SPF, DKIM और DMARC समझाया गया: एक व्यावहारिक ईमेल प्रमाणीकरण सेटअप गाइड (2026)
SPF, DKIM और DMARC के लिए एक चरण-दर-चरण 2026 गाइड, जिसमें वास्तविक DNS रिकॉर्ड उदाहरण और p=none से p=reject तक सुरक्षित रोलआउट योजना शामिल है।
2026 में ईमेल प्रमाणीकरण क्यों अनिवार्य है
आपके द्वारा भेजा गया प्रत्येक संदेश एक दावा है: "मुझे इस डोमेन के रूप में मेल भेजने की अनुमति है।" बिना प्रमाण के, जीमेल, याहू, आउटलुक और एप्पल मेल जैसे मेलबॉक्स प्रदाता आपके वैध मेल को स्पैमर द्वारा आपके पते की नकल करने वाले मेल से अलग नहीं कर सकते। तीन DNS-आधारित मानक उस प्रमाण को प्रदान करते हैं: SPF, DKIM और DMARC। तीनों को सही करना आपके इनबॉक्स तक पहुँचने और आपके ब्रांड को धोखाधड़ी से बचाने के लिए सबसे बड़ा कदम है।
यह गाइड प्रत्येक रिकॉर्ड के माध्यम से चलती है, वास्तविक DNS उदाहरण दिखाती है, और आपको एक सुरक्षित रोलआउट क्रम देती है। आप इन्हें प्रति भेजने वाले डोमेन एक बार कॉन्फ़िगर करते हैं, फिर वर्षों तक इन्हें भूल जाते हैं।
SPF: अपने भेजने वाले सर्वरों को अधिकृत करें
सेंडर पॉलिसी फ्रेमवर्क (SPF) एक TXT रिकॉर्ड है जो यह सूचीबद्ध करता है कि कौन से सर्वर आपके डोमेन के लिए मेल भेज सकते हैं। रिसीवर लिफाफे के प्रेषक (MAIL FROM / रिटर्न-पथ) की जांच आपके नीति के खिलाफ करता है। एक सामान्य रिकॉर्ड इस तरह दिखता है:
v=spf1 include:_spf.yourtrend.online include:_spf.google.com ~all
मुख्य बिंदु: रिकॉर्ड को v=spf1 से शुरू होना चाहिए, आप प्रति डोमेन ठीक एक SPF रिकॉर्ड प्रकाशित करते हैं, और आपको ~all (सॉफ्टफेल) या -all (हार्डफेल) के साथ समाप्त करना चाहिए। +all से बचें, जो पूरे इंटरनेट को अधिकृत करता है। 10 DNS-लुकअप सीमा पर ध्यान दें: प्रत्येक include: गिनती में आता है, और इसे पार करना एक permerror उत्पन्न करता है जो SPF को विफल करता है। यदि आप कई प्रदाताओं का उपयोग करते हैं, तो अपने इनक्लूड को समतल या समेकित करें।
DKIM: अपने मेल को क्रिप्टोग्राफिक रूप से साइन करें
डोमेनकीज आइडेंटिफाइड मेल (DKIM) प्रत्येक संदेश में एक डिजिटल हस्ताक्षर जोड़ता है जो एक DKIM-Signature हेडर में होता है। रिसीवर आपके सार्वजनिक कुंजी को DNS से लाता है और सत्यापित करता है कि हस्ताक्षरित हेडर और सामग्री परिवहन में परिवर्तित नहीं हुई हैं। आप सार्वजनिक कुंजी को एक selector उपडोमेन पर प्रकाशित करते हैं:
s1._domainkey.yourdomain.com IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNAD..."
s1 चयनकर्ता है, जिसे हस्ताक्षर हेडर के अंदर s=s1 के रूप में संदर्भित किया गया है। जहां आपके DNS प्रदाता की अनुमति हो, वहां 2048-बिट RSA कुंजी का उपयोग करें, और कुंजियों को समय-समय पर घुमाएँ। YourTrend के साथ हम आपके लिए कुंजी जोड़ी उत्पन्न करते हैं और आपको पेस्ट करने के लिए सटीक रिकॉर्ड देते हैं, जिसमें चयनकर्ता भी शामिल है।
DMARC: नीति सेट करें और रिपोर्टिंग प्राप्त करें
DMARC SPF और DKIM को alignment के साथ जोड़ता है और रिसीवर्स को बताता है कि जब कोई संदेश विफल होता है तो क्या करना चाहिए। Alignment का मतलब है कि दृश्य From: हेडर में डोमेन को SPF या DKIM द्वारा मान्य किए गए डोमेन से मेल खाना चाहिए। आप इसे _dmarc:
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=none; rua=mailto:dmarc@yourdomain.com; adkim=s; aspf=s; pct=100"
तीन नीतियाँ हैं p=none (केवल निगरानी), p=quarantine (विफलताओं को स्पैम में भेजें) और p=reject (उन्हें ब्लॉक करें)। rua पता दैनिक समग्र XML रिपोर्ट प्राप्त करता है जो आपके डोमेन के रूप में भेजे जाने वाले प्रत्येक स्रोत को दिखाता है — नीति को कड़ा करने से पहले गलत कॉन्फ़िगर किए गए सिस्टम को खोजने के लिए अमूल्य।
एक सुरक्षित रोलआउट योजना
- सप्ताह 1: SPF और DKIM प्रकाशित करें। परीक्षण मेल भेजें और पुष्टि करें कि दोनों पास हैं, प्राप्त संदेश के
Authentication-Resultsहेडर को पढ़कर। - सप्ताह 2:
p=noneपर DMARC प्रकाशित करें जिसमें एकruaपता हो। रिपोर्ट एकत्र करें और किसी भी वैध स्रोत को ठीक करें जो संरेखित नहीं है। - सप्ताह 3–4:
p=quarantine; pct=25पर जाएं, फिर जैसे-जैसे रिपोर्ट साफ रहती है, प्रतिशत बढ़ाएं। - अंतिम:
p=rejectपर जाएं। आप अब स्पूफिंग के खिलाफ पूरी तरह से सुरक्षित हैं, और यही Gmail और Yahoo थोक भेजने वालों से अपेक्षा करते हैं।
सामान्य गलतियाँ
- एक डोमेन पर दो SPF रिकॉर्ड — उन्हें एक में मिलाएं।
- SPF 10-लुकअप सीमा से अधिक — शामिल को समेकित करें।
- DKIM कुंजी कई TXT स्ट्रिंग्स में गलत तरीके से विभाजित — अधिकांश DNS UI इसे संभालते हैं, लेकिन संकलित कुंजी की पुष्टि करें।
- निगरानी किए बिना सीधे
p=rejectपर कूदना — आप अपने स्वयं के चालान और पासवर्ड रीसेट को ब्लॉक कर सकते हैं।
यह कैसे पुष्टि करें कि यह काम कर रहा है
प्रकाशित करने के बाद, एक खाते को संदेश भेजें जिसे आप नियंत्रित करते हैं और कच्चा स्रोत खोलें। उस Authentication-Results हेडर की तलाश करें जो रिसीवर ने जोड़ा — यह एक पंक्ति में सभी तीन जांचों का सारांश देता है:
Authentication-Results: mx.google.com; spf=pass smtp.mailfrom=yourdomain.com; dkim=pass header.d=yourdomain.com; dmarc=pass (p=REJECT) header.from=yourdomain.com
तीन पास परिणाम जिनमें मेल खाते डोमेन हैं, का मतलब है कि संरेखण सही है और आप नीति को कड़ा करने के लिए तैयार हैं। एक सामान्य जाल यह है कि आप dkim=pass देखते हैं फिर भी dmarc=fail: संदेश पर हस्ताक्षर किया गया था, लेकिन आपके डोमेन के बजाय प्रदाता के डोमेन के साथ, इसलिए यह आपके दृश्य From: के साथ संरेखित नहीं होता। समाधान यह है कि अपने स्वयं के डोमेन पर DKIM कुंजी के साथ हस्ताक्षर करें — बिल्कुल वही जो एक उचित सेटअप आपको देता है। स्पॉट चेक के अलावा, आपके दैनिक rua समग्र रिपोर्ट हर मेलबॉक्स प्रदाता में एक साथ वही निर्णय दिखाती हैं, यही कारण है कि आपको कभी भी p=reject पर जाने से पहले निगरानी चरण को छोड़ना नहीं चाहिए।
प्रमाणन वह आधार है जिस पर बाकी सब कुछ बनता है। एक मुफ्त YourTrend खाता शुरू करें और हमारी ऑनबोर्डिंग आपके लिए SPF, DKIM और DMARC की जांच करती है, आपकी DKIM कुंजी उत्पन्न करती है, और आपके DMARC रिपोर्ट की निगरानी करती है ताकि आप आत्मविश्वास के साथ p=reject तक पहुंच सकें।
इस पृष्ठ पर
← सभी लेखएक क्लिक। यह हमें बताता है कि अगला क्या लिखना है।
अभी तक कोई रेटिंग नहीं — आपकी पहली होगी।
टिप्पणियाँ
टिप्पणियाँ दिखाई देने से पहले पढ़ी जाती हैं।