Skip to main content
قابلية التسليم

SPF وDKIM وDMARC: دليل الإعداد الكامل لمرسلي البريد البارد في 2026

March 12, 2026|بواسطة فريق ColdBox|11 دقيقة قراءة
SPF وDKIM وDMARC: دليل الإعداد الكامل لمرسلي البريد البارد في 2026

لا يفرض سوى 7.6% من النطاقات عالمياً سياسة DMARC، ومع ذلك تحقق النطاقات المصادَق عليها بالكامل معدل وصول إلى صندوق الوارد أعلى بمقدار 2.7 مرة مقارنةً بالنطاقات غير المصادَق عليها. وإذا كنت ترسل بريداً بارداً دون تهيئة SPF وDKIM وDMARC بشكل صحيح، فأنت لا تخاطر بمجلدات البريد المزعج فحسب، بل تخالف تفويضات المرسلين الجماعيين لعام 2025 الصادرة عن Google وYahoo وMicrosoft.

لماذا تهم مصادقة البريد الإلكتروني أكثر من أي وقت مضى في 2026

جعلت Google وYahoo كلاً من SPF وDKIM وDMARC إلزامياً للمرسلين الذين يدفعون أكثر من 5,000 رسالة يومياً بدءاً من فبراير 2024. ولحقت بهما Microsoft في مايو 2025. وأضاف PCI DSS 4.0 معيار DMARC إلى متطلبات الامتثال لمعالجي المدفوعات في مارس 2025. والنتيجة: البريد غير المصادَق عليه يُوجَّه بشكل متزايد إلى البريد المزعج أو يُرفض تماماً.

متوسط معدل الوصول إلى صندوق الوارد عبر جميع المرسلين هو 83.1%، أي أن نحو رسالة واحدة من كل 6 لا تصل إلى صندوق الوارد أبداً. وبالنسبة للبريد البارد تحديداً، حيث تفتقر إلى علاقة قائمة مع المستقبِل، تُعد المصادقة أساسك للمصداقية مع خوادم البريد.

Inbox Placement Rate by Authentication Level (2025) 100% 75% 50% 25% 96% SPF+DKIM+DMARC 79% SPF+DKIM Only 59% SPF Only 34% No Auth

ماذا يفعل SPF وDKIM وDMARC فعلاً

تعمل هذه البروتوكولات الثلاثة كنظام متعدد الطبقات. فـ SPF يخبر الخوادم المستقبِلة بعناوين IP المصرّح لها بإرسال البريد نيابةً عن نطاقك. ويضيف DKIM توقيعاً تشفيرياً إلى كل رسالة، مثبتاً أن الرسالة لم يُعبَث بها أثناء النقل. ويربط DMARC بين SPF وDKIM ويخبر المستقبِلين بما يجب فعله عندما تفشل رسالة في فحوص المصادقة.

  • SPF (إطار سياسة المرسِل): سجل DNS من نوع TXT يسرد عناوين IP أو الخدمات المصرّح لها بالإرسال لنطاقك
  • DKIM (البريد المُعرَّف بمفاتيح النطاق): زوج مفاتيح عام/خاص — يوقّع خادم بريدك البريد الصادر، ويتحقق الخادم المستقبِل بمفتاحك العام في DNS
  • DMARC (مصادقة الرسائل وإعداد التقارير والتوافق القائمة على النطاق): سجل سياسة DNS يحدد إجراءات p=none أو p=quarantine أو p=reject للبريد الفاشل، بالإضافة إلى عناوين إعداد التقارير

إعداد SPF خطوة بخطوة

Blog content image

يحمي SPF نطاقك بالتصريح لمرسلين محددين

سجلات SPF هي مدخلات DNS من نوع TXT تدخل حيز التنفيذ خلال دقائق إلى 48 ساعة حسب مدة بقاء TTL في DNS لديك. وسجل SPF المُهيَّأ بشكل صحيح يمنع مرسلي البريد المزعج من تزوير نطاقك بوصفه المرسِل، وهي ممارسة تُسمى الانتحال. وبدون SPF، يستطيع أي خادم على الإنترنت الادعاء بأنه يرسل بريداً من نطاقك.

  1. الخطوة 1: سجّل الدخول إلى مزوّد DNS الخاص بك (Cloudflare أو GoDaddy أو Namecheap أو Route 53 وغيرها)
  2. الخطوة 2: أنشئ سجل TXT جديداً لنطاقك الجذر (@)
  3. الخطوة 3: عيّن القيمة إلى: v=spf1 include:_spf.google.com ~all (استبدلها بوسم include الخاص بمزوّد خدمة البريد لديك)
  4. الخطوة 4: إذا كنت تستخدم عدة خدمات إرسال، فاربط الـ includes سلسلةً: v=spf1 include:sendgrid.net include:_spf.google.com ~all
  5. الخطوة 5: أبقِ عدد عمليات البحث تحت 10 — فكل include يُحتسب عملية بحث واحدة
  6. الخطوة 6: تحقق باستخدام MXToolbox SPF Record Checker أو dig TXT yourdomain.com

خطأ SPF شائع

استخدام -all (فشل صارم) بدلاً من ~all (فشل ليّن) بوصفه سجل DMARC الأول لديك يمكن أن يحظر البريد المشروع فوراً إذا كان سجل SPF لديك غير مكتمل. ابدأ بـ ~all ولا تنتقل إلى -all إلا بعد أن تؤكد تقارير DMARC أنه لا يوجد بريد مشروع يفشل.

تشمل أخطاء SPF الشائعة تجاوز 10 عمليات بحث DNS (ما يسبب permerror)، أو سرد عناوين IP دون تضمين سجل SPF الخاص بمزوّد خدمة بريدك، أو وجود سجلات SPF مكررة. ولا يمكنك امتلاك سوى سجل SPF واحد من نوع TXT لكل نطاق — فتعدد السجلات يجعل السياسة تفشل.

إعداد DKIM خطوة بخطوة

يضيف DKIM توقيعاً تشفيرياً مُتحقَّقاً منه إلى كل رسالة صادرة

يستخدم DKIM زوج مفاتيح RSA بطول 2048 بت (الحد الأدنى الموصى به اعتباراً من 2025 — فمفاتيح 1024 بت باتت تُعلَّم من قبل Gmail). يحتفظ خادم بريدك أو مزوّد خدمة بريدك بالمفتاح الخاص ويوقّع الرسائل الصادرة. ويعيش المفتاح العام في DNS بوصفه سجل TXT تحت نطاق فرعي للمُحدِّد (selector). وتسترجع الخوادم المستقبِلة المفتاح العام وتتحقق من التوقيع.

  1. الخطوة 1: في مزوّد خدمة بريدك (Google Workspace أو Microsoft 365 أو SendGrid وغيرها)، انتقل إلى إعدادات DKIM وأنشئ زوج مفاتيح
  2. الخطوة 2: انسخ قيمة سجل DKIM من نوع TXT — ستبدو كالتالي: v=DKIM1; k=rsa; p=MIGfMA0GCSq...
  3. الخطوة 3: في DNS، أنشئ سجل TXT بالاسم: [selector]._domainkey.yourdomain.com (مثلاً google._domainkey.yourdomain.com)
  4. الخطوة 4: الصق قيمة المفتاح العام التي قدّمها مزوّد خدمة بريدك
  5. الخطوة 5: عُد إلى مزوّد خدمة بريدك وانقر 'Authenticate' أو 'Verify' لتأكيد انتشار DNS
  6. الخطوة 6: اختبر باستخدام: nslookup -type=TXT google._domainkey.yourdomain.com أو استخدم أداة DKIM Core validator

إذا كنت ترسل من عدة خدمات (خادم بريدك الخاص بالإضافة إلى أداة تواصل مثل ColdBox)، فكل خدمة إرسال تحتاج إلى مُحدِّد DKIM وزوج مفاتيح خاص بها. ولا تشارك المفاتيح الخاصة بين الخدمات.

إعداد DMARC وتصعيد السياسة خطوة بخطوة

يفرض DMARC سياسات المصادقة لديك ويمنحك وضوح إعداد التقارير

لا يستخدم سوى 37% من المرسلين الذين ينفّذون DMARC سياسة إنفاذ (حجر أو رفض). أما البقية فعالقون عند p=none، يحصلون على التقارير لكنهم لا يحمون نطاقهم. والنهج الصحيح هو طرح تدريجي على مدى 4-8 أسابيع، ينتقل من المراقبة إلى الإنفاذ بمجرد أن تؤكد التقارير أن تدفقات بريدك المشروعة مُصادَق عليها.

  1. الخطوة 1: أنشئ سجل TXT باسم _dmarc.yourdomain.com
  2. الخطوة 2: ابدأ بوضع المراقبة: v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; ruf=mailto:forensic@yourdomain.com; fo=1
  3. الخطوة 3: انتظر 2-4 أسابيع وحلّل التقارير المجمّعة (استخدم Postmark DMARC Analyzer أو Dmarcian أو الطبقات المجانية من Valimail)
  4. الخطوة 4: حدّد أي تدفقات بريد مشروعة تفشل في المصادقة وأصلح SPF/DKIM لتلك الخدمات
  5. الخطوة 5: انتقل إلى الحجر: v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@yourdomain.com
  6. الخطوة 6: ارفع pct إلى 50، ثم 100 على فترات من أسبوعين
  7. الخطوة 7: السياسة النهائية: v=DMARC1; p=reject; pct=100; rua=mailto:dmarc@yourdomain.com; aspf=s; adkim=s
سياسة DMARCماذا تفعلمتى تُستخدممستوى الخطورة
p=noneمراقبة فقط — لا إجراء على البريد الفاشلالأسبوع 1-4: إعداد تقارير أساسيةمنخفض
p=quarantine (pct=25)حجر 25% من البريد الفاشلالأسبوع 5-6: إنفاذ جزئيمتوسط
p=quarantine (pct=100)حجر كل البريد الفاشلالأسبوع 7-8: حجر كاملمتوسط-مرتفع
p=rejectرفض كل البريد الفاشل في طبقة SMTPالأسبوع 9+: إنفاذ كاملمرتفع (الحالة النهائية الصحيحة)

متطلبات محاذاة DMARC

يتطلب DMARC 'محاذاة' — إذ يجب أن يتطابق النطاق في ترويسة المرسِل (From) مع (أو يتوافق مع) النطاق المستخدم في مصادقة SPF أو DKIM. وهناك وضعا محاذاة: مرن (aspf=r وadkim=r) يسمح بتطابق النطاق الفرعي، وصارم (aspf=s وadkim=s) يتطلب تطابقاً تاماً.

وهذا مهم لمرسلي البريد البارد الذين يستخدمون نطاقات فرعية للتواصل. فإذا أرسلت من outreach.yourdomain.com لكن DMARC لديك على yourdomain.com، فستنجح المحاذاة المرنة. أما المحاذاة الصارمة فستفشل ما لم تُعِدّ DMARC على النطاق الفرعي بشكل منفصل. ويوصي معظم ممارسي البريد البارد بالمحاذاة المرنة لتجنب حظر الإرسال من النطاق الفرعي.

أدوات الاختبار والتحقق

  • MXToolbox: بحث مجاني في سجلات SPF وDKIM وDMARC والتحقق من صياغتها على mxtoolbox.com/SuperTool.aspx
  • Mail-Tester.com: أرسل رسالة اختبار إلى عنوان فريد واحصل على درجة بريد مزعج بالإضافة إلى تفصيل نجاح/فشل المصادقة
  • Google Postmaster Tools: لوحة مجانية لمراقبة السمعة والمصادقة لنطاقك (تتطلب حجم Google Workspace أو Gmail)
  • GlockApps: اختبار مدفوع لوصول قائمة البذور إلى صندوق الوارد — يُظهر ما إذا كان بريدك يصل إلى صندوق الوارد أو العروض الترويجية أو البريد المزعج عبر أكثر من 80 مزوّداً
  • Dmarcian: تصور التقارير المجمّعة لـ DMARC — تغطي الطبقة المجانية حتى 100,000 رسالة/شهر
  • DKIM Core Validator: تحقق من نشر مفتاح DKIM العام على dkimcore.org/tools/

استراتيجية النطاق الفرعي لمرسلي البريد البارد

إرسال البريد البارد من نطاقك الجذر يعرّض علامتك التجارية كلها للخطر

يستخدم ممارسو البريد البارد ذوو الخبرة نطاقات فرعية مخصصة (outreach.yourdomain.com وsales.yourdomain.com) أو نطاقات ثانوية (yourdomainoutreach.com) للتنقيب. وهذا يعزل سمعة إرسالك — فإذا عُلِّم نطاق تواصل، تبقى قابلية تسليم نطاقك الرئيسي للعملاء الواردين والبريد المعاملاتي غير متأثرة.

يحتاج كل نطاق فرعي أو نطاق ثانوي إلى سجلات SPF وDKIM وDMARC خاصة به. ويمكن لسجل SPF على النطاق الفرعي أن يشير إلى وسم include الخاص بمزوّد خدمة بريدك. وينبغي توليد مفاتيح DKIM خصيصاً لذلك النطاق. وأعدّ DMARC على النطاق الفرعي بحيث يشير إلى صندوق مراقبة تتفقده فعلاً أسبوعياً.

نصيحة احترافية

هيّئ عنوان إعداد تقارير rua (المجمّعة) في DMARC ليُوجَّه إلى صندوق مخصص أو أداة تحليل DMARC مثل Dmarcian. راجعه أسبوعياً خلال الشهر الأول. وتصل التقارير المجمّعة بصيغة ملفات XML — فاستخدم أداة تحليل بدلاً من قراءة XML الخام.

أخطاء الإعداد الشائعة وكيفية إصلاحها

الخطأالسببالإصلاح
SPF PermErrorأكثر من 10 عمليات بحث DNS في سجل SPFاستخدم أدوات تسطيح SPF لدمج نطاقات IP
توقيع DKIM غير صالحانتشار DNS غير مكتمل أو مُحدِّد خاطئانتظر 24-48 ساعة؛ تحقق من أن اسم المُحدِّد يطابق إعدادات مزوّد خدمة البريد
فشل محاذاة DMARCنطاق المرسِل (From) لا يطابق نطاق SPF/DKIMانتقل إلى المحاذاة المرنة أو صادِق على نطاق المرسِل بالضبط
سجلات SPF متعددةسجلا TXT لـ SPF على النطاق نفسهادمجهما في سجل TXT واحد
مفتاح DKIM قصير جداًمفتاح 1024 بت مُعلَّم من Gmailأعد التوليد بطول مفتاح 2048 بت
p=none إلى الأبدلم يُصعَّد سجل DMARC قطراجع التقارير وانتقل إلى الحجر بعد 4 أسابيع

الأسئلة الشائعة: SPF وDKIM وDMARC للبريد البارد

هل أحتاج إلى DMARC إذا كان لديّ SPF وDKIM بالفعل؟

نعم. فـ SPF وDKIM يصادقان على بريدك، لكن بدون DMARC لا توجد سياسة تخبر الخوادم المستقبِلة بما يجب فعله عند فشل المصادقة. وتطلب Google وYahoo وMicrosoft جميعها DMARC للمرسلين الجماعيين اعتباراً من 2025. وحتى سياسة p=none تفي بالتفويض بينما تجمع البيانات.

كم من الوقت يستغرق دخول DMARC حيز التنفيذ؟

تنتشر تغييرات DNS خلال دقائق إلى 48 ساعة حسب إعداد TTL لديك. اضبط TTL لسجل DMARC على 3600 (ساعة واحدة) أثناء الإعداد كي تتمكن من التكرار بسرعة. وبمجرد الاستقرار، ارفعه إلى 86400 (24 ساعة).

هل يمكنني إعداد SPF وDKIM وDMARC بنفسي دون مطوّر؟

نعم. فالسجلات الثلاثة جميعها مدخلات DNS من نوع TXT. وأي مسجّل نطاق أو مضيف DNS (Cloudflare أو GoDaddy أو Namecheap) يتيح لك إضافة سجلات TXT عبر واجهته الإلكترونية. ويوفّر مزوّد خدمة بريدك (Google Workspace أو SendGrid وغيرها) القيم الدقيقة للنسخ. وتستغرق العملية 30-60 دقيقة لشخص مرتاح مع إعدادات DNS.

ماذا يحدث إذا تخطيت مصادقة البريد الإلكتروني للتواصل البارد؟

يواجه البريد البارد غير المصادَق عليه معدل وصول إلى صندوق الوارد أقل بنسبة 10-20% مقارنةً بالبريد المصادَق عليه، وتلك الفجوة تتسع مع تشديد مزوّدي خدمة الإنترنت للإنفاذ. وقد ترفض Google وYahoo بريدك تماماً إذا تجاوزت 5,000 إرسال يومي دون مصادقة صحيحة. وتنطبق عتبات شكاوى البريد المزعج (0.3% مع Google) على المرسلين المصادَق عليهم — أما غير المصادَق عليهم فلا ملاذ لهم.

كم مرة ينبغي أن أتفقد تقارير DMARC؟

تفقّدها أسبوعياً خلال الشهر الأول من الإعداد. وبمجرد وصولك إلى p=reject بتقارير نظيفة، تكفي المراجعات الشهرية ما لم تُضِف مزوّد خدمة بريد جديداً أو تغيّر بنية إرسالك التحتية. وأي خدمة إرسال جديدة تضيفها ستظهر في تقارير DMARC المجمّعة بوصفها مصدراً جديداً يتطلب المصادقة.

هل يساعد DMARC في معدلات الرد على البريد البارد؟

مباشرةً، لا — فـ DMARC لا يؤثر في كيفية رد البشر. لكن بشكل غير مباشر، نعم — لأن إنفاذ DMARC يحسّن الوصول إلى صندوق الوارد. فالبريد الذي يصل إلى صندوق الوارد يُرى ويُردّ عليه. والبريد الذي يصل إلى البريد المزعج لا. والحملات الباردة المصادَق عليها بشكل صحيح تحقق معدلات رد أعلى قابلة للقياس لمجرد أن مزيداً من المستقبِلين يتلقونها فعلاً.

Start Free Today

Start Booking More Meetings This Week

Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.

Free trialNo credit cardSetup in 5 minutes