Technical Reference · 2026 Edition

نحوه راه‌اندازی DMARC: از p=none تا p=reject (راهنمای ۲۰۲۶)

راهنمای کامل و گام‌به‌گام راه‌اندازی DMARC در سال ۲۰۲۶. از نظارت با p=none تا قرنطینه با p=quarantine و در نهایت اجرای کامل با p=reject — پیش‌نیاز ضروری برای نمایش لوگو در BIMI در Gmail و Apple Mail.

Last updated min read

DMARC. گام به گام.

DMARC (Domain-based Message Authentication, Reporting, and Conformance) پیش‌نیاز اجتناب‌ناپذیر BIMI است. دامنه‌ای با p=none هرگز لوگویی در Gmail یا Apple Mail نمایش نخواهد داد، حتی اگر فایل SVG به‌طور کامل و صحیح پیکربندی شده باشد. این راهنما مسیر کامل از استقرار اولیه تا اجرای کامل را پوشش می‌دهد.

پیش‌نیازها

پیش از ایجاد رکورد DMARC، از وجود موارد زیر اطمینان حاصل کنید:

  1. رکورد SPF — یک رکورد TXT در دامنه اصلی شما که مشخص می‌کند کدام سرورهای ایمیل مجاز به ارسال از طرف شما هستند. مثال: v=spf1 include:_spf.google.com -all
  2. رکورد DKIM — یک کلید عمومی منتشرشده در DNS که سرورهای دریافت‌کننده برای تأیید امضای ایمیل‌های شما از آن استفاده می‌کنند. ارائه‌دهنده ایمیل شما این کلید را تولید می‌کند.
  3. دسترسی به DNS — دسترسی نوشتن به زون DNS دامنه‌تان (Cloudflare، Route 53، GoDaddy یا کنترل پنل ثبت‌کننده دامنه شما).

DMARC مستلزم پیکربندی صحیح حداقل یکی از SPF یا DKIM و هم‌راستایی آن با دامنه From: است تا به‌درستی کار کند.

گام ۱: ایجاد رکورد نظارتی (p=none)

با یک سیاست فقط نظارتی شروع کنید. این حالت خطاهای احراز هویت را ثبت می‌کند بدون اینکه بر تحویل ایمیل تأثیری بگذارد.

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"

راهنمای تگ‌ها:

تگ الزامی توضیحات
v=DMARC1 بله نسخه پروتکل. باید در ابتدا باشد.
p=none بله سیاست: فقط نظارت، هیچ اقدامی انجام نمی‌شود.
rua=mailto: توصیه‌شده آدرس ایمیل برای دریافت گزارش‌های تجمیعی.
pct=100 اختیاری درصد ایمیل‌هایی که مشمول سیاست می‌شوند (پیش‌فرض: ۱۰۰).

این رکورد را منتشر کنید و ۴۸ تا ۷۲ ساعت برای انتشار DNS صبر کنید.

گام ۲: خواندن گزارش‌های تجمیعی

گزارش‌های تجمیعی (RUA) به‌صورت فایل‌های پیوست XML ارسال می‌شوند، معمولاً روزی یک بار از هر منبع ارسال‌کننده. این گزارش‌ها نشان می‌دهند:

  • کدام آدرس‌های IP ایمیل‌هایی با ادعای دامنه شما ارسال کرده‌اند
  • آیا SPF و DKIM قبول یا رد شده‌اند
  • چه تعداد پیام از هر منبع ارسال شده است

به دنبال چه چیزی باشید: هر سرویس ارسال قانونی (ESP، CRM، سیستم تیکتینگ، پلتفرم بازاریابی شما) که در هم‌راستایی SPF یا DKIM موفق نیست، باید پیش از حرکت به مرحله اجرا اصلاح شود. حرکت به p=reject با مشکلات هم‌راستایی حل‌نشده باعث مسدود شدن ایمیل‌های قانونی خواهد شد.

منابع رایجی که نیاز به پیکربندی جداگانه DKIM/SPF دارند: Mailchimp، Salesforce، HubSpot، Zendesk، SendGrid، Google Workspace، Microsoft 365.

گام ۳: حرکت به p=quarantine

پس از آنکه تمام منابع ارسال قانونی از احراز هویت عبور کردند، سیاست را به قرنطینه پیام‌های ناموفق به‌روزرسانی کنید:

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"

با pct=25 شروع کنید تا سیاست قرنطینه فقط روی ۲۵٪ پیام‌های ناموفق اعمال شود. یک تا دو هفته نظارت کنید. اگر هیچ ایمیل قانونی قرنطینه نشد، به pct=100 افزایش دهید.

گام ۴: حرکت به p=reject

اجرای کامل. پیام‌های احراز هویت نشده کاملاً رد می‌شوند و هرگز تحویل داده نمی‌شوند.

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100"

این حداقل الزام برای BIMI است. Gmail و Apple Mail رکورد BIMI شما را پردازش نخواهند کرد مگر دامنه‌تان p=quarantine یا p=reject با pct=100 داشته باشد. سیاست p=none برای BIMI نامرئی است — لوگو هرگز نمایش داده نخواهد شد، صرف‌نظر از اینکه سایر تنظیمات چقدر صحیح پیکربندی شده باشند.

چرا p=none مانع BIMI می‌شود

مشخصات BIMI الزام می‌کند که ارائه‌دهندگان صندوق پستی قبل از نمایش لوگو تأیید کنند که دامنه ارسال‌کننده سیاست DMARC اجراشده دارد. منطق این است: لوگو یک نشانه اعتماد است. نمایش لوگو برای دامنه‌ای که کنترل‌های ضد جعل را اجرا نکرده، به مهاجمان اجازه می‌دهد لوگوهای تأییدشده را روی ایمیل‌های فیشینگ نمایش دهند. p=none هیچ اجرایی فراهم نمی‌کند، بنابراین ارائه‌دهندگان از پذیرش رکورد BIMI خودداری می‌کنند.

هم‌راستایی: جزئیاتی که اکثر راهنماها از قلم می‌اندازند

DMARC فقط زمانی قبول می‌شود که دامنه احراز هویت شده با دامنه هدر From: هم‌راستا باشد. دو حالت هم‌راستایی وجود دارد:

  • آزاد (پیش‌فرض): دامنه سازمانی باید مطابقت داشته باشد. mail.example.com با example.com هم‌راستا است.
  • دقیق: دامنه باید دقیقاً مطابقت داشته باشد. mail.example.com با example.com هم‌راستا نیست.

برای BIMI، از هم‌راستایی آزاد (adkim=r; aspf=r) استفاده کنید، مگر دلیل خاصی برای حالت دقیق داشته باشید. هم‌راستایی دقیق باعث شکست برای زیردامنه‌ها و سرویس‌های ارسال شخص ثالث می‌شود.

مرجع کامل رکورد

text
_dmarc.yourdomain.com  IN  TXT  "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:[email protected]; pct=100"
تگ مقدار معنی
p=reject رد مسدود کردن ایمیل احراز هویت نشده
sp=reject رد اعمال همان سیاست به زیردامنه‌ها
adkim=s دقیق هم‌راستایی DKIM باید دقیق باشد
aspf=s دقیق هم‌راستایی SPF باید دقیق باشد
rua= ایمیل مقصد گزارش تجمیعی
pct=100 ۱۰۰٪ اعمال روی تمام ایمیل‌ها

گام‌های بعدی

پس از رسیدن دامنه‌تان به p=reject:

  1. تولید SVG برای BIMI — از makeBIMI™ برای ایجاد فایل لوگوی مطابق با استاندارد W3C SVG Tiny P/S استفاده کنید. رایگان، بدون نیاز به ثبت‌نام.
  2. اجرای ممیزی DMARC — ابزار makeBIMI Domain Audit وضعیت رکوردهای DMARC، SPF و BIMI شما را به‌صورت آنی بررسی می‌کند.
  3. دریافت گواهینامه — برای نمایش لوگو در Gmail، به VMC یا CMC نیاز دارید. veriBIMI℠ کل فرآیند گواهینامه را مدیریت می‌کند، شامل مدیریت اجرای DMARC، آماده‌سازی SVG و درخواست از CA.