وقتی اولین نسخهٔ DMARC Management را راهاندازی کردیم، اعتقاد سادهای داشتیم: هر دامنه در اینترنت لایق احراز هویت قوی ایمیل است و هزینه نباید مانع این کار شود. به همین دلیل DMARC Management را بهصورت رایگان در اختیار همهٔ مشتریان Cloudflare قرار دادیم تا بتوانند بدون نیاز به مشاور ایمیل یا بررسی دستی فایلهای XML، وضعیت DMARC خود را بفهمند و بهبود دهند 🚀
امروز این تعهد را جلوتر بردیم: Cloudflare DMARC Management حالا بهصورت generally available در اختیار شماست، با تجربهٔ کاربری بازطراحیشده که هدفش کمک به رسیدن ساده و مطمئن به full DMARC enforcement است. داشبورد DMARC Management یک نمای یکپارچه از وضعیت احراز هویت ایمیل شما ارائه میدهد 📊
عمل واقعی email authentication برای شما چیست؟ هر بار که کسی ایمیلی را «from» دامنهٔ شما دریافت میکند، سرویس دهندهٔ مقصد یک سؤال ساده میپرسد: آیا مالک واقعی این دامنه واقعاً این را فرستاده؟ بدون پاسخ روشن به این سؤال، هر کسی میتواند ایمیل جعلشده ارسال کند و گیرندگان راهی برای تشخیص ندارند 🔒
احراز هویت ایمیل مجموعهای از رکوردهای DNS است که به این سؤال پاسخ میدهد. چهار پروتکل اصلی که دامنهٔ شما را محافظت میکنند عبارتاند از:
• SPF — Sender Policy Framework: مشخص میکند کدام آدرسهای IP و سرویسها اجازهٔ ارسال ایمیل از طرف دامنهٔ شما را دارند. ✅
• DKIM — DomainKeys Identified Mail: به هر ایمیل امضای رمزنگاریشده میچسباند تا سرورهای مقصد مطمئن شوند پیام در مسیر تغییر نکرده است. 🔐
• DMARC — Domain-based Message Authentication, Reporting, and Conformance: SPF و DKIM را به هم پیوند میدهد و به سرور مقصد میگوید در صورت شکست احراز هویت باید ایمیل را عبور دهد، قرنطینه کند یا رد کند؛ همچنین گزارشهایی دربارهٔ فرستندهها برای شما میفرستد. 📣
• BIMI — Brand Indicators for Message Identification: به شما اجازه میدهد در صندوقهای پشتیبانیشده لوگوی برند را کنار ایمیلها نمایش دهید، اما تنها وقتی که DMARC شما قوی باشد. 🏷️
وقتی همهٔ این چهار مورد درست پیکربندی شوند، ایمیلهای جعلشده قبل از رسیدن به inbox بلوکه میشوند و ایمیلهای قانونی احتمال تحویل شدنشان افزایش پیدا میکند. اگر اینها ناقص یا اشتباه تنظیم شده باشند، در معرض impersonation برند و جریمهٔ deliverability از طرف mailbox providerهای بزرگ قرار میگیرید ⚠️
DMARC دیگر اختیاری نیست. در دو سال گذشته Google، Microsoft و Yahoo سیاستهای احراز هویت را سختتر کردهاند. دامنههایی که DMARC، SPF و DKIM درست ندارند (یا اشتباه پیکربندی شدهاند) بیشتر شاهد رفتن ایمیلهای قانونی به spam یا رد شدن کامل هستند — چیزی که قبلاً صرفاً best practice بود حالا به یک الزام تبدیل شده است. پیام صنعت روشن است: اگر از دامنهتان ایمیل میفرستید، باید این رکوردها را درست پیکربندی کنید — زمان مهلت گذشته است 📈
مسئله این است که DMARC پیچیده است و اشتباهات هزینهبرند. مسیر از p=none (فقط مانیتور، هیچ ایمیلی بلوکه نمیشود) تا p=quarantine (ایمیلهای مشکوک به اسپم میروند) تا p=reject (ایمیلهای غیرمعتبر کلاً رد میشوند) پر از عدم قطعیت است. فعال کردن enforcement خیلی زود ممکن است جریانهای ایمیلی قانونی از سرویسهای ثالث را بشکند؛ حرکت بسیار کند هم دامنه را در برابر spoofing و پنالتیهای deliverability آسیبپذیر میگذارد. بعلاوه، رسیدگی به گزارشهای aggregate XML، شناسایی همهٔ منابع ارسال مجاز و اطمینان از اینکه سختکردن پالیسی آسیبی نمیزند، کار سختی است 🧩
برای همین Cloudflare DMARC Management را ساختیم تا هر مشتری بتواند این مسیر را خودکار و خودسرویس طی کند. بدون نیاز به engagement با professional services، بدون صفحههای گستردهٔ spreadsheet، و بدون حدسزدن اینکه کدام آدرس IP به کدام vendor تعلق دارد. هدف این است که مسیر رسیدن به full DMARC enforcement را در دست شما قرار دهیم، با دید کافی و اطمینان برای سختتر کردن پالیسی بدون ایجاد اختلال 🚦
آنچه منتشر کردیم — گزارشدهی عمیقتر و بررسی منابع (source investigation)
ما تجربهٔ گزارشدهی را بازطراحی کردیم تا فهم ترافیک ایمیل شما سادهتر شود. حالا میتوانید با یک نگاه بفهمید کدام sending sources در DMARC، SPF و DKIM alignment قبول یا رد میشوند و به عمق بیشتری فرو بروید. هر گزارش اکنون آدرس IP منبع را در کنار نام سرویس ارسالکننده نمایش میدهد تا تمایز بین زیرساختهای قانونی و فرستندگان غیرمجاز مشخص شود 🔎
شما میتوانید هر آدرس IP را مستقیماً در تب Investigate باز کنید؛ آنجا تمام threat intelligence ای که Cloudflare دربارهٔ آن آدرس دارد را میبینید — دادهٔ reputation، geolocation، جزئیات autonomous system number (ASN) و هر ارتباط شناختهشده با فعالیت مخرب. این کار گزارشهای DMARC را از یک فید دادهٔ منفعل تبدیل به یک ابزار تحقیقاتی فعال میکند 🛡️
آنچه میبینید و چه اطلاعاتی میدهد:
• Source IP address — مشخص میکند کدام زیرساخت به نمایندگی از دامنهٔ شما ایمیل فرستاده است.
• Sending service name — سازمان یا سرویسدهندهٔ پشت آن IP را نشان میدهد.
• DMARC / SPF / DKIM alignment — برای هر منبع مشخص میکند کدام بررسیها پاس یا فیل شدهاند.
• Investigate tab — threat intelligence شامل reputation، geolocation، ASN و هر ارتباط شناختهشده با تهدید.
وضعیت رکوردهای احراز هویت ایمیل
سؤال رایج مشتریان این است: «آیا رکوردهایم درست تنظیم شدهاند؟» تا حالا پاسخ به این سؤال نیاز به بررسی دستی DNS TXT records و فهم تکتک تگها و مقدارها داشت. در این نسخه میتوانید وضعیت همهٔ رکوردهای لازم — DMARC، DKIM، SPF و BIMI — را در یک نما ببینید. هر نوع رکورد بر اساس تحلیل خودکار با وضعیت pass، warning یا fail نمایش داده میشود و میتوانید وارد هر رکورد شوید تا یافتههای دقیق و توصیههای قابل اجرا برای رفع مشکل را ببینید. توصیهها به زبان ساده نوشته شدهاند، نه به jargon های RFC، تا واضح باشد قدم بعدی چیست ✅
چه چیزی بررسی میکنیم:
• SPF — بررسی multiple records، محدودیت lookup، استفادهٔ permissive مثل +all، مکانیزمهای missing
• DKIM — فرمت کلید، وجود یا خراب بودن public key
• DMARC — قدرت پالیسی، مانیتورینگ در برابر enforcement، تنظیمات reporting
• BIMI — فرمت URL لوگو، و وجود Verified Mark Certificate (VMC) در صورت لزوم
SPF lookup audit
یکی از مشکلاتی که بیشتر سازمانها را بیصدا دچار مشکل تحویل ایمیل میکند، محدودیت 10 DNS lookup در SPF (مطابق RFC 7208) است. هر include:، a، mx، redirect و exists در رکورد SPF شما به این محدودیتشمارش اضافه میشود و lookupهای تو در تو داخل include:ها هم حساب میشوند. اگر از 10 بیشتر شود، سرورهای دریافتکننده permerror برمیگردانند و چک SPF شما کاملاً fail میشود — و اغلب افراد تا زمانی که ایمیلشان reject شود متوجه نمیشوند 🔁
DMARC Management حالا اجازه میدهد SPF record را audit کنید و دقیقاً ببینید چند lookup تولید میکند. میتوانید وارد هر مکانیزم شوید، ببینید کدام include: chains بیشترین هزینه را دارند و کجا باید رکورد را consolidate یا flatten کنید تا دوباره زیر حد 10 قرار بگیرید. این ابزار trace کامل lookupها را نشان میدهد تا دقیقاً بدانید کجا ایستادهاید 🔧
شروع کار
برای استفاده از DMARC Management، DNS دامنهٔ شما باید روی Cloudflare باشد. سپس میتوانید DMARC Management را از تب Email برای آن دامنه در داشبورد Cloudflare روشن کنید. مراحل کلی:
1. به دامنهٔ خود در داشبورد Cloudflare بروید.
2. به Email > DMARC Management بروید.
3. از setup wizard پیروی کنید تا شروع به دریافت DMARC reports کنید.
4. تحلیل رکوردها و توصیهها را بازبینی کنید.
5. بهتدریج به سمت p=quarantine (ایمیلهای مشکوک به اسپم میروند) یا p=reject (ایمیلهای غیرمعتبر کلاً رد میشوند) حرکت کنید، با سرعتی که مطمئن هستید جریانهای قانونی خراب نمیشوند.
قدم بعدی
ما ادامه میدهیم به توسعهٔ DMARC Management و هدفمان حفظ دسترسی آسان است. در نقشهٔ راه مواردی مثل گزارشدهی forensics عمیقتر، توصیههای هوشمندتر و یکپارچگی محکمتر با باقی پلتفرم Cloudflare را داریم. اگر هنوز DNS دامنهتان را روی Cloudflare نیاوردهاید، پس از قرار گرفتن دامنه روی Cloudflare، DMARC Management بلافاصله و بدون هزینهٔ اضافه در دسترس شما خواهد بود. دامنهتان یا محافظت شده است یا نیست — به Email > DMARC Management در داشبورد Cloudflare سر بزنید و کار را شروع کنید 🔐🚀