سياسة DMARC وتقاريره
فرض التوافق وقراءة التقارير.
سياسة DMARC وتقاريره درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما يضيفه DMARC
يربط DMARC (Domain-based Message Authentication, Reporting and Conformance) بين SPF وDKIM، ويعالج أكبر نقطة ضعف فيهما.
يصادق كل من SPF وDKIM على نطاق، لكن ليس بالضرورة على نطاق ترويسة From الظاهرة التي يراها المستخدم. ويشترط DMARC أن تكون تلك المصادقة متوافقة مع نطاق From، كما يخبر المستلمين بما يجب فعله عند فشل الرسالة، ويرسل إليكم التقارير.
مفهوم المحاذاة
تُعد المحاذاة جوهر DMARC. ولا تنجح الرسالة في DMARC إلا إذا نجحت في SPF أو DKIM وكان النطاق الذي تمت المصادقة عليه مطابقًا لنطاق From الظاهر.
- محاذاة SPF — يطابق نطاق MAIL FROM في الظرف نطاق From الظاهر
- محاذاة DKIM — يطابق نطاق DKIM في
d=نطاق From الظاهر
وهذا ما يمنع مهاجمًا من اجتياز SPF لنطاقه هو مع عرض نطاقكم في From.
المحاذاة الصارمة مقابل المرنة
يمكن فحص المحاذاة بنمطين، ويُضبط كل منهما بحسب الآلية:
- مرنة (افتراضيًا) — يجب أن تتطابق النطاقات المؤسسية، ويُسمح بالنطاقات الفرعية (يتوافق mail.company.com مع company.com)
- صارمة — يجب أن تتطابق النطاقات تمامًا
المحاذاة المرنة هي الخيار الافتراضي العملي، لأن المؤسسات ترسل بصورة مشروعة من نطاقات فرعية وعبر المورّدين. أما الصارمة فتوفّر تحكمًا أكبر عندما يمكن ضمان التوقيع باستخدام النطاق نفسه تمامًا.
سجل DMARC في DNS
يُنشر DMARC كسجل TXT في النطاق الفرعي الخاص _dmarc:
_dmarc.company.com. IN TXT \
"v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
ruf=mailto:forensic@company.com; pct=100; \
adkim=r; aspf=r; fo=1"شرح وسوم السياسة
تتحكم وسوم DMARC الأساسية في السلوك وإعداد التقارير:
p policy: none | quarantine | reject
sp policy for subdomains (defaults to p)
rua address for aggregate reports
ruf address for forensic (failure) reports
pct percent of mail the policy applies to (rollout)
adkim DKIM alignment mode: r (relaxed) | s (strict)
aspf SPF alignment mode: r (relaxed) | s (strict)
fo forensic report optionsمستويات السياسة الثلاثة
يحدد الوسم p= للمستلمين كيفية التعامل مع الرسائل التي تفشل في DMARC:
- p=none — عدم اتخاذ أي إجراء، والاكتفاء بإرسال التقارير (وضع المراقبة)
- p=quarantine — اعتبار البريد الفاشل مشبوهًا (وتوجيهه إلى البريد العشوائي)
- p=reject — رفض البريد الفاشل مباشرةً (أقوى حماية)
الهدف من أي عملية نشر هو الوصول إلى p=reject، الذي يحظر البريد المنتحل فعليًا. لكن البدء به دون تدرّج يعرّضكم لخطر إسقاط البريد المشروع.
التقارير التجميعية (RUA)
التقارير التجميعية (المرسلة إلى عنوان rua) هي ملخصات XML يومية من موفري البريد المستلم. وتعرض كل مصدر يرسل بريدًا باسم نطاقكم، وما إذا كان كل مصدر قد اجتاز SPF وDKIM والمحاذاة.
ومن خلال هذه التقارير تكتشفون:
- الخدمات المشروعة التي نسيتم التصريح لها
- محاولات انتحال نطاقكم
- المرسلين الذين أُعدّوا بشكل خاطئ قبل فرض السياسة
وهي الأداة الأهم لتطبيق DMARC بأمان.
قراءة تقرير تجميعي
تدرج تقارير XML التجميعية عناوين IP للمصادر مع نتائج المصادقة الخاصة بها:
<record>
<row>
<source_ip>198.51.100.4</source_ip>
<count>120</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</row>
<identifiers><header_from>company.com</header_from></identifiers>
</record>التقارير الجنائية (RUF)
توفر التقارير الجنائية (تقارير الإخفاق)، المرسلة إلى عنوان ruf، تفاصيل على مستوى كل رسالة حول حالات الإخفاق الفردية، بما في ذلك الترويسات المنقحة.
وهي مفيدة للتحقيق في حملات الانتحال النشطة. إلا أن:
- العديد من موفري الخدمة لا يرسلونها بسبب مخاوف الخصوصية
- قد تحتوي على بيانات حساسة عن المستلمين، لذا يجب التعامل معها بحذر
عمليًا، تؤدي التقارير التجميعية (rua) معظم العمل؛ أما التقارير الجنائية فهي إضافة اختيارية.
مسار آمن للطرح التدريجي
لا تنتقلوا مباشرةً إلى الرفض. استخدموا طرحًا تدريجيًا يستند إلى التقارير:
- انشروا p=none مع
ruaوراقبوا النتائج لأسابيع - أصلحوا إعدادات SPF وDKIM لكل مرسل شرعي تكشفه التقارير
- انتقلوا إلى p=quarantine، مع إمكانية استخدام
pctلزيادة النسبة تدريجيًا - عندما تتأكدون من عدم فشل أي رسالة شرعية، عيّنوا p=reject
يُتحقق من كل خطوة بمقارنتها بالتقارير التجميعية قبل تشديد السياسة أكثر.
النطاقات الفرعية وBIMI
توجد نقطتان عمليتان تكملان الصورة:
- سياسة النطاق الفرعي (sp) — عيّنوا سياسة للنطاقات الفرعية حتى لا يتمكن المهاجمون من انتحال
random.company.com. استخدمواsp=rejectحتى إذا كان النطاق الفرعي لا يرسل أي رسائل. - BIMI — بعد الوصول إلى
p=quarantineأوp=reject، يمكنكم نشر سجل BIMI لعرض شعاركم الذي تم التحقق منه في صناديق البريد الوارد التي تدعم ذلك، مما يوفر حافزًا تجاريًا لتطبيق DMARC.
تحقق سريع
اختبروا مدى فهمكم لـ DMARC.
مراجعة
تعلمتم كيف يفرض DMARC السياسات ويقدم التقارير:
- يتطلب DMARC أن تتوافق SPF أو DKIM مع نطاق From الظاهر
- يمكن أن تكون المحاذاة مرنة (مع السماح بالنطاقات الفرعية) أو صارمة (تطابق تام)
- تتصاعد سياسة
p=من none إلى quarantine ثم إلى reject - تساعد تقارير التجميع (rua) على تنفيذ طرح تدريجي وآمن، بينما تضيف تقارير التحليل الجنائي (ruf) تفاصيل لكل رسالة
- عيّنوا سياسة للنطاقات الفرعية وفكروا في استخدام BIMI بعد بدء فرض السياسة
وبذلك تكتمل دورة أمان البريد الإلكتروني: تفوّض SPF الخوادم، وتوقّع DKIM الرسائل، ويربط DMARC هذه الرسائل بنطاق From ويفرض السياسة.
الأسئلة الشائعة
هل درس «سياسة DMARC وتقاريره» مجاني؟
نعم — نص درس «سياسة DMARC وتقاريره» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «سياسة DMARC وتقاريره»؟
فرض التوافق وقراءة التقارير. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «سياسة DMARC وتقاريره»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف يعمل انتحال البريد الإلكتروني
- سجلات SPF
- توقيع DKIM
- سياسة DMARC وتقاريره