מאגרי מידע

מייל עסקי שנופל לספאם? המדריך המלא ל-SPF, DKIM, DMARC ולדרישות Gmail ו-Yahoo


אין דבר מתסכל יותר מלשלוח הצעת מחיר, חשבונית או ניוזלטר חשוב - ולגלות שהמייל נחת בתיקיית הספאם של הלקוח, או לא הגיע כלל. עבור עסק, מייל שלא מגיע ליעד הוא לא רק מטרד טכני; הוא אובדן ישיר של הכנסות, פגיעה באמון הלקוחות ונזק למוניטין. הבשורה הטובה היא שברוב המכריע של המקרים, הבעיה נעוצה בהגדרה טכנית אחת שחסרה או שגויה - וניתנת לתיקון.

מאז תחילת 2024, הנושא הפך קריטי אף יותר. ספקיות הדואר הגדולות - Gmail ו-Yahoo, ובעקבותיהן גם Microsoft - הידקו משמעותית את הדרישות משולחי הדואר, והפכו את אימות הדומיין מ"המלצה" ל"חובה". במאמר הזה נסביר למה מיילים נופלים לספאם, נפרק את שלושת מנגנוני האימות המרכזיים - SPF, DKIM ו-DMARC - ונעבור על הדרישות החדשות שכל עסק חייב להכיר.

למה מיילים נופלים לספאם מלכתחילה

ספקיות הדואר מפעילות אלגוריתמים מתוחכמים שמטרתם אחת: להגן על המשתמשים מפני ספאם, הונאות והתחזות. כאשר מייל מגיע, השרת המקבל שואל שורה של שאלות: האם השולח הוא באמת מי שהוא טוען שהוא? האם הדומיין מורשה לשלוח את ההודעה הזו? האם יש היסטוריה של תלונות ספאם נגד השולח? אם התשובות אינן משביעות רצון - ההודעה מסומנת כספאם או נחסמת.

הגורמים הנפוצים ביותר לכשל הם היעדר אימות דומיין (הבעיה השכיחה ביותר), מוניטין נמוך של הדומיין או כתובת ה-IP, תוכן שנראה חשוד לאלגוריתם, ושיעור תלונות ספאם גבוה מצד הנמענים. שלושת מנגנוני האימות שנפרט מיד פותרים ישירות את הבעיה הראשונה והחשובה ביותר.

SPF - מי מורשה לשלוח בשמכם

SPF, ראשי תיבות של Sender Policy Framework, הוא רשומת DNS מסוג TXT שמגדירה בדיוק אילו שרתים וכתובות IP מורשים לשלוח דואר בשם הדומיין שלכם. כאשר שרת דואר מקבל הודעה שנשלחה כביכול מהדומיין שלכם, הוא בודק את רשומת ה-SPF ומוודא שהשרת השולח אכן מופיע ברשימת המורשים. אם לא - ההודעה נחשדת כהתחזות.

חשוב מאוד לזכור: לדומיין יכולה להיות רק רשומת SPF אחת. אם אתם שולחים דואר דרך כמה שירותים - למשל תיבת Microsoft 365 לצד מערכת דיוור ומערכת CRM - יש לאחד את כולם לרשומה אחת באמצעות מנגנון ה-include. ריבוי רשומות SPF נפרדות הוא טעות נפוצה שגורמת לכשל באימות.

DKIM - החתימה הדיגיטלית של הדומיין

DKIM, ראשי תיבות של DomainKeys Identified Mail, מוסיף חתימה דיגיטלית מוצפנת לכל הודעה יוצאת. השרת השולח חותם על ההודעה באמצעות מפתח פרטי, והשרת המקבל מאמת את החתימה מול מפתח ציבורי שמתפרסם ברשומת TXT באזור ה-DNS שלכם.

היתרון של DKIM כפול: ראשית, הוא מוכיח שההודעה נשלחה באמת מהדומיין המורשה; שנית, הוא מבטיח שתוכן ההודעה לא שונה בדרך בין השולח למקבל. חתימה תקינה מחזקת משמעותית את המוניטין של הדומיין בעיני ספקיות הדואר, ומגדילה את הסיכוי שההודעה תגיע לתיבת הדואר הנכנס.

DMARC - המדיניות שמאחדת הכל

DMARC, ראשי תיבות של Domain-based Message Authentication, Reporting and Conformance, הוא הרובד השלישי שמאחד את SPF ו-DKIM לכדי מדיניות אחת ברורה. רשומת DMARC אומרת לשרת המקבל מה לעשות עם הודעה שנכשלה באימות, ומגדירה לאן לשלוח דוחות על ניסיונות שליחה בשם הדומיין.

המדיניות מוגדרת באמצעות תג ה-p, ויכולה לקבל שלושה ערכים: none (רק ניטור ודיווח, ללא חסימה), quarantine (העברת הודעות חשודות לתיקיית הספאם), ו-reject (חסימה מוחלטת של הודעות שנכשלו). מעבר להגנה, DMARC מספק כלי רב-ערך: דוחות תקופתיים שמראים בדיוק מי שולח דואר בשם הדומיין שלכם - כלי חיוני לזיהוי ניסיונות התחזות ולמעקב אחר בריאות מערך הדואר.

הדרישות החדשות של Gmail ו-Yahoo - מה השתנה

כאן נמצא החידוש המשמעותי ביותר. באוקטובר 2023 הכריזו Gmail ו-Yahoo במשותף על סדרת דרישות חדשות משולחי דואר, שהאכיפה שלהן החלה בפברואר 2024 והתהדקה בהדרגה מאז. הדרישות מבחינות בין שולחים רגילים לבין "שולחים בכמויות" (Bulk Senders) - מי ששולח מעל 5,000 הודעות ביום לכתובות של הספקיות הללו.

עבור שולחים בכמויות, הדרישות כוללות: הטמעה של SPF וגם DKIM, פרסום רשומת DMARC עם מדיניות מינימלית של p=none, יישום מנגנון הסרה בלחיצה אחת (One-Click Unsubscribe) לפי תקן RFC 8058, ושמירה על שיעור תלונות ספאם נמוך - מתחת ל-0.3%, כאשר היעד המומלץ הוא מתחת ל-0.1%. בנוסף, נדרשת התאמה (Alignment) בין הדומיין שמופיע בכתובת השולח לבין הדומיין שמאומת ב-SPF או ב-DKIM.

חשוב להדגיש שגם שולחים קטנים מושפעים. למרות שחלק מהדרישות המחמירות חלות רק על שולחים בכמויות, SPF ו-DKIM הפכו למעשה לתנאי הכרחי לכל שולח: בלעדיהם, הסיכוי שהמייל יסומן כספאם עולה דרמטית, ללא קשר לכמות. במאי 2025 הצטרפה גם Microsoft לדרישות אלה עבור השירותים הצרכניים שלה (Outlook, Hotmail, Live), כך שמדובר כיום בסטנדרט תעשייתי גורף.

המשמעות ברורה: עסק שלא מטמיע את שלושת המנגנונים חשוף לכך שהמיילים שלו - כולל חשבוניות, אישורי הזמנה ותכתובת שוטפת - פשוט לא יגיעו ליעד.

איך מוודאים שהכל מוגדר נכון

הצעד הראשון הוא לבדוק את המצב הקיים. קיימים כלים מקוונים רבים שמאפשרים להזין דומיין ולקבל תמונה מלאה של רשומות ה-SPF, ה-DKIM וה-DMARC הקיימות, ולזהות בעיות. לאחר מכן, מומלץ לפעול בשלבים: לוודא ש-SPF כולל את כל השירותים הלגיטימיים, להפעיל חתימת DKIM בכל מערכות השליחה, ולפרסם רשומת DMARC שמתחילה במדיניות none.

לאחר איסוף נתונים מדוחות ה-DMARC ווידוא שכל השירותים הלגיטימיים עוברים את האימות, ניתן להחמיר בהדרגה את המדיניות ל-quarantine ולבסוף ל-reject - וכך להגן על הדומיין באופן מלא מפני התחזות. חשוב לבצע את המעבר הזה בזהירות: מעבר חד ל-reject לפני שווידאתם שהכל תקין עלול לחסום גם מיילים לגיטימיים.

טעויות נפוצות שגורמות לכשל באימות

גם עסקים שהטמיעו את שלושת המנגנונים נופלים לעיתים במלכודות נפוצות. הטעות השכיחה ביותר היא ריבוי רשומות SPF - כאמור, מותרת רק רשומה אחת, וכל שירות חדש צריך להתווסף אליה במקום ליצור רשומה נפרדת. טעות שנייה היא חריגה ממגבלת ה-Lookups של SPF: התקן מגביל את מספר הבדיקות ל-10, ושרשור יתר של מנגנוני include עלול לגרום לכשל שקט. טעות שלישית היא היעדר התאמה (Alignment) - כאשר הכתובת שממנה נשלח המייל אינה תואמת לדומיין המאומת, ה-DMARC נכשל גם אם SPF ו-DKIM תקינים כשלעצמם.

טעות רביעית ומסוכנת היא מעבר מהיר מדי למדיניות reject בלי לעבור דרך שלב הניטור. עסק שמפרסם p=reject לפני שווידא שכל מערכות השליחה הלגיטימיות שלו עוברות אימות - עלול לחסום את המיילים של עצמו. הדרך הנכונה היא תמיד הדרגתית: none, איסוף וניתוח דוחות, תיקון, ורק אז החמרה.

מעבר לאימות: מוניטין ותוכן

חשוב להבין שאימות תקין הוא תנאי הכרחי אך לא מספיק. ספקיות הדואר בוחנות גם את המוניטין ההיסטורי של הדומיין וכתובת ה-IP, ואת אופי התוכן. שמירה על מוניטין טוב כוללת הימנעות משליחת דואר לא רצוי, ניקוי שוטף של רשימות תפוצה מכתובות לא פעילות, והימנעות ממילים וניסוחים שמזוהים כספאם. שילוב של אימות טכני תקין עם היגיינת שליחה טובה הוא המתכון לשיעורי מסירה גבוהים לאורך זמן.

הבסיס: תשתית דואר ו-DNS מנוהלת נכון

מאחורי כל ההגדרות הללו עומדת תשתית - שרת דואר אמין ואזור DNS מנוהל כראוי. הגדרה שגויה של רשומה בודדת יכולה לשבש את כל מערך הדואר של הארגון, ולכן חשוב לנהל את ה-DNS ואת תיבות הדואר אצל ספק מקצועי שמספק ממשק ניהול ברור, זמינות גבוהה ותמיכה מקצועית.

LiveDNS מספקת פתרונות דואר עסקי מבוססי Microsoft 365, ניהול דומיינים ו-DNS מתקדם, וליווי מקצועי בהגדרת רשומות SPF, DKIM ו-DMARC. הצוות המקצועי דואג לכך שמערך הדואר של העסק יוגדר נכון מהיסוד - כך שהמיילים החשובים שלכם יגיעו בדיוק לאן שהם צריכים, לתיבת הדואר הנכנס של הלקוח.

רוצים לוודא שהמיילים העסקיים שלכם עומדים בכל הדרישות ומגיעים ליעד? צוות המומחים של LiveDNS זמין עבורכם בטלפון 03-9700600.



נכתב ע"י: LiveDNS Ltd  אחסון אתרים | תאריך: 04/10/2026
צפיות: 27

חזרה לדף קודם