وقتی اولین نسخهٔ DMARC Management را راه‌اندازی کردیم، اعتقاد ساده‌ای داشتیم: هر دامنه در اینترنت لایق احراز هویت قوی ایمیل است و هزینه نباید مانع این کار شود. به همین دلیل DMARC Management را به‌صورت رایگان در اختیار همهٔ مشتریان Cloudflare قرار دادیم تا بتوانند بدون نیاز به مشاور ایمیل یا بررسی دستی فایل‌های XML، وضعیت DMARC خود را بفهمند و بهبود دهند 🚀

امروز این تعهد را جلوتر بردیم: Cloudflare DMARC Management حالا به‌صورت generally available در اختیار شماست، با تجربهٔ کاربری بازطراحی‌شده که هدفش کمک به رسیدن ساده و مطمئن به full DMARC enforcement است. داشبورد DMARC Management یک نمای یکپارچه از وضعیت احراز هویت ایمیل شما ارائه می‌دهد 📊

عمل واقعی email authentication برای شما چیست؟ هر بار که کسی ایمیلی را «from» دامنهٔ شما دریافت می‌کند، سرویس دهندهٔ مقصد یک سؤال ساده می‌پرسد: آیا مالک واقعی این دامنه واقعاً این را فرستاده؟ بدون پاسخ روشن به این سؤال، هر کسی می‌تواند ایمیل جعل‌شده ارسال کند و گیرندگان راهی برای تشخیص ندارند 🔒

احراز هویت ایمیل مجموعه‌ای از رکوردهای DNS است که به این سؤال پاسخ می‌دهد. چهار پروتکل اصلی که دامنهٔ شما را محافظت می‌کنند عبارت‌اند از:

• SPF — Sender Policy Framework: مشخص می‌کند کدام آدرس‌های IP و سرویس‌ها اجازهٔ ارسال ایمیل از طرف دامنهٔ شما را دارند. ✅

• DKIM — DomainKeys Identified Mail: به هر ایمیل امضای رمزنگاری‌شده می‌چسباند تا سرورهای مقصد مطمئن شوند پیام در مسیر تغییر نکرده است. 🔐

• DMARC — Domain-based Message Authentication, Reporting, and Conformance: SPF و DKIM را به هم پیوند می‌دهد و به سرور مقصد می‌گوید در صورت شکست احراز هویت باید ایمیل را عبور دهد، قرنطینه کند یا رد کند؛ همچنین گزارش‌هایی دربارهٔ فرستنده‌ها برای شما می‌فرستد. 📣

• BIMI — Brand Indicators for Message Identification: به شما اجازه می‌دهد در صندوق‌های پشتیبانی‌شده لوگوی برند را کنار ایمیل‌ها نمایش دهید، اما تنها وقتی که DMARC شما قوی باشد. 🏷️

وقتی همهٔ این چهار مورد درست پیکربندی شوند، ایمیل‌های جعل‌شده قبل از رسیدن به inbox بلوکه می‌شوند و ایمیل‌های قانونی احتمال تحویل شدن‌شان افزایش پیدا می‌کند. اگر این‌ها ناقص یا اشتباه تنظیم شده باشند، در معرض impersonation برند و جریمهٔ deliverability از طرف mailbox provider‌های بزرگ قرار می‌گیرید ⚠️

DMARC دیگر اختیاری نیست. در دو سال گذشته Google، Microsoft و Yahoo سیاست‌های احراز هویت را سخت‌تر کرده‌اند. دامنه‌هایی که DMARC، SPF و DKIM درست ندارند (یا اشتباه پیکربندی شده‌اند) بیشتر شاهد رفتن ایمیل‌های قانونی به spam یا رد شدن کامل هستند — چیزی که قبلاً صرفاً best practice بود حالا به یک الزام تبدیل شده است. پیام صنعت روشن است: اگر از دامنه‌تان ایمیل می‌فرستید، باید این رکوردها را درست پیکربندی کنید — زمان مهلت گذشته است 📈

مسئله این است که DMARC پیچیده است و اشتباهات هزینه‌برند. مسیر از p=none (فقط مانیتور، هیچ ایمیلی بلوکه نمی‌شود) تا p=quarantine (ایمیل‌های مشکوک به اسپم می‌روند) تا p=reject (ایمیل‌های غیرمعتبر کلاً رد می‌شوند) پر از عدم قطعیت است. فعال کردن enforcement خیلی زود ممکن است جریان‌های ایمیلی قانونی از سرویس‌های ثالث را بشکند؛ حرکت بسیار کند هم دامنه را در برابر spoofing و پنالتی‌های deliverability آسیب‌پذیر می‌گذارد. بعلاوه، رسیدگی به گزارش‌های aggregate XML، شناسایی همهٔ منابع ارسال مجاز و اطمینان از اینکه سخت‌کردن پالیسی آسیبی نمی‌زند، کار سختی است 🧩

برای همین Cloudflare DMARC Management را ساختیم تا هر مشتری بتواند این مسیر را خودکار و خودسرویس طی کند. بدون نیاز به engagement با professional services، بدون صفحه‌های گستردهٔ spreadsheet، و بدون حدس‌زدن اینکه کدام آدرس IP به کدام vendor تعلق دارد. هدف این است که مسیر رسیدن به full DMARC enforcement را در دست شما قرار دهیم، با دید کافی و اطمینان برای سخت‌تر کردن پالیسی بدون ایجاد اختلال 🚦

آنچه منتشر کردیم — گزارش‌دهی عمیق‌تر و بررسی منابع (source investigation)

ما تجربهٔ گزارش‌دهی را بازطراحی کردیم تا فهم ترافیک ایمیل شما ساده‌تر شود. حالا می‌توانید با یک نگاه بفهمید کدام sending sources در DMARC، SPF و DKIM alignment قبول یا رد می‌شوند و به عمق بیشتری فرو بروید. هر گزارش اکنون آدرس IP منبع را در کنار نام سرویس ارسال‌کننده نمایش می‌دهد تا تمایز بین زیرساخت‌های قانونی و فرستندگان غیرمجاز مشخص شود 🔎

شما می‌توانید هر آدرس IP را مستقیماً در تب Investigate باز کنید؛ آنجا تمام threat intelligence ای که Cloudflare دربارهٔ آن آدرس دارد را می‌بینید — دادهٔ reputation، geolocation، جزئیات autonomous system number (ASN) و هر ارتباط شناخته‌شده با فعالیت مخرب. این کار گزارش‌های DMARC را از یک فید دادهٔ منفعل تبدیل به یک ابزار تحقیقاتی فعال می‌کند 🛡️

آنچه می‌بینید و چه اطلاعاتی می‌دهد:

• Source IP address — مشخص می‌کند کدام زیرساخت به نمایندگی از دامنهٔ شما ایمیل فرستاده است.

• Sending service name — سازمان یا سرویس‌دهندهٔ پشت آن IP را نشان می‌دهد.

• DMARC / SPF / DKIM alignment — برای هر منبع مشخص می‌کند کدام بررسی‌ها پاس یا فیل شده‌اند.

• Investigate tab — threat intelligence شامل reputation، geolocation، ASN و هر ارتباط شناخته‌شده با تهدید.

وضعیت رکوردهای احراز هویت ایمیل

سؤال رایج مشتریان این است: «آیا رکوردهایم درست تنظیم شده‌اند؟» تا حالا پاسخ به این سؤال نیاز به بررسی دستی DNS TXT records و فهم تک‌تک تگ‌ها و مقدارها داشت. در این نسخه می‌توانید وضعیت همهٔ رکوردهای لازم — DMARC، DKIM، SPF و BIMI — را در یک نما ببینید. هر نوع رکورد بر اساس تحلیل خودکار با وضعیت pass، warning یا fail نمایش داده می‌شود و می‌توانید وارد هر رکورد شوید تا یافته‌های دقیق و توصیه‌های قابل اجرا برای رفع مشکل را ببینید. توصیه‌ها به زبان ساده نوشته شده‌اند، نه به jargon های RFC، تا واضح باشد قدم بعدی چیست ✅

چه چیزی بررسی می‌کنیم:

• SPF — بررسی multiple records، محدودیت lookup، استفادهٔ permissive مثل +all، مکانیزم‌های missing

• DKIM — فرمت کلید، وجود یا خراب بودن public key

• DMARC — قدرت پالیسی، مانیتورینگ در برابر enforcement، تنظیمات reporting

• BIMI — فرمت URL لوگو، و وجود Verified Mark Certificate (VMC) در صورت لزوم

SPF lookup audit

یکی از مشکلاتی که بیشتر سازمان‌ها را بی‌صدا دچار مشکل تحویل ایمیل می‌کند، محدودیت 10 DNS lookup در SPF (مطابق RFC 7208) است. هر include:، a، mx، redirect و exists در رکورد SPF شما به این محدودیت‌شمارش اضافه می‌شود و lookupهای تو در تو داخل include:ها هم حساب می‌شوند. اگر از 10 بیشتر شود، سرورهای دریافت‌کننده permerror برمی‌گردانند و چک SPF شما کاملاً fail می‌شود — و اغلب افراد تا زمانی که ایمیل‌شان reject شود متوجه نمی‌شوند 🔁

DMARC Management حالا اجازه می‌دهد SPF record را audit کنید و دقیقاً ببینید چند lookup تولید می‌کند. می‌توانید وارد هر مکانیزم شوید، ببینید کدام include: chains بیشترین هزینه را دارند و کجا باید رکورد را consolidate یا flatten کنید تا دوباره زیر حد 10 قرار بگیرید. این ابزار trace کامل lookupها را نشان می‌دهد تا دقیقاً بدانید کجا ایستاده‌اید 🔧

شروع کار

برای استفاده از DMARC Management، DNS دامنهٔ شما باید روی Cloudflare باشد. سپس می‌توانید DMARC Management را از تب Email برای آن دامنه در داشبورد Cloudflare روشن کنید. مراحل کلی:

1. به دامنهٔ خود در داشبورد Cloudflare بروید.

2. به Email > DMARC Management بروید.

3. از setup wizard پیروی کنید تا شروع به دریافت DMARC reports کنید.

4. تحلیل رکوردها و توصیه‌ها را بازبینی کنید.

5. به‌تدریج به سمت p=quarantine (ایمیل‌های مشکوک به اسپم می‌روند) یا p=reject (ایمیل‌های غیرمعتبر کلاً رد می‌شوند) حرکت کنید، با سرعتی که مطمئن هستید جریان‌های قانونی خراب نمی‌شوند.

قدم بعدی

ما ادامه می‌دهیم به توسعهٔ DMARC Management و هدف‌مان حفظ دسترسی آسان است. در نقشهٔ راه مواردی مثل گزارش‌دهی forensics عمیق‌تر، توصیه‌های هوشمندتر و یکپارچگی محکم‌تر با باقی پلتفرم Cloudflare را داریم. اگر هنوز DNS دامنه‌تان را روی Cloudflare نیاورده‌اید، پس از قرار گرفتن دامنه روی Cloudflare، DMARC Management بلافاصله و بدون هزینهٔ اضافه در دسترس شما خواهد بود. دامنه‌تان یا محافظت شده است یا نیست — به Email > DMARC Management در داشبورد Cloudflare سر بزنید و کار را شروع کنید 🔐🚀