سجلات SPF
تفويض خوادم إرسال البريد.
سجلات SPF درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما الذي يعالجه SPF
يتيح SPF (Sender Policy Framework) لمالك النطاق نشر قائمة بخوادم البريد المسموح لها بإرسال البريد الإلكتروني نيابة عن النطاق. وتتحقق الخوادم المستلمة من هذه القائمة لاكتشاف المرسلين المزوّرين.
يجيب SPF عن سؤال واحد: هل يُسمح للخادم الذي سلّم هذه الرسالة بإرسال بريد لهذا النطاق؟ إذا لم يكن الأمر كذلك، فالرسالة مشبوهة.
يُنشر كسجل TXT في DNS
تُنشر سياسة SPF كسجل TXT في DNS الخاص بنطاقكم. ويجب أن يكون هناك سجل SPF واحد فقط لكل نطاق.
مثال أساسي:
; DNS TXT record for company.com
company.com. IN TXT "v=spf1 ip4:198.51.100.4 include:_spf.google.com -all"كيفية تحقّق الخوادم المستلمة من SPF
عندما يتلقى خادم مستلم رسالة، يُجري فحص SPF:
- يقرأ نطاق MAIL FROM في المغلف (Return-Path)
- يبحث عن سجل TXT الخاص بـ SPF لذلك النطاق في DNS
- يقارن عنوان IP للخادم المتصل بالقائمة المصرح لها
- يعيد نتيجة: pass أو fail أو softfail أو neutral أو none
لاحظوا أن SPF يفحص مرسل المغلف، لا ترويسة From الظاهرة، وهو قيد مهم سنتناوله لاحقًا.
آليات SPF
يُبنى سجل SPF من آليات تصف المرسلين المصرح لهم:
ip4:198.51.100.4 authorize a single IPv4 address
ip4:198.51.100.0/24 authorize an IPv4 range
ip6:2001:db8::/32 authorize an IPv6 range
a authorize the domain's A record IP
mx authorize the domain's MX servers
include:_spf.vendor include another domain's SPF (vendors)
all matches everything (use with a qualifier)المؤهلات وآلية all
يمكن أن تحتوي كل آلية على مؤهّل يحدد النتيجة عند تطابقها:
+ Pass (default if omitted)
- Fail (hard fail - reject)
~ SoftFail (mark suspicious, usually accept)
? Neutral (no policy stated)
Endings:
-all reject anything not listed (strict, recommended)
~all soft-fail unlisted senders (monitoring / rollout)
+all allow everyone (NEVER use - defeats SPF)آلية include للمورّدين
ترسل معظم المؤسسات البريد عبر خدمات تابعة لجهات خارجية، مثل Google Workspace وMicrosoft 365 ومنصات التسويق وأنظمة التذاكر. وتفوّض آلية include إلى سجلات SPF الخاصة بهؤلاء المورّدين.
على سبيل المثال، يجلب include:_spf.google.com نطاقات IP المصرح بها لدى Google. وهذا يجعل سجلّكم سهل الصيانة؛ فالمورّد يحدّث نطاقاته، ولا يتعين عليكم ذلك.
يجب تضمين كل خدمة إرسال مشروعة، وإلا فسيفشل بريدها في فحص SPF.
حد عمليات بحث DNS العشر
يفرض SPF حدًا صارمًا: قد يتطلب تقييم سجل ما 10 عمليات بحث في DNS كحد أقصى. تستهلك آليات مثل include وa وmx عمليات بحث، كما تتراكم عمليات include المتداخلة بسرعة.
يؤدي تجاوز الحد إلى permerror، ويفشل فحص SPF عمليًا. ومن طرق المعالجة:
- إزالة عمليات include غير المستخدمة
- استخدام تسطيح SPF لاستبدال عمليات include بنطاقات IP مباشرة
- تجميع خدمات الإرسال
SPF ومشكلة إعادة التوجيه
لدى SPF نقطة ضعف معروفة: تُفسده إعادة التوجيه. فعند إعادة توجيه رسالة تلقائيًا، يصبح خادم إعادة التوجيه هو عنوان IP المتصل الجديد، وهو غير موجود في سجل SPF للنطاق الأصلي.
والنتيجة هي فشل SPF لرسالة مشروعة تمامًا. وهذا سبب رئيسي لعدم كفاية SPF وحده، وللحاجة إلى DKIM، الذي يظل صالحًا عند إعادة التوجيه، وإلى محاذاة DMARC إلى جانبه.
لا يفحص SPF سوى الظرف
من القيود المهمة أن SPF يتحقق من نطاق MAIL FROM في الظرف، وليس من ترويسة From الظاهرة التي يراها المستخدم.
يمكن للمهاجم اجتياز SPF باستخدام نطاقه هو في الظرف، مع الاستمرار في عرض نطاقكم في ترويسة From. وسيعتبر SPF وحده الرسالة «ناجحة»، رغم أنها منتحلة بالنسبة إلى القارئ.
يردم DMARC هذه الفجوة باشتراط محاذاة نطاق الظرف أو نطاق DKIM مع From الظاهرة.
نشر SPF بأمان
طبّقوا SPF تدريجيًا لتجنب حظر البريد المشروع:
- احصروا كل خدمة ترسل البريد باسم نطاقكم
- أنشئوا السجل مع جميع عمليات include المطلوبة
- ابدؤوا باستخدام
~all(فشل جزئي) وراقبوا المرسلين الذين لم تتم تغطيتهم - بعد التأكد، شددوا السياسة إلى
-all(فشل تام) - ابقوا ضمن حد عمليات البحث العشر
اختبروا باستخدام أداة لاختبار البريد قبل كل تغيير وبعده. فقد يؤدي سجل SPF الخاطئ إلى إرسال بريدكم أنتم إلى البريد العشوائي من دون ملاحظة.
سجل SPF واقعي
فيما يلي سجل لمؤسسة تستخدم Google Workspace، إلى جانب مورّد للتسويق ومورّد للدعم:
company.com. IN TXT "v=spf1 \
include:_spf.google.com \
include:sendgrid.net \
include:_spf.supportvendor.com \
ip4:198.51.100.4 \
-all"
; Listed senders pass; everything else hard-fails.اختبار سريع
اختبروا مدى فهمكم لـ SPF.
مراجعة
تعلّمتم كيفية عمل SPF:
- ينشر SPF سجل TXT في DNS يدرج الخوادم المصرح لها بالإرسال باسم نطاق
- يتحقق المستلمون من نطاق MAIL FROM في الظرف مقابل عنوان IP المتصل
- يُبنى من آليات (ip4, a, mx, include) ومؤهلات، وينتهي بـ
-allأو~all - انتبهوا إلى حد عمليات البحث العشر، وتعطّل إعادة التوجيه، وإلى أن SPF لا يفحص سوى الظرف، لا ترويسة From الظاهرة
- طبّقوه مع فشل جزئي، وراقبوا النتائج، ثم شددوه إلى فشل تام
ستتعلمون بعد ذلك كيف يوقّع DKIM الرسائل تشفيريًا.
الأسئلة الشائعة
هل درس «سجلات SPF» مجاني؟
نعم — نص درس «سجلات SPF» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «سجلات SPF»؟
تفويض خوادم إرسال البريد. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «سجلات SPF»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.