغييرات كثيرة تنتشر خلال بضع ساعات. وخلال هذه المدة، قد لا ترى بعض خوادم البريد سجلاتك الجديدة، ولهذا ينبغي أن تضبط المصادقة قبل إرسال الحملات.
ابدأ بـ p=none لمراقبة حركة بريدك دون التأثير في التسليم. وبعد 2-4 أسابيع من المراقبة، انتقل إلى p=quarantine، ثم في النهاية إلى p=reject للحصول على أقصى حماية. ويمنع هذا النهج التدريجي حظر الرسائل المشروعة.
لا، ينبغي أن يكون لديك سجل SPF واحد فقط لكل نطاق. فوجود عدة سجلات SPF قد يسبّب إخفاقات في المصادقة. وإذا كنت بحاجة إلى تفويض عدة خدمات، فادمجها في سجل SPF واحد باستخدام آلية include.
مصادقة البريد الإلكتروني ليست سوى عامل واحد في قابلية التسليم. ومن العوامل الأخرى عمر النطاق وسمعته، وحجم الإرسال وأنماطه، ومحتوى البريد وتنسيقه، ومعدلات التفاعل، وما إذا كنت قد أحميت صناديق بريدك بشكل صحيح.
يمكنك استخدام أدوات عبر الإنترنت مثل MXToolbox أو mail-tester.com، أو إرسال رسالة اختبارية إلى حساب Gmail والاطّلاع على ترويسات الرسالة الأصلية. ابحث عن "spf=pass" و"dkim=pass" و"dmarc=pass" في نتائج المصادقة.