نحوه راهاندازی DMARC: از p=none تا p=reject (راهنمای ۲۰۲۶)
راهنمای کامل و گامبهگام راهاندازی DMARC در سال ۲۰۲۶. از نظارت با p=none تا قرنطینه با p=quarantine و در نهایت اجرای کامل با p=reject — پیشنیاز ضروری برای نمایش لوگو در BIMI در Gmail و Apple Mail.
DMARC. گام به گام.
DMARC (Domain-based Message Authentication, Reporting, and Conformance) پیشنیاز اجتنابناپذیر BIMI است. دامنهای با p=none هرگز لوگویی در Gmail یا Apple Mail نمایش نخواهد داد، حتی اگر فایل SVG بهطور کامل و صحیح پیکربندی شده باشد. این راهنما مسیر کامل از استقرار اولیه تا اجرای کامل را پوشش میدهد.
پیشنیازها
پیش از ایجاد رکورد DMARC، از وجود موارد زیر اطمینان حاصل کنید:
- رکورد SPF — یک رکورد TXT در دامنه اصلی شما که مشخص میکند کدام سرورهای ایمیل مجاز به ارسال از طرف شما هستند. مثال:
v=spf1 include:_spf.google.com -all - رکورد DKIM — یک کلید عمومی منتشرشده در DNS که سرورهای دریافتکننده برای تأیید امضای ایمیلهای شما از آن استفاده میکنند. ارائهدهنده ایمیل شما این کلید را تولید میکند.
- دسترسی به DNS — دسترسی نوشتن به زون DNS دامنهتان (Cloudflare، Route 53، GoDaddy یا کنترل پنل ثبتکننده دامنه شما).
DMARC مستلزم پیکربندی صحیح حداقل یکی از SPF یا DKIM و همراستایی آن با دامنه From: است تا بهدرستی کار کند.
گام ۱: ایجاد رکورد نظارتی (p=none)
با یک سیاست فقط نظارتی شروع کنید. این حالت خطاهای احراز هویت را ثبت میکند بدون اینکه بر تحویل ایمیل تأثیری بگذارد.
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"
راهنمای تگها:
| تگ | الزامی | توضیحات |
|---|---|---|
v=DMARC1 |
بله | نسخه پروتکل. باید در ابتدا باشد. |
p=none |
بله | سیاست: فقط نظارت، هیچ اقدامی انجام نمیشود. |
rua=mailto: |
توصیهشده | آدرس ایمیل برای دریافت گزارشهای تجمیعی. |
pct=100 |
اختیاری | درصد ایمیلهایی که مشمول سیاست میشوند (پیشفرض: ۱۰۰). |
این رکورد را منتشر کنید و ۴۸ تا ۷۲ ساعت برای انتشار DNS صبر کنید.
گام ۲: خواندن گزارشهای تجمیعی
گزارشهای تجمیعی (RUA) بهصورت فایلهای پیوست XML ارسال میشوند، معمولاً روزی یک بار از هر منبع ارسالکننده. این گزارشها نشان میدهند:
- کدام آدرسهای IP ایمیلهایی با ادعای دامنه شما ارسال کردهاند
- آیا SPF و DKIM قبول یا رد شدهاند
- چه تعداد پیام از هر منبع ارسال شده است
به دنبال چه چیزی باشید: هر سرویس ارسال قانونی (ESP، CRM، سیستم تیکتینگ، پلتفرم بازاریابی شما) که در همراستایی SPF یا DKIM موفق نیست، باید پیش از حرکت به مرحله اجرا اصلاح شود. حرکت به p=reject با مشکلات همراستایی حلنشده باعث مسدود شدن ایمیلهای قانونی خواهد شد.
منابع رایجی که نیاز به پیکربندی جداگانه DKIM/SPF دارند: Mailchimp، Salesforce، HubSpot، Zendesk، SendGrid، Google Workspace، Microsoft 365.
گام ۳: حرکت به p=quarantine
پس از آنکه تمام منابع ارسال قانونی از احراز هویت عبور کردند، سیاست را به قرنطینه پیامهای ناموفق بهروزرسانی کنید:
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"
با pct=25 شروع کنید تا سیاست قرنطینه فقط روی ۲۵٪ پیامهای ناموفق اعمال شود. یک تا دو هفته نظارت کنید. اگر هیچ ایمیل قانونی قرنطینه نشد، به pct=100 افزایش دهید.
گام ۴: حرکت به p=reject
اجرای کامل. پیامهای احراز هویت نشده کاملاً رد میشوند و هرگز تحویل داده نمیشوند.
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100"
این حداقل الزام برای BIMI است. Gmail و Apple Mail رکورد BIMI شما را پردازش نخواهند کرد مگر دامنهتان p=quarantine یا p=reject با pct=100 داشته باشد. سیاست p=none برای BIMI نامرئی است — لوگو هرگز نمایش داده نخواهد شد، صرفنظر از اینکه سایر تنظیمات چقدر صحیح پیکربندی شده باشند.
چرا p=none مانع BIMI میشود
مشخصات BIMI الزام میکند که ارائهدهندگان صندوق پستی قبل از نمایش لوگو تأیید کنند که دامنه ارسالکننده سیاست DMARC اجراشده دارد. منطق این است: لوگو یک نشانه اعتماد است. نمایش لوگو برای دامنهای که کنترلهای ضد جعل را اجرا نکرده، به مهاجمان اجازه میدهد لوگوهای تأییدشده را روی ایمیلهای فیشینگ نمایش دهند. p=none هیچ اجرایی فراهم نمیکند، بنابراین ارائهدهندگان از پذیرش رکورد BIMI خودداری میکنند.
همراستایی: جزئیاتی که اکثر راهنماها از قلم میاندازند
DMARC فقط زمانی قبول میشود که دامنه احراز هویت شده با دامنه هدر From: همراستا باشد. دو حالت همراستایی وجود دارد:
- آزاد (پیشفرض): دامنه سازمانی باید مطابقت داشته باشد.
mail.example.comباexample.comهمراستا است. - دقیق: دامنه باید دقیقاً مطابقت داشته باشد.
mail.example.comباexample.comهمراستا نیست.
برای BIMI، از همراستایی آزاد (adkim=r; aspf=r) استفاده کنید، مگر دلیل خاصی برای حالت دقیق داشته باشید. همراستایی دقیق باعث شکست برای زیردامنهها و سرویسهای ارسال شخص ثالث میشود.
مرجع کامل رکورد
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:[email protected]; pct=100"
| تگ | مقدار | معنی |
|---|---|---|
p=reject |
رد | مسدود کردن ایمیل احراز هویت نشده |
sp=reject |
رد | اعمال همان سیاست به زیردامنهها |
adkim=s |
دقیق | همراستایی DKIM باید دقیق باشد |
aspf=s |
دقیق | همراستایی SPF باید دقیق باشد |
rua= |
ایمیل | مقصد گزارش تجمیعی |
pct=100 |
۱۰۰٪ | اعمال روی تمام ایمیلها |
گامهای بعدی
پس از رسیدن دامنهتان به p=reject:
- تولید SVG برای BIMI — از makeBIMI™ برای ایجاد فایل لوگوی مطابق با استاندارد W3C SVG Tiny P/S استفاده کنید. رایگان، بدون نیاز به ثبتنام.
- اجرای ممیزی DMARC — ابزار makeBIMI Domain Audit وضعیت رکوردهای DMARC، SPF و BIMI شما را بهصورت آنی بررسی میکند.
- دریافت گواهینامه — برای نمایش لوگو در Gmail، به VMC یا CMC نیاز دارید. veriBIMI℠ کل فرآیند گواهینامه را مدیریت میکند، شامل مدیریت اجرای DMARC، آمادهسازی SVG و درخواست از CA.