Defaults.Exposed

Defaults.Exposedالإصلاحات › DMARC (الحماية من انتحال البريد)

كيف تُصلح DMARC (الحماية من انتحال البريد)

DMARC هو الإعداد الوحيد الذي يُخبر فعلاً مزوّدي البريد حول العالم بحظر الرسائل التي تزيّف اسم نشاطك التجاري. يتحقق SPF وDKIM من الأقفال؛ ويقرّر DMARC ما يحدث حين يفشل تزييف ما في الفحص — رميه، أو وضع علامة عليه، أو تمريره. اضبطه خطأً فيكون نطاقك قابلاً للتزوير بالكامل؛ اضبطه صواباً فيتوقف الانتحال عند صندوق الوارد.

الخلاصة لعملك: بدون فرض DMARC، يستطيع مجرم إرسال بريد يبدو تماماً وكأنه صادر من نشاطك التجاري — إلى عملائك وموظفيك ومورّديك — فيصل إلى صندوق الوارد لديهم، لا إلى مجلد البريد غير المرغوب فيه. يُحتال على الناس باسمك، فيلومونك.

ماذا قد يكلّفك هذا

لماذا يهمّ. لم يُصمَّم البريد الإلكتروني يوماً ليثبت من أرسله فعلاً، فتزييف عنوان 'من' أمر تافه. وDMARC هو الضابط الوحيد الذي يحوّل 'يمكننا اكتشاف المزيّفات' إلى 'تُحظر المزيّفات' — كما يمنحك التقارير اليومية التي تكشف من يرسل البريد باسم علامتك التجارية. يعامل مزوّدو صناديق البريد الكبار الآن سياسة DMARC المفقودة أو غير المفروضة كإشارة ثقة ضدّك، فهذا يؤثر في إيصال بريدك أنت أيضاً.

ما هو DMARC، بكلمات بسيطة

للبريد الإلكتروني سرّ مشين: سطر “من” مجرد نصّ مكتوب. يستطيع أي شخص، في أي مكان، كتابة اسم نشاطك التجاري وعنوانه في خانة “من” في رسالة وإرسالها. لم يُصمَّم الإنترنت يوماً لمنعهم.

هناك ثلاثة إعدادات تُصلح هذا معاً. فكّر فيها كأمن مبنى:

قد تملك القائمة (SPF) والختم (DKIM) وتبقى بلا حارس. وهذا أكثر المواقف شيوعاً وأخطرها: الأقفال موجودة، لكن لا شيء يفرضها. DMARC هو الفرض. إنه الفرق بين “يمكننا معرفة أن هذا البريد مزيّف” و”هذا البريد المزيّف لا يصل أبداً إلى عميلك”.

ما قد يكلّفك هذا

هذا ليس نظرياً. إليك الطرق الملموسة التي يتحوّل بها نطاق غير محمي إلى أموال حقيقية وضرر حقيقي:

  1. احتيال الفاتورة المزيّفة. يرسل مجرم إلى عميلك ما يبدو تماماً كفاتورة حقيقية من فريق حساباتك — الاسم نفسه، والنطاق نفسه، وتصميم احترافي — لكن بتفاصيل حسابه المصرفي. ولأن نطاقك غير مفروض، تصل إلى صندوق الوارد، لا إلى مجلد البريد غير المرغوب فيه. يدفعها العميل. تكتشف الأمر بعد أسابيع حين يسأل عن طلبه. تكون الأموال قد ضاعت عادة، وكثيراً ما يحمّلك العميل مسؤولية الاختراق.

  2. تحويل احتيال المدير التنفيذي. يصل بريد يبدو وكأنه صادر منك، أنت المالك، إلى مسؤول الشؤون المالية: “هل يمكنك تمرير هذه الدفعة بشكل عاجل، أنا في اجتماع.” يبدو حقيقياً تماماً لأنه هو عنوانك — مزوّراً فحسب. وتخرج الدفعة. هذا النمط — اختراق البريد الإلكتروني التجاري — أحد أكثر عمليات الاحتيال كلفة التي تصيب الأنشطة الصغيرة، تحديداً لأن البريد صادر فعلاً من نطاقك أنت، فيمرّ مباشرة دون إثارة شك.

  3. العقد المفقود. يُجري عميل محتمل جادّ فحصاً أمنياً أو فحص مشتريات قبل التوقيع. تُبلّغ أدواته أن نطاقك “قابل للانتحال — لا فرض لمصادقة البريد”. وقد تكفي هذه العلامة الواحدة لمنح العقد لمنافس اجتاز نطاقه الفحص. ولا تسمع أبداً السبب الحقيقي.

  4. ضربة السمعة التي لا يمكن التراجع عنها. يُجرف نطاقك إلى حملة تصيّد. ينشر عشرات الأشخاص الذين خُدعوا باسمك تحذيرات وتقييمات. يستمر الهجوم أسبوعاً؛ ويبقى سؤال “هل هذه الشركة آمنة أصلاً؟” أشهراً.

  5. بريدك أنت يذهب إلى مجلد الرسائل غير المرغوب فيه. تَرتاب Google وYahoo الآن بشكل فعّال من النطاقات بلا DMARC مفروض. فتبدأ عروض الأسعار والفواتير والردود التي أرسلتها فعلاً بالوقوع بهدوء في مجلدات البريد غير المرغوب فيه. تتعثّر الصفقات ولا تعرف السبب أبداً.

ما هو فعلاً (وكيف يبدو “الجيد”)

يعيش DMARC كسطر نصّي واحد في إعدادات نطاقك — سجل DNS من نوع “TXT” منشور عند الاسم الخاص _dmarc.yourdomain. وبداخله بضع تعليمات قصيرة. اثنتان منها هما الأهمّ، وهما بالضبط الأمران اللذان يتحقق منهما هذا التقييم.

1. السياسة (p=) — أوامر الحارس. هذا هو الجزء الأعلى وزناً في الفحص. ويمكن أن يكون واحداً من ثلاثة أمور:

كيف يبدو “الجيد”: p=reject. أي شيء أقل يترك ثغرة.

تفصيلان تقنيان يتحقق منهما فحصنا أيضاً، يجدر معرفتهما حتى لا تُؤخَذ على حين غرّة:

2. عنوان التقارير (rua=) — رؤيتك. هذا هو الفحص الثاني في هذه الصفحة. وسم rua= يطلب من كل مزوّد بريد في العالم إرسال ملخّص يومي لك عمّن حاول إرسال بريد باسم نطاقك — أنظمتك أنت وأي منتحِلين. بدونه، أنت تطير بلا رؤية: لا فكرة لديك عمّن يسيء استخدام اسمك. ومعه، تكتشف الأنشطة التجارية بانتظام بين 5 و50 مُرسِلاً غير مصرّح لهم في اليوم الأول بالذات.

كيف يبدو “الجيد” للتقارير: عنوان rua=mailto: صالح (أو عنوان https: لخدمة تقارير) يستقبل التقارير فعلاً. يتحقق فحصنا من التنسيق — فالعنوان المكتوب خطأً أو المعطوب يعني أن التقارير تذهب بصمت إلى لا مكان، وهو ما يُقيَّم كنتيجة جزئية أو فاشلة رغم أن الوسم “موجود” تقنياً.

كيفية الإصلاح (مجاناً، ~30 دقيقة موزّعة على أسبوعين)

سلّم هذا القسم لمن يدير نطاقك أو موقعك الإلكتروني أو خدمتك التقنية — الإصلاح مجاني تماماً. نحن نتقاضى رسوماً فقط مقابل مراقبة بقائه صحيحاً بمرور الوقت، أو إدارة محفظة من النطاقات، أو إجراء تدقيق. أمّا التغيير نفسه فلا يكلّف شيئاً.

القاعدة الذهبية: لا تقفز أبداً مباشرة إلى reject. فعّل المراقبة أولاً، وراجِع التقارير، وتأكد من التعرّف على بريدك الحقيقي، ثم شدّد. بهذا الترتيب يكون آمناً؛ وبالاندفاع قد يُرسِل بريدك أنت إلى مجلد الرسائل غير المرغوب فيه.

الخطوة 1 — تأكد من وجود SPF وDKIM أولاً. يعتمد DMARC عليهما. إذا كان أيّهما مفقوداً، فعالج ذلك قبل فرض DMARC (راجِع صفحتَي SPF وDKIM).

الخطوة 2 — انشر سجل مراقبة مع تشغيل التقارير. أضِف سجل DNS من نوع TXT:

هذا يراقب ويُبلّغ دون حظر أي شيء بعد. وأجزاء adkim=s; aspf=s تطلب محاذاة صارمة — اتركها في البداية إن كنت غير متأكد، وأضِفها بمجرد تأكيد نظافة بريدك.

الخطوة 3 — اقرأ التقارير لمدة ~أسبوعين. تقارير DMARC الخام عبارة عن XML كثيف. استخدم خدمة تقارير مجانية (مثل dmarcian أو أداة DMARC المجانية من Postmark) لتحويلها إلى لوحة معلومات مقروءة. تأكد من اجتياز كل مُرسِل مشروع — مزوّد صندوق بريدك، وأداة نشرتك البريدية، ونظام إدارة علاقات العملاء، ومكتب المساعدة، وتطبيق الفوترة. وأصلِح أي مُرسِل حقيقي لا يجتاز.

الخطوة 4 — انتقل إلى quarantine. بمجرد نظافة بريدك الحقيقي، غيّر p=none إلى p=quarantine. وراقِب بضعة أيام أخرى.

الخطوة 5 — انتقل إلى reject. أخيراً غيّر p=quarantine إلى p=reject. أنت الآن محمي بالكامل. يبدو السجل النهائي هكذا:

v=DMARC1; p=reject; rua=mailto:dmarc@yourdomain; adkim=s; aspf=s

الخطوة 6 — لا تنسَ النطاقات الفرعية. تأكد من أنك لم تترك sp=none في مكانه. وإذا لم تنشر sp على الإطلاق، فإن النطاقات الفرعية ترث سياسة p= الرئيسية، وهو ما تريده.

ملاحظات حسب المنصة الشائعة:

الأخطاء الشائعة

ملاحظة حول التقييم

فحص السياسة (p=) أحد أثقل البنود وزناً في التقييم كله — لأنه العامل الأكبر منفرداً في ما إذا كان نشاطك التجاري قابلاً للانتحال. reject يكسب الدرجة الكاملة؛ وquarantine يكسب نحو النصف؛ وnone والسجل المفقود يُقيَّمان كفشل. وسياسة نطاق فرعي أضعف أو إطلاق pct= جزئي يخفض الدرجة لتطابق مستوى الحماية الفعلي الذي تملكه حقاً.

فحص التقارير (rua=) يحمل وزناً حقيقياً أيضاً، لكن فكّر فيه أقل كخانة تُؤشّر عليها وأكثر كالأداة التي تتيح لك الوصول إلى reject بأمان. أعدّه في الوقت نفسه مع سجل المراقبة، وسيُؤتي ثماره برؤية واضحة في اليوم الأول.

أعدّه على مُضيفك

خطوة بخطوة لدى المزوّدين الشائعين:

الأسئلة الشائعة

لستُ تقنياً على الإطلاق — هل هذا أمر يمكنني التعامل معه فعلاً؟

نعم، لكن ليس عليك القيام به بنفسك. الإصلاح عبارة عن سطرين يُضافان إلى إعدادات نطاقك، وهو مجاني. وأبسط طريق هو إعادة توجيه قسم 'كيفية الإصلاح' أدناه لمن يدير موقعك الإلكتروني أو دعمك التقني. يستغرق الأمر منهم عادة أقل من ساعة بكثير، موزّعة على أسبوعين من المراقبة الآمنة.

هل سيوقف تفعيل DMARC بالخطأ وصول بريدي أنا؟

قد يحدث ذلك — لكن فقط إذا تخطّيت الإطلاق الآمن. الغاية كلها من البدء بـ 'المراقبة فقط' (p=none) مع تشغيل التقارير هي المراقبة لأسبوعين والتأكد من أن كل مُرسِل مشروع (صندوق بريدك، وأداة نشرتك البريدية، وتطبيق فوترتك) معرَّف بشكل صحيح قبل التحويل إلى الحظر. بهذا الترتيب، لا يتأثر بريدك الحقيقي. والاندفاع مباشرة إلى 'reject' دون مراجعة التقارير هو الخطأ الشائع الوحيد الذي يُعطّل التسليم.

لديّ بالفعل SPF وDKIM مُعدّان. أليس هذا كافياً؟

لا — وهذه أهمّ نقطة يجب فهمها. SPF وDKIM هما الأقفال؛ وDMARC هو التعليمة التي تقول 'إذا لم تتطابق الأقفال، فارفض البريد'. بدون DMARC على 'reject'، قد يلاحظ خادم مستقبِل أن البريد مزوّر ويسلّمه رغم ذلك. SPF وDKIM شرطان مسبقان لعمل DMARC، لكنهما وحدهما لا يمنعان وصول بريد مزوّر إلى صندوق الوارد.

ما الفرق بين 'none' و'quarantine' و'reject'؟ أيّها أحتاج؟

'none' يراقب ويُبلّغ فقط — لا يوقف شيئاً، فلا يحميك. و'quarantine' يرسل المزيّفات إلى مجلد البريد غير المرغوب فيه. و'reject' يرفضها صراحةً، فلا تصل أبداً. 'reject' هو الهدف والإعداد الوحيد الذي يكسب الدرجة الكاملة. و'quarantine' خطوة وسيطة معقولة؛ و'none' نقطة بداية للأسبوعين الأولين، لا وجهة.

ما هذا الأمر المتعلق بالتقارير 'rua'، وهل أحتاجه؟

وسم rua يطلب من مزوّدي البريد إرسال ملخّص يومي لك عن كل نظام حاول إرسال بريد باسم نطاقك — بما في ذلك المجرمون. وهكذا تكتشف الأنشطة التجارية الـ 5 إلى 50 مُرسِلاً غير مصرّح لهم الذين يسيئون استخدام نطاق عادة في اليوم الأول. وهو وحده يحمل وزناً أقل من السياسة، لكنه السبيل للانتقال بأمان إلى 'reject' دون تعطيل بريدك الحقيقي، فأعدّه في الوقت نفسه.

نحن بالكاد نرسل بريداً، أو لا نرسل بريداً من هذا النطاق إطلاقاً. هل ما زلنا نحتاج DMARC؟

خصوصاً حينها. النطاق الذي يرسل قليلاً من البريد الحقيقي أو لا يرسل شيئاً هدف مثالي قليل الضجيج للمجرمين لانتحاله، لأن لا أحد يراقبه. والنطاق الذي لا ترسل منه بريداً أبداً ينبغي أن ينشر سياسة reject صارمة — إنه فوز نظيف قليل المخاطر يُغلق الباب تماماً.