Yazılım ve Mühendislik
SPF, DKIM ve DMARC: E-Posta Doğrulamasını Eksiksiz Yapma Rehberi
Faturalarınız neden spama düşüyor ve şu anda herkes nasıl şirketiniz adına mail atabiliyor? E-postaları bozmadan SPF, DKIM ve DMARC kurulumu.
Şu anda alan adınız için muhtemelen şu iki durum geçerlidir ve ikisi de size para kaybettirir:
Herhangi biri sizin adınıza e-posta gönderebilir. quarantine (karantina) veya reject (reddet) olarak ayarlanmış bir DMARC politikanız yoksa, alıcı sunucunun alan adınızdan gelmiş gibi görünen sahte bir e-postayı reddetmesi için hiçbir talimatı yoktur. Müşterilerinize yönelik sahte fatura dolandırıcılıkları tam olarak bu şekilde çalışır.
Gönderdiğiniz meşru e-postaların bir kısmı spama düşüyor. Şubat 2024'ten bu yana Google ve Yahoo, toplu göndericiler için e-posta doğrulamasını zorunlu kıldı. Microsoft da aynısını yaptı. Doğru SPF, DKIM ve DMARC kayıtlarına sahip olmayan alan adları giderek daha fazla filtreleniyor veya doğrudan reddediliyor.
Bu basit bir IT temizlik konusu değildir. Sipariş onayları, faturalar, şifre sıfırlama mailleri veya pazarlama e-postaları gönderiyorsanız bu doğrudan bir ciro altyapısıdır.
İşte bu üç kaydın nasıl çalıştığı ve hiçbir şeyi bozmadan nasıl yapılandırılacağı:
SPF: Hangi sunucular sizin adınıza gönderebilir?
SPF, alan adınız adına e-posta göndermeye yetkili sunucuları listeleyen bir DNS TXT kaydıdır.
v=spf1 include:_spf.google.com include:servers.mcsv.net ~all
Bunu okursak: SPF sürüm 1; Google Workspace sunucularını yetkilendir; Mailchimp sunucularını yetkilendir; bunların dışındaki her şeyi şüpheli (soft fail) say.
SPF'in bozulduğu üç yaygın durum
Çok fazla DNS sorgusu (Lookup). Her include, a, mx, ptr, exists ve redirect mekanizması bir DNS sorgusu hakkı harcar ve iç içe geçmiş alt include'lar da buna dahildir. RFC standart sınırı 10'dur. Bu sınırı aştığınızda SPF permerror (kalıcı hata) verir — çoğu alıcı sunucu bunu başarısızlık sayar ve meşru mailleriniz reddedilmeye başlar.
Bu durum fark ettirmeden başınıza gelir. Google Workspace + CRM sistemi + e-posta bülten aracı + yardım masası + fatura yazılımı derken iç içe geçmiş include'lar 10 limitini sessizce aşar.
Bunu çözmek için include mekanizmalarını çözümlenen IP aralıklarıyla değiştirebilir (düzleştirme) veya artık mail göndermeyen servisleri silebilirsiniz. Düzleştirme (flattening) bir bakım maliyeti getirir: Sağlayıcı IP değiştirirse SPF kaydınız yanlış kalır. Bu yüzden öncelikle kullanılmayan servisleri temizlemeyi tercih edin.
Birden fazla SPF kaydı. Bir alan adının tam olarak bir tane SPF kaydı olabilir. İkisi de v=spf1 ile başlayan iki ayrı TXT kaydı doğrudan bir permerror hatasıdır. Bu genellikle şirkete yeni bir araç alındığında mevcut kaydı düzenlemek yerine yeni bir kayıt eklendiğinde olur. Bunları tek bir kayıtta birleştirin.
Sonunun +all ile bitmesi. Bu, tüm internetin sizin alan adınız adına mail göndermesine izin verir. Hiç SPF kaydı olmamasından daha kötüdür; çünkü sahte maillerin yasal olduğunu açıkça teyit eder. Genellikle bir teslimat sorununu çözerken geçici olarak konup unutulan bir hatadır.
Gönderici servislerinizi henüz tespit etme aşamasındaysanız ~all (soft fail), listenin eksiksiz olduğundan emin olduğunuzda ise -all (hard fail) kullanın.
DKIM: Kriptografik imza kanıtı
DKIM, giden e-postalara e-posta sağlayıcınızın tuttuğu özel bir anahtarla (private key) hesaplanan bir dijital imza ekler. Eşleşen genel anahtar (public key) ise DNS kayıtlarınızda yer alır. Alıcı sunucu bu imzayı doğrular; bu da mesajın gerçekten sizin alan adınızdan geldiğini ve iletim sırasında değiştirilmediğini kanıtlar.
Kayıt, selector._domainkey.alanadiniz.com adresinde yer alır; buradaki seçici (selector) sağlayıcı tarafından belirlenir — google, selector1, k1, s1 vb.
İki pratik nokta:
Dışarıdan bakarak tüm seçicileri listelemek mümkün değildir. "DKIM eksik" diyen herhangi bir araç aslında "denediğim yaygın seçicilerde bulunamadı" demek istiyordur. E-posta sağlayıcınızın dokümantasyonu size doğru seçiciyi verir. Herkese açık test araçlarının DKIM sonucunu kesin değil, gösterge olarak değerlendirin.
Her gönderici servisin kendi DKIM kaydına ihtiyacı vardır. Google Workspace, Gmail üzerinden giden mailleri imzalar. Mailchimp kampanyalarınızı imzalamaz. Sizin adınıza mail gönderen her platformun ayrıca yapılandırılması gerekir.
DMARC: Her şeyi birbirine bağlayan güvenlik politikası
SPF ve DKIM sonuç üretir. DMARC ise bu sonuçlarla ne yapılacağını söyler — ve kritik olarak hizalama (alignment) şartı koşar: SPF veya DKIM'den geçen alan adı, e-postanın görünen From: (Kimden) başlığındaki alan adıyla birebir eşleşmelidir.
DMARC'ı anlamlı kılan şey bu hizalamadır. Bu olmadan, bir dolandırıcı kendi alan adı için SPF doğrulamasını geçip From: kısmında sizin alan adınızı gösterebilirdi.
v=DMARC1; p=reject; rua=mailto:dmarc@alanadiniz.com; pct=100; adkim=s; aspf=s
p=— politika:none(sadece izle),quarantine(karantinaya al) veyareject(reddet)rua=— toplu raporların gönderileceği adrespct=— politikanın uygulanacağı e-posta yüzdesi (kademeli geçiş için)adkim=/aspf=— hizalama katılığı:skatı (strict),resnek (relaxed)
p=none tuzağı
DMARC kaydı olan alan adlarının büyük bir kısmı p=none seviyesinde kalmıştır. Birçoğu yıllardır böyledir.
p=none şu anlama gelir: Değerlendir, raporla ama yine de teslim et. Hiçbir şeyi engellemez. Alan adınızı taklit eden sahte mailler müşterilerinizin gelen kutusuna düşmeye devam eder.
Başlangıç için doğru adımdır — engellemeye başlamadan önce tüm yasal göndericileri tespit etmek için raporlara ihtiyacınız vardır. Ancak bu tamamlanmış bir kurulum değildir. p=none olan bir alan adı, gerçek bir koruma olmadan sadece koruma varmış gibi görünür; bu da insanların sorunu çözüldü sanmasına yol açtığı için hiç kayıt olmamasından daha risklidir.
Güvenli kademeli geçiş
Doğrudan engellemeye geçmenin riski, unuttuğunuz meşru bir sistemi bozmaktır — fatura yazılımı, İK platformu veya gecelik rapor gönderen eski bir sunucu. Kademeli geçiş, bunları bozulmadan önce bulmak için vardır:
rua=adresiyle birliktep=noneyayınlayın. 2–4 hafta boyunca raporları toplayın.- Raporları inceleyin. XML formatındadırlar; ücretsiz bir ayrıştırıcı veya Postmark gibi bir servis kullanın. Sizin adınıza gönderim yapıp hizalamayı geçemeyen kaynakları bulun.
- Her meşru kaynağı düzeltin veya yetkilendirin. SPF'e ekleyin, DKIM'ini kurun veya bir alt alan adına (subdomain) taşıyın.
p=quarantine; pct=10seviyesine geçin. Bir hafta izleyin. Yüzdeyi 50'ye, ardından 100'e çıkarın.p=rejectseviyesine geçin. Yalnızca raporlar tamamen temizlendiğinde.
Belli bir büyüklükteki bir kurum için bu sürecin 1 ila 3 ay sürmesini bekleyin. 3. adımı aceleye getirmek, muhasebe sisteminizin faturaları ulaştıramadığını sonradan fark etmenize yol açar.
İnsanların en çok atladığı iki detay
Alt alan adları (Subdomains). DMARC, alt alan adlarına sp= etiketiyle uygulanır. Bunu ayarlamazsanız alt alan adları ana politikanızı miras alır. Saldırganlar özellikle kullanılmayan alt alan adlarını (mail.alanadiniz.com, billing.alanadiniz.com) hedefler; çünkü buralar genellikle korumasızdır. Alt alan adlarından asla mail göndermeyecekseniz sp=reject ekleyin.
Park edilmiş / kullanılmayan alan adları. Sahip olduğunuz ve hiç mail atmayan her alan adı yine de v=spf1 -all ve v=DMARC1; p=reject; yayınlamalıdır. Defansif olarak aldığınız eski marka alan adları, kimsenin korumayı düşünmediği çekici sahtecilik hedefleridir.
Kısaca BIMI
p=quarantine veya p=reject seviyesine ulaştığınızda BIMI, destekleyen e-posta istemcilerinde şirket logonuzun mesajlarınızın yanında görünmesini sağlar. Yıllık yaklaşık 1.000–1.500 dolar maliyeti olan bir Doğrulanmış İşaret Sertifikası (VMC) gerektirir.
Yüksek hacimli göndericiler için makul bir marka yatırımıdır. Bir teslim edilebilirlik geliştirmesi değildir — öncesinde tüm doğrulama adımlarını tamamlamış olmanızı gerektiren bir görsel marka özelliğidir.
Kendi kurulumunuzu kontrol edin
Herhangi bir alan adının canlı kayıtlarını Ücretsiz SPF ve E-posta Doğrulama Aracımız ile inceleyebilirsiniz. DNS'i doğrudan tarayıcınızdan sorgular ve puan yerine gerçek kayıt metinlerini gösterir.
Veya doğrudan terminalden sorgulayın:
dig +short TXT alanadiniz.com # SPF sonuçlar arasında
dig +short TXT _dmarc.alanadiniz.com # DMARC
dig +short TXT google._domainkey.alanadiniz.com # DKIM (bu seçici için)
dig +short MX alanadiniz.com # gelen mail sunucuları
Öncelik sırası
Sıfırdan başlıyorsanız:
- Sizin adınıza gönderim yapan her servisi listeleyen ve
~allile biten bir SPF yayınlayın - Bu servislerin her birinde DKIM'i etkinleştirin
- Bir
rua=rapor adresiylep=noneseviyesinde DMARC yayınlayın - Bir ay boyunca raporları okuyun, hatalı olanları düzeltin
- Önce
p=quarantine, ardındanp=rejectseviyesine geçin - Alt alan adlarını ve park edilmiş alan adlarını korumaya alın
- SPF kaydını
-allolarak sıkılaştırın
1'den 3'e kadar olan adımlar bir öğleden sonrayı alır. 4 ve 5. adımlar asıl emeğin verildiği ve çoğu kurumun durduğu yerdir. İşi bitirmek, alan adınızın sahtecilikte kullanılmasını tamamen durduran kısımdır.