דילוג לתוכן הראשי
שנתיים = 11 חודשים חינםלבחירת תוכנית

SPF, DKIM ו-DMARC: המדריך שימנע מיילים בספאם

Hצוות HELIX · נכתב על ידי הצוות שמתקין ומתחזק את המערכות האלה על שרתי לקוחות — בפועל, כל יום.
הקימו שרת מנוהל
בקצרהSPF, DKIM ו-DMARC הם שלושה תקני אימות שמוכיחים לשרתי הדואר שמייל נשלח באמת מכם ולא זויף. כשכל שלושתם מוגדרים נכון ברשומות ה-DNS של הדומיין, ספקיות כמו Gmail ו-Outlook סומכות על השם שלכם, והמיילים נוחתים בתיבה הראשית במקום בספאם. בלי האימות הזה אפילו הודעה לגיטימית לחלוטין עלולה להיחסם או ליפול לתיקיית הזבל — ומאז ש-Gmail ו-Yahoo הפכו את DMARC לתנאי סף לשולחים בכמות, זו כבר לא המלצה אלא חובה. המדרי

SPF, DKIM ו-DMARC הם שלושה תקני אימות שמוכיחים לשרתי הדואר שמייל נשלח באמת מכם ולא זויף. כשכל שלושתם מוגדרים נכון ברשומות ה-DNS של הדומיין, ספקיות כמו Gmail ו-Outlook סומכות על השם שלכם, והמיילים נוחתים בתיבה הראשית במקום בספאם. בלי האימות הזה אפילו הודעה לגיטימית לחלוטין עלולה להיחסם או ליפול לתיקיית הזבל — ומאז ש-Gmail ו-Yahoo הפכו את DMARC לתנאי סף לשולחים בכמות, זו כבר לא המלצה אלא חובה. המדריך הזה מסביר מה כל רכיב עושה, באיזה סדר להקים אותם, ואיך לוודא שהכול תקין.

שלושת הרכיבים במבט מהיר

שלושת התקנים עובדים יחד, וכל אחד סוגר פרצה אחרת:

רכיבמה הוא בודקמה הוא מונע
SPFאילו שרתים מורשים לשלוח בשם הדומייןזיוף כתובת השולח
DKIMחתימה קריפטוגרפית שהתוכן לא שונה בדרךחבלה ושינוי בתוכן המייל
DMARCמה לעשות כשמייל נכשל ב-SPF או ב-DKIMהתחזות ופישינג בשם הדומיין

SPF — מי מורשה לשלוח בשמכם

SPF (Sender Policy Framework) היא רשומת TXT ב-DNS שמפרטת אילו שרתים ושירותים רשאים לשלוח דואר בשם הדומיין שלכם. כשמייל מגיע ליעד, השרת המקבל שולף את הרשומה ובודק אם כתובת ה-IP ששלחה מופיעה ברשימה המאושרת. אם לא — המייל נחשב חשוד.

רשומה בסיסית נראית כך: v=spf1 include:_spf.google.com ~all. כל include מוסיף ספק לגיטימי — Google, מערכת דיוור, שרת האתר — והסימן ~all אומר "כל השאר, סמן כחשוד אך אל תחסום". שתי טעויות נפוצות שחוסמות דווקא אתכם: יותר מרשומת SPF אחת לדומיין (מותרת רק אחת), וחריגה מעל עשר בדיקות DNS — מצב שמפיל את הרשומה כולה בשקט.

DKIM — חתימה דיגיטלית על כל מייל

DKIM (DomainKeys Identified Mail) מוסיף חתימה קריפטוגרפית נסתרת לכותרת של כל מייל יוצא. השרת המקבל מאמת אותה מול מפתח ציבורי שפרסמתם ב-DNS תחת "סלקטור" ייחודי. אם ולו תו אחד בתוכן שונה בדרך — החתימה נשברת והמייל מסומן כלא אמין.

היתרון של DKIM על SPF: הוא שורד גם כשמעבירים את המייל הלאה (forwarding), מצב שבו SPF לבדו נכשל כי כתובת השרת המעביר משתנה. לכן שני התקנים משלימים זה את זה ולא מחליפים — צריך את שניהם פעילים.

DMARC — המדיניות שמחברת הכול

DMARC היא השכבה שמחליטה מה קורה כשמייל נכשל גם ב-SPF וגם ב-DKIM. מגדירים אחת משלוש מדיניויות:

  • none — רק אספו דוחות, אל תחסמו כלום. נקודת הפתיחה הבטוחה.
  • quarantine — שלחו את המיילים החשודים לתיקיית הספאם.
  • reject — חסמו אותם לגמרי לפני שהגיעו לתיבה.

יתרון נוסף: DMARC שולח לכם דוחות תקופתיים על כל מי ששולח בשם הדומיין — כולל מתחזים. כך אתם רואים מי מנצל את השם שלכם עוד לפני שאתם מהדקים את המדיניות ל-reject.

סדר ההקמה הנכון ואיפה HELIX נכנס

הסדר קובע — הקמה לא נכונה יכולה לחסום דווקא את המיילים שלכם. עבדו לפי הצעדים:

  1. SPF קודם — פרטו את כל השירותים ששולחים בשמכם: שרת האתר, ה-CRM ומערכת הדיוור.
  2. DKIM אחריו — הפעילו חתימה בכל שירות שולח בנפרד ופרסמו את המפתח הציבורי.
  3. DMARC ב-p=none — פרסמו עם כתובת לדוחות ואספו נתונים שבועיים-שלושה.
  4. קראו את הדוחות — ודאו שכל שולח לגיטימי עובר לפחות אחד משני התקנים.
  5. הדקו בהדרגה — עברו ל-p=quarantine, ואחרי שבועיים נקיים ל-p=reject.

הצורך מתחדד כששולחים בכמות: ניוזלטרים דרך Listmonk או תהליכי אוטומציה שרצים ב-n8n מגדילים את החשיפה, וכמות מתיבה לא מאומתת היא הדרך המהירה לרשימה שחורה. HELIX מפעילה שרתים פרטיים מנוהלים לעסקים קטנים בישראל, עם אפליקציות קוד-פתוח מותקנות ומוכנות — וכל שירות דיוור רץ תחת הדומיין שלכם, כך שהמוניטין נשאר בשליטתכם. אתם לא צריכים לדעת Linux: אנחנו מקימים ומתחזקים, והליקסון זמין 24/7 לעזור לכוון את הרשומות. השרתים באירופה עם זמן תגובה של כ-70ms, מהיר גם מישראל, והמחיר מתחיל בסביבות 99 ₪ לחודש — קבוע, לא עולה בחידוש, עם תמחור שקוף, קבלה אוטומטית על כל תשלום ו-14 יום החזר כספי מלא.

שאלות נפוצות

צריך את שלושת התקנים, או שמספיק אחד?

צריך את שלושתם. SPF ו-DKIM עושים עבודות שונות, ו-DMARC נשען על שניהם כדי להחליט. הספקיות הגדולות כבר דורשות את כל השלושה משולחים בכמות, כך ששניים מתוך שלושה לא מספיקים.

כמה זמן עד שזה משפיע?

שינויי DNS מתעדכנים תוך דקות עד כמה שעות. שיפור מלא במוניטין השליחה לוקח בדרך כלל שבועיים עד חודש של שליחה נקייה ועקבית, ולכן כדאי להתחיל מוקדם ולא רגע לפני קמפיין גדול.

DMARC ב-reject — זה מסוכן?

רק אם דילגתם על שלב ה-none. כשמתחילים ב-p=none, קוראים את הדוחות ומתקנים כל שולח שחסר לו אימות, המעבר ל-reject בטוח וחוסם מתחזים בלי לפגוע במיילים האמיתיים שלכם.

רוצים עוד מדריכים כאלה — ישר למייל?

טיפ מעשי אחד בשבוע על אוטומציה וכלים לעסק. בלי ספאם, הסרה בקליק.

HELIX

רוצים שרת מוכן תוך 1-3 דקות?

n8n, OpenClaw ועוד — מותקנים ומנוהלים, בעברית, עם כל אמצעי התשלום וקבלה אוטומטית.

למחירון