felixmail

DMARC kaydı sorgulama ve kontrol

Alan adınızı yazın; DMARC kaydınızı okuyup politikanızı yorumlayalım. En kritik soru şu: kaydınız sahte mailleri gerçekten engelliyor mu, yoksa sadece izliyor mu? Çoğu alan adında cevap ikincisidir.

Kayıt gerekmez, e-posta istemiyoruz. Yalnızca herkese açık DNS kayıtları okunur.

Üç politika seviyesi

DMARC'ın tamamı tek bir etikette özetlenir: p=. Bu etiket, SPF ve DKIM doğrulamasından geçemeyen bir maile ne yapılacağını söyler.

PolitikaNe olurNe zaman
p=noneHiçbir şey — mail teslim edilir, yalnızca rapor gelir.İlk kurulum, ilk 2-4 hafta.
p=quarantineDoğrulanamayan mail spam klasörüne düşer.Raporlar temizlendikten sonra.
p=rejectDoğrulanamayan mail hiç teslim edilmez.Hedef seviye — burada kalınmalı.

DMARC nedir ve neden SPF'ten farklıdır?

DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM sonuçlarını bir politikaya bağlayan DNS kaydıdır. _dmarc.alanadiniz.com altında bir TXT kaydı olarak yayınlanır.

SPF ve DKIM tek başlarına yalnızca bir sonuç üretir: 'geçti' ya da 'geçmedi'. Bu sonuçla ne yapılacağını söylemezler; kararı alıcı sunucuya bırakırlar. DMARC işte bu boşluğu doldurur — 'benim adıma atılan ve doğrulanamayan maili reddet' diyebilmenizi sağlar.

İkinci ve az bilinen işlevi raporlamadır: alan adınız adına kimin mail attığını, hangi IP'lerden ve hangi sonuçla, düzenli raporlar hâlinde alırsınız. Şirketlerin çoğu unuttukları servisleri ilk kez bu raporlarda görür.

p=none neden koruma değildir?

Türkiye'deki alan adlarının önemli bir kısmında DMARC kaydı vardır ama 'p=none' ile durur. Panelde kurulum tamamlanmış görünür, kontrol araçları yeşil yanar, ancak alan adı adına atılan sahte mailler hiçbir şekilde engellenmez.

'none' bir izleme modudur ve doğru kullanımı geçicidir: kaydı yayınlar, 2-4 hafta rapor toplar, sizin adınıza mail atan tüm meşru servisleri tespit eder, hepsini SPF ve DKIM'e eklersiniz. Sonra 'quarantine'e, ardından 'reject'e geçersiniz.

Bu geçiş yapılmadığında DMARC'ın tek faydası rapor almak olur. Kimlik avı saldırısı geldiğinde raporu görürsünüz ama mail müşterinize çoktan ulaşmıştır.

Kademeli geçiş: none'dan reject'e nasıl gidilir

Doğrudan 'p=reject' ile başlamak risklidir: sizin adınıza mail atan ama SPF/DKIM'de listelenmemiş bir servis varsa (fatura sistemi, bordro, randevu hatırlatması, eski bir pazarlama aracı), o servisin mailleri anında reddedilmeye başlar.

Güvenli sıra şudur: önce 'p=none' + 'rua=mailto:...' ile kayıt yayınlanır. Raporlar birkaç hafta izlenir ve doğrulamadan geçemeyen meşru servisler tespit edilip düzeltilir. Sonra 'p=quarantine' ile başlanır; istenirse 'pct=' ile trafiğin bir kısmına uygulanarak kademeli açılır. Son olarak 'p=reject' ve 'pct=100'e geçilir.

Bu yol genelde 4-8 hafta sürer. Acele edilecek bir süreç değildir, ama başlanmadığında hiç bitmez.

Raporları kim okuyacak?

'rua' adresine gelen raporlar XML biçimindedir ve elle okunmaya uygun değildir; günde onlarca rapor gelir. Küçük bir alan adında bunları bir klasöre yönlendirip ara sıra bakmak yeterli olabilir, ama düzenli takip için bir DMARC rapor servisi kullanmak gerekir.

Rapor adresini kendi alan adınızda tutmak en kolayıdır. Farklı bir alan adının adresini yazacaksanız, o alan adının sizden rapor kabul ettiğini belirten bir yetki kaydı gerekir — aksi halde raporlar hiç gelmez.

'ruf' (adli rapor) etiketi ise mesajın kendisinden örnekler ister. Kişisel veri içerdiği için sağlayıcıların çoğu artık göndermiyor; kurulumda genelde atlanır.

DMARC tek başına da yetmez

DMARC bir politika katmanıdır; doğrulamayı kendisi yapmaz, SPF ve DKIM sonuçlarına bakar. İkisi de düzgün kurulmadıysa DMARC'ı 'reject'e almak kendi maillerinizi reddettirmekten başka işe yaramaz.

Doğru sıra: önce SPF'i temizleyin (10 sorgu limiti dahil), sonra DKIM imzasının çalıştığını doğrulayın, en son DMARC politikasını sıkılaştırın. Üçü birlikte kurulduğunda alan adınız adına sahte mail atmak pratikte imkânsız hale gelir.

Sıkça sorulan sorular

DMARC kaydı nasıl kontrol edilir?

Alan adınızı bu sayfadaki araca yazmanız yeterlidir; _dmarc kaydınız okunur, politikanız ve rapor adresleriniz yorumlanır. Terminalden 'dig +short TXT _dmarc.alanadiniz.com' komutuyla ham kaydı da görebilirsiniz.

p=none ile p=reject arasındaki fark nedir?

p=none yalnızca izler: doğrulanamayan mailler yine teslim edilir, siz sadece rapor alırsınız. p=reject ise doğrulanamayan maillerin hiç teslim edilmemesini sağlar. Gerçek koruma p=reject ile başlar; p=quarantine ikisinin arasında, maili spam klasörüne yönlendiren bir ara seviyedir.

DMARC kaydı zorunlu mu?

Yasal bir zorunluluk değil, ancak Gmail ve Outlook gibi büyük sağlayıcılar toplu gönderim yapan alan adlarından DMARC kaydı bekliyor. Kaydı olmayan alan adlarının mailleri belirgin şekilde daha sık spam'e düşer.

DMARC kaydını nereye eklemeliyim?

DNS yönetim panelinizde, adı '_dmarc' olan bir TXT kaydı olarak. Tam adı _dmarc.alanadiniz.com şeklinde oluşur; bazı paneller alan adını otomatik eklediği için yalnızca '_dmarc' yazmanız yeterlidir.

Alt alan adlarım için ayrı DMARC kaydı gerekir mi?

Gerekmez. Alt alan adları ana alan adının politikasını miras alır. Yalnızca bir alt alan adına farklı bir politika uygulamak istiyorsanız ona özel bir _dmarc kaydı yayınlarsınız. 'sp=' etiketiyle tüm alt alan adları için ayrı bir politika da tanımlayabilirsiniz.

Bu araç ücretli mi, kayıt gerekiyor mu?

Hayır. Araç tamamen ücretsizdir, kayıt veya e-posta adresi istemez. Yalnızca herkese açık DNS kayıtlarını okur.

Devamı