← العودة إلى مركز المعرفة

DMARC بعد RFC 9989: تقوية نطاق البريد من دون تعطيل التسليم

حل RFC 9989 محل مواصفة DMARC السابقة في مايو 2026. ولا يعني ذلك أن تنتقل المؤسسة فوراً إلى p=reject، بل أن تعيد بناء جرد المرسلين والتقارير وضبط التغيير بحيث تحمي النطاق ولا توقف البريد المشروع.

ف
فريق الأمن السيبراني في Virtekحماية البنية التحتية والبيانات

احصر المرسلين الفعليين

اسرد خوادم البريد ومنصات الحملات وCRM والبوابات والأنظمة المالية وخدمات الدعم والأجهزة التي ترسل تنبيهات. سجل لكل مصدر مالكاً ونطاق From الظاهر ومسار الإرجاع وتوقيع DKIM والحجم المتوقع.

ابحث خصوصاً عن المرسلين الظليين مثل نماذج المواقع القديمة والطابعات وخدمات الاختبار والمتعاقدين، إذ غالباً لا يظهرون إلا بعد تشديد السياسة.

تحقق من المحاذاة لا من نجاح منفصل

يستخدم DMARC فحوص SPF وDKIM، لكنه يتطلب محاذاة المعرف الموثق مع نطاق المؤلف. نجاح SPF لنطاق تقني يخص المزود لا يوثق From الذي يحمل العلامة، كما أن توقيع DKIM صحيحاً لنطاق آخر لا ينتج نجاح DMARC.

استخدم نطاق DKIM خاضعاً للإدارة ودوراناً للمفاتيح ومساراً احتياطياً للتدفقات الحرجة، وحافظ على سجل SPF ضمن حدود استعلامات DNS.

شدد السياسة تدريجياً

ابدأ بـ p=none واجمع التقارير المجمعة في نظام يصنف المصادر. عالج المرسلين المجهولين، ثم طبق الحجر على نسبة صغيرة وارفعها تدريجياً، وانتقل إلى الرفض بعد فترة مراقبة قابلة للقياس.

اختبر الحملات والأسماء البديلة وإعادة التوجيه والقوائم منفصلة، وراقب التسليم والشكاوى وأخطاء التوثيق، واحتفظ بخطة تراجع DNS مجربة.

اعتبر النطاق أصلاً مداراً

يجب أن يمر أي مزود جديد للحملات أو CRM بفحوص SPF وDKIM وDMARC قبل الإطلاق. امنح كل نطاق فرعي مالكاً وإعداداً معيارياً بدلاً من نسخ سجل عشوائي.

راجع التقارير وعمر المفاتيح والمصادر غير المستخدمة والنطاقات المشابهة. يقلل DMARC انتحال اسم الشركة، لكنه لا يستبدل فحص المحتوى وأمن الحسابات وتوعية المستخدمين.

هل تحتاجون إلى بنية
تناسب مهمتكم؟

نحلل المدخلات والمخاطر والقيود ثم نقترح حلاً مدروساً.

تحدث مع مهندس↗︎