SPF، DKIM و DMARC چیست؟ راهنمای کامل جلوگیری از اسپم شدن ایمیلهای سازمانی
مقدمه
ایمیل همچنان یکی از مهمترین ابزارهای ارتباطی در کسب و کارها است، اما اگر ایمیلهای ارسالی شما به پوشه Spam منتقل شوند یا گیرنده نسبت به اعتبار آنها تردید داشته باشد، بخش مهمی از ارتباطات سازمانی شما مختل خواهد شد.
یکی از رایجترین دلایل اسپم شدن ایمیلها، نبود مکانیزمهای استاندارد برای احراز هویت فرستنده است. به همین دلیل، امروزه تقریباً تمامی سرویسهای ایمیل معتبر مانند Gmail، Outlook و Yahoo از فناوریهایی مانند SPF، DKIM و DMARC برای بررسی اعتبار ایمیلها استفاده میکنند.
اگر از ایمیل سازمانی استفاده میکنید یا قصد راهاندازی یک سرویس هاست ایمیل حرفهای را دارید، آشنایی با این سه فناوری ضروری است.
در این مقاله، به زبان ساده بررسی میکنیم که SPF، DKIM و DMARC چیستند، چه تفاوتی با یکدیگر دارند و چگونه به افزایش اعتبار و امنیت ایمیلهای سازمانی کمک میکنند.
چرا ایمیلها اسپم میشوند؟
قبل از آشنایی با SPF، DKIM و DMARC، بهتر است بدانیم چرا برخی ایمیلها هرگز به Inbox گیرنده نمیرسند.
سرویسدهندگان ایمیل مانند Gmail و Outlook برای محافظت از کاربران در برابر هرزنامه (Spam)، فیشینگ (Phishing) و جعل هویت (Email Spoofing)، تمامی ایمیلهای ورودی را بررسی میکنند. اگر سرور دریافت کننده نتواند هویت واقعی فرستنده را تأیید کند، احتمال انتقال ایمیل به پوشه Spam یا حتی رد شدن کامل آن افزایش پیدا میکند.
از مهمترین دلایل اسپم شدن ایمیلها میتوان به موارد زیر اشاره کرد:
- عدم وجود رکورد SPF
- فعال نبودن DKIM
- نداشتن سیاست DMARC
- تنظیمات نادرست DNS
- ارسال ایمیل از سرورهای غیرمجاز
- سابقه نامناسب دامنه یا آدرس IP
به همین دلیل، تنظیم صحیح SPF، DKIM و DMARC یکی از مهمترین اقدامات برای افزایش نرخ تحویل ایمیل (Email Deliverability) محسوب میشود.
SPF چیست؟
SPF مخفف Sender Policy Framework است و یکی از مهمترین استانداردهای احراز هویت ایمیل محسوب میشود.
وظیفه اصلی SPF این است که مشخص کند کدام سرورها مجاز هستند از طرف دامنه شما ایمیل ارسال کنند.
به بیان ساده، زمانی که یک سرور ایمیل پیامی را از دامنه شما دریافت میکند، ابتدا رکورد SPF دامنه را بررسی میکند تا مطمئن شود سرور ارسالکننده در لیست سرورهای مجاز قرار دارد یا خیر.
اگر سرور ارسالکننده در این لیست نباشد، احتمال دارد ایمیل بهعنوان Spam شناخته شود یا حتی بهطور کامل رد شود.
SPF چگونه کار میکند؟
فرض کنید دامنه شما example.com است و از یک میلسرور برای ارسال ایمیل استفاده میکنید.
در DNS دامنه، یک رکورد SPF تعریف میشود که مشخص میکند چه سرورهایی اجازه ارسال ایمیل از طرف این دامنه را دارند.
زمانی که ایمیلی ارسال میشود، سرور گیرنده:
- دامنه فرستنده را بررسی میکند.
- رکورد SPF را از DNS دریافت میکند.
- آدرس IP سرور ارسالکننده را با اطلاعات رکورد SPF مقایسه میکند.
- در صورت مطابقت، ایمیل معتبر شناخته میشود.
نمونه رکورد SPF
نمونهای از یک رکورد SPF:
v=spf1 a mx ip4:192.168.1.10 include:spf.example.com -all
اجزای این رکورد:
| بخش | توضیح |
|---|---|
v=spf1 |
نسخه SPF |
a |
سرور معرفیشده در رکورد A مجاز است. |
mx |
سرورهای موجود در رکورد MX مجاز هستند. |
ip4:192.168.1.10 |
این آدرس IPv4 مجاز به ارسال ایمیل است. |
include:spf.example.com |
رکورد SPF یک سرویس دیگر نیز بررسی شود. |
-all |
سایر سرورها مجاز نیستند. |
مزایای استفاده از SPF
فعال بودن SPF مزایای متعددی دارد، از جمله:
- جلوگیری از جعل آدرس فرستنده (Email Spoofing)
- افزایش اعتبار دامنه
- کاهش احتمال ورود ایمیل به پوشه Spam
- افزایش نرخ تحویل ایمیل (Email Deliverability)
- کمک به سرویسهای ایمیل برای شناسایی فرستنده واقعی
محدودیتهای SPF
با وجود اهمیت SPF، این فناوری بهتنهایی امنیت کامل ایمیل را تضمین نمیکند.
برخی از محدودیتهای آن عبارتاند از:
- محتوای ایمیل را بررسی نمیکند.
- از تغییر متن ایمیل جلوگیری نمیکند.
- در برخی سناریوهای Forward شدن ایمیل ممکن است نتیجه SPF ناموفق باشد.
- برای محافظت کامل، باید در کنار DKIM و DMARC استفاده شود.
به همین دلیل امروزه استفاده همزمان از SPF، DKIM و DMARC بهعنوان بهترین روش احراز هویت ایمیل شناخته میشود.
DKIM چیست؟
DKIM مخفف DomainKeys Identified Mail است و فناوری دیگری برای احراز هویت ایمیل محسوب میشود.
برخلاف SPF که هویت سرور ارسالکننده را بررسی میکند، DKIM روی صحت و یکپارچگی محتوای ایمیل تمرکز دارد.
در DKIM، سرور ارسالکننده هنگام ارسال ایمیل، یک امضای دیجیتال (Digital Signature) به پیام اضافه میکند.
سپس سرور گیرنده با استفاده از کلید عمومی (Public Key) که در DNS دامنه قرار دارد، این امضا را بررسی میکند.
اگر امضا معتبر باشد، گیرنده مطمئن میشود که:
- ایمیل واقعاً از دامنه موردنظر ارسال شده است.
- محتوای ایمیل در مسیر انتقال تغییر نکرده است.
DKIM چگونه کار میکند؟
فرآیند DKIM بهصورت خلاصه شامل مراحل زیر است:
- میلسرور یک کلید خصوصی (Private Key) ایجاد میکند.
- کلید عمومی (Public Key) در DNS دامنه منتشر میشود.
- هنگام ارسال ایمیل، سرور با استفاده از کلید خصوصی، پیام را امضا میکند.
- سرور گیرنده کلید عمومی را از DNS دریافت میکند.
- امضای دیجیتال بررسی میشود.
- در صورت معتبر بودن امضا، ایمیل تأیید میشود.
نمونه رکورد DKIM
نمونهای از رکورد DKIM:
default._domainkey.example.com
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8A...
اجزای رکورد DKIM
| بخش | توضیح |
|---|---|
v=DKIM1 |
نسخه DKIM |
k=rsa |
نوع الگوریتم رمزنگاری |
p= |
کلید عمومی (Public Key) |
مزایای DKIM
فعال بودن DKIM مزایای زیادی دارد:
- جلوگیری از دستکاری ایمیل
- افزایش اعتبار دامنه
- کاهش احتمال اسپم شدن ایمیل
- افزایش اعتماد سرویسهایی مانند Gmail و Outlook
- جلوگیری از جعل محتوای پیام
SPF یا DKIM؟
سؤال رایجی که بسیاری از مدیران سایتها مطرح میکنند این است که آیا فعال کردن SPF کافی است؟
پاسخ خیر است.
SPF تنها مشخص میکند چه سروری مجاز به ارسال ایمیل است، اما DKIM تضمین میکند که محتوای ایمیل پس از ارسال تغییر نکرده است.
به همین دلیل، تقریباً تمامی سرویسهای حرفهای هاست ایمیل از هر دو فناوری بهصورت همزمان استفاده میکنند.
DMARC چیست؟
DMARC مخفف Domain-based Message Authentication, Reporting and Conformance است و بهعنوان لایه نهایی احراز هویت ایمیل عمل میکند.
DMARC با استفاده از نتایج بررسی SPF و DKIM تصمیم میگیرد که اگر ایمیلی موفق به عبور از این بررسیها نشد، سرور گیرنده چه اقدامی انجام دهد.
به عبارت دیگر، DMARC به سرویسهای ایمیل مانند Gmail، Outlook و Yahoo اعلام میکند که در صورت نامعتبر بودن یک ایمیل، آن را:
- قبول کنند،
- به پوشه Spam منتقل کنند،
- یا بهطور کامل رد کنند.
به همین دلیل، DMARC یکی از مهمترین فناوریها برای جلوگیری از جعل هویت دامنه (Email Spoofing) و حملات فیشینگ محسوب میشود.
DMARC چگونه کار میکند؟
زمانی که یک ایمیل به سرور مقصد میرسد، مراحل زیر انجام میشود:
- ابتدا نتیجه بررسی SPF ارزیابی میشود.
- سپس اعتبار امضای DKIM بررسی میشود.
- در ادامه، DMARC نتایج SPF و DKIM را با دامنه فرستنده تطبیق میدهد.
- در نهایت، بر اساس سیاست تعریفشده در رکورد DMARC، درباره پذیرش یا رد ایمیل تصمیمگیری میشود.
اگر هیچیک از بررسیها موفق نباشند، ایمیل ممکن است به پوشه Spam منتقل شود یا بهطور کامل رد شود.
نمونه رکورد DMARC
نمونهای از یک رکورد DMARC:
_dmarc.example.com
v=DMARC1; p=quarantine; rua=mailto:dmarc@example.com
اجزای رکورد DMARC
| بخش | توضیح |
|---|---|
v=DMARC1 |
نسخه DMARC |
p=quarantine |
انتقال ایمیلهای نامعتبر به Spam |
rua= |
دریافت گزارشهای DMARC |
سیاستهای DMARC
DMARC از سه سیاست اصلی پشتیبانی میکند:
| Policy | عملکرد |
|---|---|
none |
فقط گزارش تهیه میشود و ایمیل پذیرفته میشود. |
quarantine |
ایمیلهای مشکوک به Spam منتقل میشوند. |
reject |
ایمیلهای نامعتبر بهطور کامل رد میشوند. |
در بیشتر سازمانها، ابتدا از Policy = none استفاده میشود تا گزارشها بررسی شوند و پس از اطمینان از صحت تنظیمات، سیاست به quarantine یا reject تغییر میکند.
تفاوت SPF، DKIM و DMARC
هر سه فناوری با هدف افزایش امنیت ایمیل طراحی شدهاند، اما وظیفه هرکدام متفاوت است.
| ویژگی | SPF | DKIM | DMARC |
|---|---|---|---|
| احراز هویت سرور ارسالکننده | ✅ | ❌ | با استفاده از SPF و DKIM |
| جلوگیری از تغییر محتوای ایمیل | ❌ | ✅ | ❌ |
| تعیین سیاست برخورد با ایمیل نامعتبر | ❌ | ❌ | ✅ |
| جلوگیری از جعل هویت دامنه | تا حدی | تا حدی | ✅ |
| ارسال گزارش مدیریتی | ❌ | ❌ | ✅ |
بهترین نتیجه زمانی حاصل میشود که هر سه فناوری بهصورت همزمان فعال باشند.
SPF، DKIM و DMARC چگونه با هم کار میکنند؟
این سه فناوری مکمل یکدیگر هستند و هرکدام بخشی از فرآیند احراز هویت ایمیل را بر عهده دارند.
بهصورت ساده:
- SPF بررسی میکند که ایمیل از یک سرور مجاز ارسال شده باشد.
- DKIM بررسی میکند که محتوای ایمیل پس از ارسال تغییر نکرده باشد.
- DMARC نتایج SPF و DKIM را ارزیابی کرده و مشخص میکند که در صورت نامعتبر بودن ایمیل چه اقدامی انجام شود.
استفاده از تنها یکی از این فناوریها معمولاً برای محافظت کامل از دامنه کافی نیست. به همین دلیل، سرویسهای معتبر ایمیل توصیه میکنند هر سه فناوری بهطور همزمان پیکربندی شوند.
اشتباهات رایج در تنظیم SPF، DKIM و DMARC
برخی از خطاهای متداول که باعث کاهش اعتبار ایمیل یا اسپم شدن پیامها میشوند عبارتاند از:
- تعریف نکردن رکورد SPF
- وجود بیش از یک رکورد SPF برای یک دامنه
- تنظیم نادرست DKIM یا استفاده از کلیدهای منقضیشده
- فعال کردن DMARC با Policy = Reject قبل از بررسی گزارشها
- ارسال ایمیل از سرویسهایی که در رکورد SPF تعریف نشدهاند
- عدم تطابق (Alignment) بین دامنه فرستنده و رکوردهای SPF و DKIM
بررسی دورهای این تنظیمات میتواند از بسیاری از مشکلات مربوط به تحویل ایمیل جلوگیری کند.
چگونه تنظیمات SPF، DKIM و DMARC را بررسی کنیم؟
پس از فعالسازی رکوردهای SPF، DKIM و DMARC، بهتر است عملکرد آنها را بررسی کنید تا مطمئن شوید ایمیلهای سازمانی شما بهدرستی احراز هویت میشوند و احتمال قرار گرفتن آنها در پوشه Spam به حداقل رسیده است.
خوشبختانه ابزارهای آنلاین مختلفی برای بررسی این تنظیمات وجود دارند که بدون نیاز به دانش تخصصی، وضعیت رکوردهای DNS و اعتبار ایمیل را نمایش میدهند.
Mail-Tester
یکی از محبوبترین ابزارها برای بررسی کیفیت ارسال ایمیل، Mail-Tester است.
این ابزار یک آدرس ایمیل موقت در اختیار شما قرار میدهد. کافی است یک ایمیل از دامنه خود به آن آدرس ارسال کنید تا گزارشی از وضعیت ایمیل دریافت کنید.
Mail-Tester مواردی مانند:
- صحت رکورد SPF
- اعتبار DKIM
- وضعیت DMARC
- Reverse DNS
- اعتبار IP
- احتمال اسپم شدن ایمیل
- امتیاز کلی ارسال ایمیل
را بررسی کرده و نتیجه را بهصورت یک امتیاز نمایش میدهد.
اگر امتیاز پایین باشد، ابزار معمولاً دلیل آن را نیز مشخص میکند تا بتوانید تنظیمات را اصلاح کنید.
MXToolbox
ابزار MXToolbox نیز یکی از شناختهشدهترین سرویسها برای بررسی تنظیمات ایمیل است.
با استفاده از آن میتوانید رکوردهای زیر را بررسی کنید:
- SPF
- DKIM
- DMARC
- MX Record
- DNS
- Reverse DNS
- Blacklist
این ابزار برای مدیران سرور و مدیران فناوری اطلاعات بسیار کاربردی است و اطلاعات دقیقتری نسبت به بسیاری از ابزارهای مشابه ارائه میدهد.
Google Admin Toolbox
اگر از سرویسهای گوگل استفاده میکنید، Google Admin Toolbox نیز امکان بررسی برخی از تنظیمات DNS و رکوردهای ایمیل را فراهم میکند و میتواند در عیبیابی مشکلات مربوط به ارسال ایمیل مفید باشد.
پیشنهاد
اگر پس از بررسی این ابزارها با خطاهایی مانند SPF Fail، DKIM Fail یا DMARC Fail مواجه شدید، ابتدا تنظیمات DNS دامنه و میلسرور خود را بررسی کنید و از تعریف صحیح رکوردها اطمینان حاصل نمایید.
سوالات متداول
آیا فقط SPF برای جلوگیری از اسپم شدن ایمیل کافی است؟
خیر. SPF تنها هویت سرور ارسالکننده را بررسی میکند و برای افزایش امنیت ایمیل باید DKIM و DMARC نیز فعال باشند.
آیا فعال کردن DKIM باعث جلوگیری از اسپم شدن ایمیل میشود؟
DKIM یکی از عوامل مهم در افزایش اعتبار ایمیل است، اما بهتنهایی تضمینکننده رسیدن ایمیل به Inbox نیست.
بهترین Policy برای DMARC چیست؟
برای شروع معمولاً از none استفاده میشود تا گزارشها بررسی شوند. پس از اطمینان از صحت تنظیمات، میتوان Policy را به quarantine یا reject تغییر داد.
آیا سرویسهای Gmail و Outlook از SPF، DKIM و DMARC استفاده میکنند؟
بله. تقریباً تمامی ارائهدهندگان بزرگ خدمات ایمیل مانند Gmail، Outlook و Yahoo از این فناوریها برای اعتبارسنجی ایمیلها استفاده میکنند.
جمعبندی
SPF، DKIM و DMARC سه استاندارد اصلی برای احراز هویت ایمیل هستند که نقش مهمی در افزایش امنیت، جلوگیری از جعل هویت دامنه و بهبود نرخ تحویل ایمیلهای سازمانی دارند.
فعال بودن این سه فناوری باعث میشود سرویسهای ایمیل بتوانند فرستنده واقعی را شناسایی کرده و احتمال قرار گرفتن ایمیلها در پوشه Spam به میزان قابلتوجهی کاهش یابد.
اگر از ایمیل سازمانی برای ارتباط با مشتریان، ارسال فاکتورها یا مکاتبات تجاری استفاده میکنید، توصیه میشود تنظیمات SPF، DKIM و DMARC را بهصورت صحیح بررسی و پیکربندی کنید.
مطالعه بیشتر
اگر با مفاهیم پایه ایمیل آشنا نیستید، پیشنهاد میکنیم ابتدا مقاله راهنمای کامل پروتکلهای SMTP، IMAP و POP3 را مطالعه کنید.
همچنین اگر قصد دارید ایمیل سازمانی خود را در نرمافزارهای مختلف راهاندازی کنید، این آموزشها نیز برای شما مفید خواهند بود:
- آموزش اتصال ایمیل سازمانی به Outlook
- آموزش اتصال ایمیل سازمانی به موبایل (اندروید و آیفون)
- آموزش ساخت ایمیل سازمانی در Plesk
سرویسهای هاست ایمیل سرورگردان | ServerGardan
اگر به دنبال یک سرویس هاست ایمیل سازمانی با امنیت بالا، پشتیبانی از SPF، DKIM، DMARC، میلسرور SmarterMail و کنترل پنل Plesk هستید، میتوانید سرویسهای هاست ایمیل سرورگردان | ServerGardan را بررسی کنید.
سرویسهای ما با هدف افزایش امنیت، پایداری و نرخ تحویل ایمیلهای سازمانی طراحی شدهاند تا بتوانید با خیال راحت ارتباطات ایمیلی کسبوکار خود را مدیریت کنید.


