Table of Contents
لماذا تُرسلُ المسائلَ التوثيقية
وكل يوم، تعبر بلايين الرسائل الإلكترونية الإنترنت، وتزوير جزء كبير منها، وتفتت الرسائل الإلكترونية المزخرفة، والهجمات الفادحة، ومحاولات نقل الشخصية تكلف بلايين الأعمال سنويا، كما أن بروتوكولات التوثيق البريدي - صندوق بريد SPF، DKIM، و DMARC - تشكل أساس نظام إيكولوجي آمن للبريد الإلكتروني، وبدونها، فإن نطاقك معرض للزوال، وتميز رسائلك المشروعة، التي يمكن أن تلحق ضررا بها.
إن توثيق سجلات هذه النظم على نحو صحيح ليس مهمة تكنولوجيا المعلومات فحسب، بل هو مهمة تجارية حاسمة، ويوفر هذا الدليل سيراً شاملاً ودقيقاً في الإنتاج في الجبهة الشعبية القومية السودانية، وDKIM، وDMARC، يغطي ما يفعله كل منهما، وكيفية وضعه، والأخطاء المشتركة التي ينبغي تجنبها، وكيفية رصده للأمن المستمر.
ما هو SPF؟
إطار السياسة الجنسانية هو طريقة لتوثيق البريد الإلكتروني تحدد هوية خواديم البريد المأذون لها بإرسال البريد الإلكتروني باسم مجالكم، وهو يعمل بنشر قائمة بالعناوين أو الأسماء المضيفة المعتمدة في سجل بيانات شركة TXT، وعندما يتلقى خادم البريد الإلكتروني رسالة تدعي أنها من نطاقكم، يفحص سجل أرقام التخطيط الاستراتيجي لمعرفة ما إذا كان البريد الإلكتروني الذي يرسل رقما رقما رقميا رقما (I-8217) غير مسموح به.
ويساعد الفريق على منع التجسس على البريد الإلكتروني، ولكن له حدود، ولا يفحص سوى نطاق المرسل المظروف (عنوان ])، ولا العنوان المرئي ، مما يعني أن المسامير يمكن أن تفسد اسم العرض بينما تستخدم مجالاً مختلفاً من المظاريف، وذلك هو السبب الذي يجعل الجبهة الوطنية القومية الموحدة مقترنة عادة بـ DKIM و DMARC.
كيف يعمل صندوق الحماية تحت الصهريج
وعندما يتم إرسال رسالة إلكترونية عن طريق SMTP، يعلن خادم البريد مرسل الظرف (عادةً مرسل الرد) ويقوم الخادم المتلقي بالبحث عن سجل أرقام التخطيط الارشادية الخاصة بذلك المجال، ويسجل سجلاً من نوع TXT يبدأ بـ يليه آليات ومُحدِّدات.
- و] < 8211؛ تحديد عناوين شركاء التنفيذ أو نطاقات الاستعراضات الأولية المسموح بإرسالها.
- ' 8211؛ واردات سياسة الصندوق الخاص للتنمية المستدامة في مجال آخر (يستخدم عادة لخدمات البريد الإلكتروني لأطراف ثالثة مثل شركة " سنغريد " أو " البريد " ).
- و](8211)؛ والإذن بالمجال(8217)؛ وسجلات A أو MX كمرسلة.
- ' 8211`؛ التحقق من وجود مجال معين (مستخدمة استخداماً حقيقياً).
- ' 8211؛ محدد يحدد الإجراء الافتراضي للمرسلين غير المطابقين.
ويمكن أن تكون هذه الصفات (pass)، (Softfail)، (خائفة)، أو (حيادية)، وتنتهي أكثر التجهيزات أمناً بـ لرفض جميع المرسلين غير المأذون لهم.
الاتحادات بين الأطراف
- Identify all legitimate email sources] for your domain: your own mail server IPs, your email service provider (e.g., Google Workspace, Microsoft 365, Zoho), and any third-party services that send emails (transactional, marketing, etc.).
- Log in to your DNS provider] (e.g., Cloudflare, AWS Route 53, GoDaddy, Namecheap).
- Add a new TXT record] for your domain (often the ]] record for the root domain.
- سد القيمة ]. مثال على مجال يستخدم حيز عمل غوغل وخدمة طرف ثالث:
v=spf1 include:_spf.google.com include:mailgun.org ~all
- The mechanism draws in the SPF policies of Google and Mailgun.
- Use during initial testing, then shift to after verifying no legitimate senders are blocked.
- Save and propagate. DNS changes can take up to 48 hours, but often propagate within minutes.
- Validate] with online tools like MXToolbox or Kitterman#8217;s SPF validator.
نقاط الضعف المشتركة
- Too many DNS lookups ' 8211; The SPF specification limits the total number of DNS lookups (including, a, mx, etc.) to 10. Exceeding this causes the SPF check to return a permanent error, often treated as a neutral result. To reduce lookups, consolidate includes or use a flat list of IPs where possible.
- Using ] ' 8211; A neutral qualifier does not enforce authentication; use or to provide meaningful policy.
- Forgetting to update] when changing email providers or add new services. always review your SPF record after any infrastructure change.
- Including too many third-party includes] without verifying they are necessary.
ما هو (ديم)؟
وتوفر شركة DomainKeys Identified Mail (DKIM) وسيلة مبدئية للتحقق من أن البريد الإلكتروني لم يُعبث بالمرور العابر وأنه جاء حقا من النطاق المطالب به، وتستخدم شركة DKIM زوجا من المفاتيح: مفتاحا خاصا يحتفظ به خادم البريد المرسل ومفتاحا عاما ينشر في سجل شركة DNS TXT، وعندما يرسل بريد إلكتروني، يوقع الخادوم الرسالة (أو يبث بها كاتبان) ويصدرانها في سجلهما.
DKIM is more robust than SPF because it survives email forwarding. SPF can break when a message is forwarded because the envel senter may change. DKIM, however, signs the original headers and body, so the signature remains valid even after forwarding.
كيف تم إنشاء التوقيعات
وعندما يتم التوقيع على البريد الإلكتروني، يضيف الخادم المرسل إلى رئيس يحتوي على بارامترات مثل المختار (الذي يستعمله الجمهور)، والمجال، وخوارزمية التوقيع (عادة ما تكون )، والمجالات الموقعة، ويُسحب الجسم من الرسالة ويدرج في التوقيع، ويستخرج الخادم المستقبلي المختار من العنوان الرئيسي([25]).
دليل عملي
- Enable DKIM signing in your email platform]. Most providers have a settings page to generate key.
- Note the selector]. Many platforms use [for Google Workspace] or . Providers like Microsoft 365 may use or .
- Copy the public key]. It will be a long base64 string.
- Add a TXT record] to your DNS with the hostname and the value provided by your email provider, which typically seems like:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...[truncated]
- The tag indicates the version. is the key type (default). is the public key data.
- Wait for propagation] and then test by sending an email and examining the headers for a valid DKIM signature. Tools like ] or Google#8217;s Postmaster Tools can verify.
DKIM Key Rotation and Security
وأفضل الممارسات هي تناوب مفاتيح DKIM دوريا (مثلا كل 6 أشهر) وكثير من مقدمي البريد الإلكتروني يتعاملون تلقائيا مع التناوب الرئيسي، وإذا ما تدبرتم أمر خادم البريد الخاص بك، تولدون زوجين رئيسيين جديدين بانتظام وتستكملون سجل إدارة الأمن الوطني، وتحافظون على المفتاح الخاص، ولا تكشفونه علنا.
(د) النظر أيضاً في استخدام Author Domain Signing Practices (ADSP) ] لبيان أن جميع الرسائل الإلكترونية من نطاقك ينبغي أن تكون موقعة على DKIM. However, ADSP is largely obsolete; DMARC now covers that use case.
ما هو DMARC؟
وتوحد الرابطة الوطنية للتضامن الاجتماعي والحركة الإسلامية للتحرير والتواصل في إطار سياسة واحدة، وتخبر لجنة التنسيق المعنية بالإجراءات المتعلقة بالألغام بتلقي حواسيب خدمة البريد عن ما ينبغي أن تفعله بالرسائل التي لا تدقق في كل من قوات الشرطة الخاصة وآلية الإبلاغ التي تعطي أصحاب المجالات صورة واضحة في حالات الإخفاق في توثيق البريد الإلكتروني، وتساعدهم على كشف التجاوزات وضبط تشكيلاتهم.
وتحدد سياسة المركز في سجل بياناته الخاصة بالتكسس والهاتف الفرعي (DMARC) في إطار [(FLT:36]) ويحدد السجل سياسة لطريقة معالجة البريد غير المستعمل: (الرصد فقط)، [(FLT:38]) (العلامة كعلامة)، أو (التوصيل غير المأجور).
كيف ادارة مكافحة المخدرات
DMARC introduces the concept of identifier alignment. For SPF to pass DMARC, the domain in the envelope from (or Return-Path) must align with the domain in the visible header. For DKIM, the signing domain (the ] parameter in the DKIM-Signature header) must align strict
وينجح التحقق من إدارة الموارد البحرية في حالة مرور واحد على الأقل من قوات السلام التابعة لرابطة أمم جنوب شرق آسيا أو شركة DKIM و] مواءمة مع المجال المستخدم في رئيس، وإذا فشل كلاهما، فإن سياسة لجنة التنسيق الإدارية تنفذ.
مركز تنسيق الشؤون القانونية: من الرصد إلى الإنفاذ
- Start with a policy [FLT:]] ]. This allows you to collect reports without affecting delivery.
- Add a report email address] using the tag (aggregate reports) and optionally (forensic reports).
v=DMARC1; p=none; rua=mailto:[email protected]
- Analyze the reports] for at least two weeks. Use tools like Postmark#8217;s DMARC Dashboard, DMARCian, or Dmarcian. Look for any legitimate services that are failing authentication and fix them (update SPF, add DKIM signing).
- Move to ] ] بمجرد أن تكون واثقاً من عدم وجود أي بريد إلكتروني شرعي يفشل.
- Finally, set ] ] after a month or two of successful quarantine handling. This tells receivers to block all unauthenticated email, providing the strongest protection against spoofing.
DMARC Tags and Options
- ] ' 8211؛ نسخة (توجيهية).
- ' 8211؛ السياسة المتعلقة بالمجال التنظيمي (وحيداً، حجراً، رفضاً).
- ' 8211` سياسة التخلف (إذا لم يكن محدداً، فإن الشبهات الموروثة ).
- أو ] ' 8211; DKIM alignment mode (strict or rested).
- أو ]] ' 8211؛ نمط مواءمة الإطار الاستراتيجي.
- ' 8211؛ عنوان بريد إلكتروني (خطابات) للتغذية الإجمالية (عادة البريد: URI).
- ' 8211; البريد الإلكتروني للتقارير الجنائية (المستخدمة لتفاصيل الفشل الفردي).
- ' 8211؛ خيارات الإبلاغ عن الفشل (مثل ]) لإعداد تقارير إذا لم يتم أي فحص.
- ' 8211؛ النسبة المئوية للرسائل التي تطبق السياسة العامة (استخدام 100 للإنفاذ الكامل).
DMARC Reporting and Monitoring
(أ) التقارير الإجمالية (الروما) هي ملفات XML التي يرسلها يومياً متلقيون مشاركون (مثل غوغل، ياهو، ميكروسوفت)، وتتضمن عدداً من الرسائل حسب المصدر IP، ونتائج التوثيق، والتصرف، وتقدم التقارير الجنائية (الريف) تفاصيل عن حالات الفشل الفردي، وتستخدم هذه التقارير لاكتشاف مرسلين غير مرخص لهم، أو خدمات غير موثقة، أو بريد إلكتروني مرسل يكسر التوثيق.
عدة أدوات مجانية ومدفوعة لتقارير لجنة التنسيق الإدارية وتقدمها في شكل قابل للقراءة، ويمكنك، من أجل نهج عملي، أن تنشئ خدمة لتقديم التقارير مثل dmarcian أو أن تستخدم حلولاً مفتوحة المصدر مثل parsedmarc ].
وضعه معا: استراتيجية متماسكة للتوثيق
وتمنع قوات الشرطة الوطنية الليبرية، وشركة DKIM، وشركة DMARC من إرسال رسائل غير مأذون بها إلى شركاء التنفيذ عن طريق استخدام نطاقك، وتكفل إدارة الشؤون الإدارية السلامة في الرسائل ومثبتاتها، وتتولى إدارة الشؤون الإنسانية تنسيق هذين الأمرين وتوفير طبقة لإنفاذ السياسات بالإضافة إلى إبرازها، وتنتج عن ذلك التكييف السليم لجميع الجهات الثلاثة أعلى قدر من القابلية للتوصيل وأقوى حماية من تضليل المجالات.
وهنا قائمة مرجعية لتشكيل مستوى الإنتاج:
- SPF:] Publish a record that includes all legitimate sending sources, respects the 10-lookup limit, and ends with ( after testing).
- DKIM: ] sign all outgoing emails with at least one selector. Rotate keys regularly. Ensure your email platform signs transactional and marketing emails.
- DMARC:] Start with ], analyze reports, then progress to and finally . Set alignment to rested unless you have strict requirements.
- Monitor continuously:] regularly check DMARC reports, especially after add new email services. Adjust records as needed.
معرض العالم الحقيقي: الاتحاد من أجل الإدارة
إذا كنت تستضيفين شركة توجيه وترسلين رسائل إلكترونية (مثلاً، رفات كلمة السر، والإخطارات)، فعليك أن توثق تلك الرسائل، فإذ أن تطبيقك المباشر يستخدم خدمة SMTP مثل شركة سندغريد أو مايلغونا، اتبع هذه الخطوات:
- Obtain the sending IPs or include domain from your SMTP provider (e.g., for SendGrid.
- أضف هذا إلى سجلك في صندوق البريد إذا أرسلت أيضاً من نظام آخر (مثل خادم بريد من الشرطة المدنية)
- تم إنتاج مفاتيح دي كيم في برنامجك الخاص بالمسح التصويري للدموع (SMTP)
- Set up a DMARC record with ] pointing to a monitored email address.
- اختبار بإرسال رسالة إلكترونية من (نيووس) إلى صندوق بريد مثل (جميل) وفحص مُعلّمين التوثيق
المسائل المشتركة
SPF PermError: Too many lookingups
إذا كان سجلك الخاص بصندوق الطاقة الخاص يتضمن بيانات متعددة ، يمكنك أن تتجاوز 10 مشاهدات من أجهزة التعقب، أو أن تصلح، إما أن تزيل غير ضروري، أو تجمعها باستخدام النطاقات IP، أو أن تنشئ صواعق فرعية مع سجل أرقام التخطيط الإرشادية.
التوقيع مفقود أو غير مقصود
تحقق من أن المفتاح الخاص مركب على الخادم المرسل، ولكفالة أن يُسمح لـ (دي كيم) بالتوقيع في فريق المراقبة، وتحقق من أن المختار في سجل د.إكس تي يطابق المختار في العنوان الإلكتروني.
DMARC Reports show Failures for Legitimate Email
الأسباب المشتركة: فشل البريد الإلكتروني المرسل إلى المستقبل لأن المستقبل يغير المظروف أو خدمات الأطراف الثالثة لا يوقع على DKIM أو يسيئ المواءمة، وبالنسبة لالبريد الإلكتروني المرسل، النظر في استخدام المركز الآسيوي للموارد (السلاسل المستلمة) إذا ما تم دعمه أو توجيهه للمتلقين إلى القائمة البيضاء، وفيما يتعلق بخدمات الأطراف الثالثة، إضافة التوقيع على نظام إدارة الديون والتحليل المالي وكفالة أن يشمل الصندوق خواديمهم.
الموارد الخارجية والمراجع
وللحصول على أعمق، يرجى الرجوع إلى هذه المصادر الموثوقة:
- RFC 7208: Sender Policy Framework (SPF)]
- RFC 6376: DomainKeys Identified Mail (DKIM)]
- RFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC)]
- Cloudflare#8217;s guide to SPF, DKIM, and DMARC]
- dmarcian DMARC record checker]
الأفكار النهائية
إن تشكيل قوات الأمن الخاصة، ودائرة إدارة الشؤون الإدارية، وإدارة الشؤون الإدارية، ليست مهمة غير متكررة بل عملية مستمرة، بل تطورت المناظر الطبيعية لتوثيق البريد، وكذلك التهديدات، وبإنشاء هذه السجلات على نحو صحيح ومراقبتها باستمرار، ستحمي مجالك، وتحسن إمكانية التسليم، وتبني الثقة مع المستفيدين، وتبدأ بمراجعة دقيقة للبنية التحتية المرسلة بالبريد الإلكتروني، وتطبق السجل الواحد تلو الآخر، ولن تتخطى مرحلة الإبلاغ.