بررسی DNS دامنه و رکوردهای SPF و DMARC
همه رکوردهای اصلی DNS یک دامنه را در یک صفحه ببینید و بفهمید SPF و DMARC آن درست تنظیم شده یا ایمیلهایتان به همین دلیل به اسپم میروند.
بررسی DNS دامنه و رکوردهای SPF، DKIM و DMARC
این ابزار رکوردهای A، AAAA، CNAME، NS، MX، TXT، CAA و SOA دامنه را از DNS میخواند و بعد رکورد SPF و DMARC را جداگانه تحلیل میکند. اگر selector مربوط به DKIM را هم بدهید، وجود کلید DKIM را بررسی میکند. بیشتر مشکلهای «ایمیل به اسپم میرود» یا «سایت بعد از انتقال باز نمیشود» در همین رکوردها پیدا میشوند.
هر رکورد چه کاری انجام میدهد؟
- A و AAAA: آدرس IPv4 و IPv6 سرور سایت. CNAME یعنی این نام به نام دیگری اشاره میکند.
- NS: سرورهایی که DNS دامنه را پاسخ میدهند. هر تغییری باید در همین سرویس ثبت شود، نه جای دیگر.
- MX: سرورهای دریافت ایمیل. عدد کوچکتر اولویت بالاتر دارد. TXT برای SPF، تأیید مالکیت و مانند آن است و CAA مشخص میکند کدام مراجع اجازه صدور گواهی SSL برای دامنه را دارند.
SPF: فقط یک رکورد و حداکثر ده جستوجو
رکورد SPF فهرست سرورهایی است که اجازه دارند از طرف دامنه شما ایمیل بفرستند. هر دامنه فقط باید یک رکورد SPF داشته باشد؛ اگر دو رکورد وجود داشته باشد، نتیجه بررسی PermError است و عملاً SPF کار نمیکند. محدودیت دیگر ده جستوجوی DNS است: هر include، a و mx یک جستوجو حساب میشود و SPFی که سرویسهای زیادی را include کرده بهراحتی از این عدد رد میشود. پایان رکورد هم مهم است: -all سختگیرانه است، ~all ایمیل مشکوک را فقط علامت میزند و +all یعنی هر سروری در دنیا مجاز است.
DMARC و DKIM؛ دو لایهای که اغلب جا میافتند
DKIM هر ایمیل را با کلید خصوصی سرور امضا میکند و کلید عمومی در DNS زیر نامی مثل selector._domainkey.example.com مینشیند. DMARC به سرور گیرنده میگوید اگر SPF و DKIM رد شدند با ایمیل چه کند و گزارش آن را به کجا بفرستد. شروع امن DMARC سیاست p=none همراه آدرس گزارش است؛ بعد از چند هفته بررسی گزارشها میتوانید به quarantine و بعد reject بروید. روش تنظیم قدمبهقدم هر سه را در چرا ایمیلها به اسپم میروند؟ تنظیم SPF، DKIM و DMARC نوشتهایم.
چرا نتیجه با ابزارهای دیگر فرق دارد؟
هر رکورد یک TTL دارد و سرورهای DNS تا پایان آن مقدار قبلی را نگه میدارند. اگر رکوردی را تازه عوض کردهاید، ممکن است این ابزار یا اینترنت شما هنوز مقدار قبلی را ببیند. سرویسهایی مثل Cloudflare هم ممکن است به کاربران مناطق مختلف آدرس متفاوت بدهند. این ابزار DNS را از دید سرور ما در ایران میخواند.
اگر در ردیف NS نام Cloudflare یا سرویس دیگری را میبینید، تغییرات DNS را باید همانجا بدهید. ویرایش رکورد در پنل ثبتکننده دامنه وقتی NS به جای دیگری اشاره میکند هیچ اثری ندارد.
پرسشهای رایج درباره DNS و SPF
تغییر DNS چقدر طول میکشد تا اعمال شود؟
حداکثر به اندازه TTL قبلی رکورد؛ اگر TTL سههزار و ششصد ثانیه بوده، حدود یک ساعت. پیش از جابهجایی سرور، TTL را چند ساعت زودتر پایین بیاورید تا تغییر سریعتر دیده شود.
selector مربوط به DKIM را از کجا پیدا کنم؟
یک ایمیل از همان دامنه برای خودتان بفرستید و هدر کامل آن را باز کنید. در خط DKIM-Signature مقدار s= همان selector است؛ مثلاً در سرویسهای مختلف default، google یا selector1 است.
دو رکورد SPF دارم؛ مشکلی پیش میآید؟
بله. با دو رکورد SPF نتیجه بررسی PermError میشود و سرور گیرنده SPF را نادیده میگیرد. همه سرورها و includeها را در یک رکورد ادغام کنید.
رکورد CAA لازم است؟
اجباری نیست، ولی اگر وجود داشته باشد فقط مراجع نامبرده میتوانند برای دامنه گواهی صادر کنند. اگر CAA دارید و تمدید SSL خطا میدهد، مطمئن شوید مرجع صادرکننده فعلی در آن آمده است.
ایمیلهایتان به اسپم میروند؟
SPF، DKIM، DMARC و تنظیمات میل سرور شما را بررسی و اصلاح میکنیم تا ایمیلهای سازمان به صندوق اصلی برسند.




