احصر المرسلين الفعليين
اسرد خوادم البريد ومنصات الحملات وCRM والبوابات والأنظمة المالية وخدمات الدعم والأجهزة التي ترسل تنبيهات. سجل لكل مصدر مالكاً ونطاق From الظاهر ومسار الإرجاع وتوقيع DKIM والحجم المتوقع.
ابحث خصوصاً عن المرسلين الظليين مثل نماذج المواقع القديمة والطابعات وخدمات الاختبار والمتعاقدين، إذ غالباً لا يظهرون إلا بعد تشديد السياسة.
تحقق من المحاذاة لا من نجاح منفصل
يستخدم DMARC فحوص SPF وDKIM، لكنه يتطلب محاذاة المعرف الموثق مع نطاق المؤلف. نجاح SPF لنطاق تقني يخص المزود لا يوثق From الذي يحمل العلامة، كما أن توقيع DKIM صحيحاً لنطاق آخر لا ينتج نجاح DMARC.
استخدم نطاق DKIM خاضعاً للإدارة ودوراناً للمفاتيح ومساراً احتياطياً للتدفقات الحرجة، وحافظ على سجل SPF ضمن حدود استعلامات DNS.
شدد السياسة تدريجياً
ابدأ بـ p=none واجمع التقارير المجمعة في نظام يصنف المصادر. عالج المرسلين المجهولين، ثم طبق الحجر على نسبة صغيرة وارفعها تدريجياً، وانتقل إلى الرفض بعد فترة مراقبة قابلة للقياس.
اختبر الحملات والأسماء البديلة وإعادة التوجيه والقوائم منفصلة، وراقب التسليم والشكاوى وأخطاء التوثيق، واحتفظ بخطة تراجع DNS مجربة.
اعتبر النطاق أصلاً مداراً
يجب أن يمر أي مزود جديد للحملات أو CRM بفحوص SPF وDKIM وDMARC قبل الإطلاق. امنح كل نطاق فرعي مالكاً وإعداداً معيارياً بدلاً من نسخ سجل عشوائي.
راجع التقارير وعمر المفاتيح والمصادر غير المستخدمة والنطاقات المشابهة. يقلل DMARC انتحال اسم الشركة، لكنه لا يستبدل فحص المحتوى وأمن الحسابات وتوعية المستخدمين.

