SPF, DKIM, DMARC Kurulumu: E-posta Sahteciliğini Durdurma
SPF, DKIM ve DMARC alan adınız adına sahte e-posta gönderilmesini engelleyen üç kimlik doğrulama kaydıdır. Üçünün ne yaptığı, doğru kurulum sırası, DMARC'ın kademeli sıkılaştırılması (none, quarantine, reject) ve neden bir denetimle başlanmalı.
Hızlı cevap: SPF, DKIM ve DMARC, alan adınız (domain) adına sahte e-posta gönderilmesini engelleyen üç e-posta kimlik doğrulama kaydıdır ve birlikte çalışırlar. SPF, hangi sunucuların sizin adınıza e-posta gönderebileceğini tanımlar. DKIM, giden e-postalara kriptografik bir imza ekler, böylece içeriğin değişmediği doğrulanır. DMARC ise SPF ve DKIM başarısız olduğunda alıcı sunucuya ne yapacağını (görmezden gel, karantinaya al, reddet) söyler ve size raporlar gönderir. Üçünü de doğru kurmak, dolandırıcıların markanız adına oltalama e-postası göndermesini büyük ölçüde durdurur. Kurulumda en sık yapılan hata, DMARC'ı hiç eklememek ya da SPF/DKIM'i eksik yapılandırmaktır; bu üçü tamamlanmadan alan adınız açık bir hedeftir.
Bir dolandırıcının, sizin şirketinizin adıyla müşterilerinize ya da çalışanlarınıza sahte bir e-posta göndermesi, sandığınızdan çok daha kolaydır. E-posta protokolü, tasarım gereği gönderen adresini doğrulamaz; yani biri, sizin alan adınızı "gönderen" olarak yazabilir. SPF, DKIM ve DMARC, tam bu açığı kapatmak için vardır. Bu yazı, bu üç kaydın ne işe yaradığını ve doğru sırayla nasıl kurulacağını anlatıyor.
Neden gerekli
E-postanın temel bir zayıflığı vardır: gönderen adresi kolayca sahte gösterilebilir. Bir saldırgan, sizin alan adınızı kullanarak müşterilerinize sahte fatura, çalışanlarınıza sahte yönetici talimatı gönderebilir; bu, e-posta dolandırıcılığı ve CEO sahtekarlığının temelidir. SPF, DKIM ve DMARC, alıcı sunuculara "bu e-posta gerçekten bu alan adından mı geldi" sorusunu güvenilir biçimde cevaplama imkânı verir. Bu kayıtlar olmadan, alan adınız adına sahte e-posta göndermek kolaydır.
Üçü ne yapar
| Kayıt | Görevi | Cevapladığı soru |
|---|---|---|
| SPF | Yetkili gönderen sunucuları listeler | Bu sunucu göndermeye yetkili mi? |
| DKIM | E-postaya kriptografik imza ekler | İçerik değiştirilmemiş mi? |
| DMARC | Başarısızlıkta ne yapılacağını söyler | SPF/DKIM geçmezse ne olsun? |
Üçü bir zincir oluşturur. SPF ve DKIM doğrulama yapar; DMARC ise bu doğrulama başarısız olduğunda alıcıya ne yapacağını söyler ve size neler olup bittiğini raporlar.
Doğru kurulum sırası
Kurulumun bir sırası vardır ve bu sıraya uymak önemlidir. Önce SPF ve DKIM'i kurun, çünkü DMARC bunlara dayanır. SPF için, alan adınız adına e-posta gönderen tüm meşru sunucuları (kendi mail sunucunuz, kullandığınız pazarlama araçları, bulut e-posta servisiniz) bir TXT kaydında listelersiniz. DKIM için, e-posta sağlayıcınızın verdiği imza anahtarını DNS'e eklersiniz. İkisi çalıştıktan sonra DMARC'ı eklersiniz.
DMARC: kademeli sıkılaştırma
DMARC'ı doğrudan en katı ayarla açmak risklidir; meşru e-postalarınız yanlışlıkla engellenebilir. Doğru yaklaşım kademelidir:
| Aşama | Politika | Amaç |
|---|---|---|
| 1 | p=none | Sadece izle ve raporla, engelleme yok |
| 2 | p=quarantine | Şüpheli e-postayı spam'e at |
| 3 | p=reject | Doğrulanmayanı tamamen reddet |
Önce izleme modunda (p=none) başlayın; DMARC raporları, alan adınız adına kimin e-posta gönderdiğini gösterir. Tüm meşru göndericilerinizin doğru geçtiğinden emin olduktan sonra, kademeli olarak karantina ve reddetme seviyesine çıkarsınız. Bu sabır, meşru e-postalarınızı kaybetmeden tam koruma sağlar.
Neden bir denetimle başlamalı
Bu kayıtları kurmadan önce, mevcut durumunuzu bilmek gerekir: hangi kayıtlar var, hangileri eksik ya da yanlış. Pek çok kurumda SPF vardır ama DMARC hiç yoktur; bu, kapının yarısını kilitlemek gibidir. Bir dış güvenlik değerlendirmesi bu eksikleri ortaya çıkarır; e-posta güvenliğinin neden her denetimin ilk adımı olduğunu ve tipik eksikleri bir sızma testi ve güvenlik değerlendirmesi çerçevesinde ele aldık.
KAOS ve DSET yaklaşımı
DSET, kurumların e-posta kimlik doğrulama altyapısını doğru kurmasına yardım eder. Yerel yapay zekâ motorumuz KAOS, bir alan adının SPF, DKIM ve DMARC kayıtlarını tarayarak eksik ya da yanlış yapılandırmaları tespit eder ve her bulguyu çalışan bir kanıtla raporlar. Önemli bir dürüstlük notu: DMARC eksikliği bir zayıflıktır ama tek başına "spoofing mümkün" demek değildir; gerçek risk, teslim edilebilirlik testiyle doğrulanır. Amaç, alan adınızın adına sahte e-posta gönderilmesini gerçekten zorlaştırmaktır.
Sık sorulan sorular
SPF kaydım var, bu yeterli mi? Hayır. SPF önemli bir ilk adımdır ama tek başına eksiktir. SPF, yalnızca hangi sunucuların gönderebileceğini tanımlar; içeriğin değişmediğini (DKIM) ve doğrulama başarısız olunca ne yapılacağını (DMARC) kapsamaz. Üçü birlikte çalışır. Özellikle DMARC olmadan, SPF ve DKIM başarısız olduğunda alıcı sunucu ne yapacağını bilemez; koruma yarım kalır.
DMARC'ı doğrudan reddet moduna alabilir miyim? Almamalısınız. DMARC'ı doğrudan en katı ayara (p=reject) almak, meşru e-postalarınızın yanlışlıkla engellenmesine yol açabilir. Doğru yol kademelidir: önce izleme (p=none) ile kimin e-posta gönderdiğini görün, tüm meşru göndericilerin doğru geçtiğinden emin olun, sonra kademeli olarak karantina ve reddetmeye çıkın. Bu sabır, e-posta kaybını önler.
DMARC olmaması alan adımın spoof edilebileceği anlamına mı gelir? Doğrudan öyle demek doğru değildir. DMARC eksikliği bir zayıflıktır ve riski artırır, ama bir e-postanın gerçekten teslim edilip edilemeyeceği başka faktörlere de bağlıdır. Gerçek risk, bir teslim edilebilirlik testiyle doğrulanır. Yine de doğru yaklaşım, beklemeden SPF, DKIM ve DMARC'ı tam kurmaktır; çünkü eksik yapılandırma her durumda bir açıktır.
Kaynaklar
- DMARC.org kurulum rehberleri: https://dmarc.org
- NIST e-posta güvenliği (SP 800-177): https://csrc.nist.gov
- DSET Siber Güvenlik ve E-posta Güvenliği Hizmetleri: https://dset.com.tr/hizmetler
Alan adınızın e-posta kimlik doğrulamasını doğru kurmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan e-posta güvenliği danışmanlığı sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.