1. E-posta Güvenliğinin Temelleri: SPF, DKIM ve DMARC Nedir?
Kurumsal e-posta iletişimi, şirketler için hayati öneme sahiptir. Ancak, siber saldırganlar tarafından sıklıkla hedef alınan e-posta sistemleri, sahtecilik (spoofing) ve kimlik avı (phishing) gibi tehditlerle karşı karşıyadır. Bu saldırılar, marka itibarını zedeleyebilir, veri ihlallerine yol açabilir ve finansal kayıplara neden olabilir. E-posta güvenliğini sağlamanın ve iletilerin spam klasörüne düşmesini engellemenin en etkili yollarından biri, SPF, DKIM ve DMARC kayıtlarını doğru yapılandırmaktır. Bu üç protokol, e-postalarınızın gerçekliğini ve bütünlüğünü doğrulayarak, gönderen alan adınızın yetkisiz kullanımını engeller ve teslim edilebilirliği artırır.
- SPF (Sender Policy Framework): Bir alan adından e-posta göndermeye yetkili sunucuları tanımlar.
- DKIM (DomainKeys Identified Mail): E-posta içeriğinin gönderim sırasında değiştirilmediğini ve gönderenin kimliğini kriptografik olarak doğrular.
- DMARC (Domain-based Message Authentication, Reporting & Conformance): SPF ve DKIM kontrollerinin başarısız olması durumunda ne yapılacağını belirler ve alan adı sahiplerine detaylı raporlar sunar.
Bu üç katmanlı güvenlik mekanizması, e-posta alıcı sunucularına, gelen iletilerin gerçekten sizin alan adınızdan geldiğine ve içeriğinin güvenilir olduğuna dair güçlü sinyaller gönderir. Böylece, hem markanızın güvenilirliğini korur hem de alıcıların e-postalarınızı spam olarak işaretleme olasılığını minimize edersiniz.
2. SPF, DKIM ve DMARC Kayıtlarının Teknik Detayları
SPF (Sender Policy Framework): Yetkili Gönderen Kimlik Doğrulaması
SPF, e-posta gönderen bir alan adının, hangi IP adreslerinden e-posta göndermeye yetkili olduğunu belirten bir DNS TXT kaydıdır. Alıcı e-posta sunucusu, gelen bir e-postanın zarf gönderenini (Mail From) kontrol eder ve bu alan adının SPF kaydındaki IP adresleriyle karşılaştırır. Eğer gönderen IP adresi SPF kaydında yoksa, e-posta spam olarak işaretlenebilir veya reddedilebilir.
SPF Kayıt Yapısı: Bir SPF kaydı, alan adınızın DNS kayıtlarına TXT türünde eklenir ve genellikle şu formatta olur:
v=spf1 ip4:XXX.XXX.XXX.XXX include:baskaservis.com -allv=spf1: Kaydın SPF versiyon 1 olduğunu belirtir.ip4:veyaip6:: Belirli IP adreslerini veya IP bloklarını yetkilendirir. Örneğin,ip4:203.0.113.45.a: Gönderen sunucunun A kaydının yetkili olduğunu belirtir.mx: Alan adının MX kayıtlarında listelenen sunucuların yetkili olduğunu belirtir.include:: Başka bir alan adının SPF kaydını dahil eder. Özellikle üçüncü taraf e-posta servisleri (örneğin, kurumsaleposta.app, CRM sistemleri) kullanılıyorsa önemlidir. Örneğin,include:kurumsaleposta.app-all(Hard Fail): Kayıtta belirtilmeyen herhangi bir sunucudan gelen e-postaların reddedilmesi gerektiğini bildirir. Bu en katı politikadır ve önerilir.~all(Soft Fail): Kayıtta belirtilmeyen sunuculardan gelen e-postaların şüpheli olarak işaretlenmesini, ancak reddedilmemesini önerir.?all(Neutral): Kayıtta belirtilmeyen sunucuların durumu hakkında bir şey söylenmez, genellikle test amaçlı kullanılır ve güvenlik açısından zayıftır.
RFC 7208 standardına göre, bir alan adında yalnızca bir SPF TXT kaydı bulunmalıdır. Birden fazla SPF kaydı, alıcı sunucular tarafından geçersiz kabul edilebilir.
DKIM (DomainKeys Identified Mail): Dijital İmza ve Mesaj Bütünlüğü
DKIM, bir e-postanın gönderim sırasında değiştirilmediğini ve gerçekten belirtilen alan adından geldiğini kriptografik olarak doğrulayan bir yöntemdir. Gönderen sunucu, e-postanın başlık ve gövdesinin belirli kısımlarını kullanarak bir dijital imza oluşturur ve bu imzayı e-posta başlığına ekler. Bu imza, alan adınızın DNS kayıtlarında yayınladığınız açık anahtar (public key) ile doğrulanır.
DKIM Kayıt Yapısı: DKIM kaydı da bir DNS TXT kaydıdır ve genellikle bir seçici (selector) ile başlar. Seçici, bir alan adının birden fazla DKIM anahtarına sahip olmasını sağlar.
mail._domainkey.alanadiniz.com. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQD..."v=DKIM1: DKIM protokolünün versiyonunu belirtir.k=rsa: Kullanılan şifreleme algoritmasını (genellikle RSA) belirtir.p=: Alan adınızın açık anahtarını (public key) içerir. Bu anahtar, e-postadaki dijital imzayı doğrulamak için kullanılır.
DKIM imzası, e-postanın From başlığındaki alan adının, imzayı oluşturan alan adıyla eşleşip eşleşmediğini kontrol eder. Bu, kimlik avı saldırılarında sıkça kullanılan "From" başlığı sahteciliğini önemli ölçüde engeller.
DMARC (Domain-based Message Authentication, Reporting & Conformance): Politikalar ve Raporlama
DMARC, SPF ve DKIM'in nasıl kullanılacağını belirleyen ve bu doğrulamaların başarısız olması durumunda ne yapılacağını tanımlayan bir protokoldür. Ayrıca, alan adı sahibine e-posta akışı ve kimlik doğrulama sonuçları hakkında raporlar göndererek görünürlük sağlar. DMARC, RFC 7489 ile standartlaştırılmıştır.
DMARC Kayıt Yapısı: DMARC kaydı da bir DNS TXT kaydıdır ve _dmarc.alanadiniz.com alt alan adına eklenir.
_dmarc.alanadiniz.com. IN TXT "v=DMARC1; p=quarantine; rua=mailto:rapor@alanadiniz.com; ruf=mailto:forensic@alanadiniz.com; pct=100; adkim=s; aspf=s"v=DMARC1: DMARC protokolünün versiyonunu belirtir.p=(Policy): SPF veya DKIM doğrulaması başarısız olursa uygulanacak politikayı belirler.none: Sadece raporlama yapar, herhangi bir eylem uygulamaz (genellikle başlangıç aşamasında kullanılır).quarantine: Başarısız e-postaların spam/istenmeyen kutusuna taşınmasını önerir.reject: Başarısız e-postaların tamamen reddedilmesini sağlar (en katı politika).
rua=mailto:: Toplu raporların (aggregate reports) gönderileceği e-posta adresini belirtir. Bu raporlar, e-posta trafiğiniz hakkında genel istatistikler sunar.ruf=mailto:: Adli raporların (forensic reports) gönderileceği e-posta adresini belirtir. Bu raporlar, başarısız olan her bir e-posta hakkında detaylı bilgi içerir.pct=: DMARC politikasının uygulanacağı e-postaların yüzdesini belirler (örneğin,pct=25%25'ine uygulanır). Politika 'reject' veya 'quarantine' olarak ayarlanırken kademeli geçiş için faydalıdır.adkim=(Alignment Mode for DKIM): DKIM için hizalama modunu belirler.s(Strict):Frombaşlığı ile DKIM imzası alan adı tam olarak eşleşmelidir.r(Relaxed):Frombaşlığı ile DKIM imzası alan adı aynı kök alan adına sahip olabilir.
aspf=(Alignment Mode for SPF): SPF için hizalama modunu belirler.s(Strict):Frombaşlığı ile SPF zarf gönderen alan adı tam olarak eşleşmelidir.r(Relaxed):Frombaşlığı ile SPF zarf gönderen alan adı aynı kök alan adına sahip olabilir.
DMARC'ı p=reject politikasına getirmek, e-posta sahteciliğine karşı en güçlü korumayı sağlar. Ancak, bu politikayı uygulamadan önce SPF ve DKIM kayıtlarınızın doğru çalıştığından ve tüm yetkili gönderim kaynaklarınızın kayıtlarda yer aldığından emin olmalısınız. Aksi takdirde, kendi geçerli e-postalarınız da reddedilebilir.
kurumsaleposta.app olarak, e-posta güvenliğiniz için bu kritik DNS kayıtlarının kurulumunu ve yönetimini sizin adınıza üstleniyoruz. 0850 885 09 55 numaralı hattımızdan bize ulaşarak, bu karmaşık süreçleri uzman ekibimize bırakabilir, e-postalarınızın sorunsuz ve güvenli bir şekilde iletilmesini sağlayabilirsiniz.
5. Karşılaşılan Hatalar ve Sorun Giderme Yöntemleri
Karşılaşılan Hatalar ve Sorun Giderme Yöntemleri
SPF, DKIM ve DMARC yapılandırmaları teknik detaylar içerdiğinden, kurulum sırasında sıkça hatalar yapılabilmektedir. İşte en yaygın hatalar ve çözüm önerileri:
- Birden Fazla SPF Kaydı: Bir alan adı için birden fazla SPF TXT kaydı tanımlamak geçersizdir. Tüm yetkili gönderen sunucular tek bir SPF kaydı içinde
include:mekanizmasıyla birleştirilmelidir. Örneğin,"v=spf1 ip4:XXX.XXX.XXX.XXX include:kurumsaleposta.app -all". - Yanlış IP Adresleri veya Domainler: SPF kaydında yetkilendirilmeyen bir IP adresinden veya alan adından e-posta gönderilmesi, SPF doğrulamasının başarısız olmasına neden olur. Tüm e-posta gönderen servislerinizin IP adreslerini veya
includedomainlerini doğru bir şekilde eklediğinizden emin olun. - Eksik DKIM Seçicileri veya Anahtarları: DKIM kaydını oluştururken, e-posta servis sağlayıcınız tarafından verilen seçici adını ve açık anahtar (public key) bilgisini doğru bir şekilde kopyaladığınızdan emin olun. Eksik veya yanlış karakterler, imza doğrulamasını bozar.
- DMARC Politikasının Aceleci Uygulanması: DMARC politikasını doğrudan
p=rejectolarak ayarlamak, SPF ve DKIM doğrulaması başarısız olan geçerli e-postalarınızın da reddedilmesine yol açabilir. İlk olarakp=noneile başlayıp raporları izleyerek, tüm geçerli gönderim kaynaklarınızın doğru şekilde doğrulandığından emin olduktan sonra kademeli olarakp=quarantinevep=rejectpolitikalarına geçiş yapmak en güvenli yaklaşımdır.pct=etiketi bu geçiş için idealdir. - DNS Yayılım Süresi: DNS kayıtlarında yapılan değişikliklerin tüm internet üzerinde yayılması (propagation) zaman alabilir (genellikle birkaç dakika ila 48 saat). Kayıtları ekledikten hemen sonra test etmek yerine, bir süre beklemek ve ardından doğrulama araçlarını kullanmak önemlidir.
- TXT Kayıt Boyutu Sınırları: Bazı DNS sağlayıcıları veya protokoller, TXT kayıtlarının belirli bir boyutu aşmasına izin vermez. Özellikle çok sayıda
includeiçeren uzun SPF kayıtlarında bu sorunla karşılaşılabilir. Bu durumda, SPF kaydını basitleştirmek veya iç içeincludekullanmaktan kaçınmak gerekebilir.
Bu tür teknik sorunlarla karşılaşmamak ve e-posta altyapınızın güvenliğini en üst düzeyde tutmak için kurumsaleposta.app'in profesyonel destek ekibinden faydalanabilirsiniz. DNS kayıtlarınızın doğru yapılandırılması, 7/24 yerli destek ve Türkiye Tier-3 veri merkezi altyapımızla kesintisiz hizmet sunuyoruz. Detaylı bilgi için web sitemizi ziyaret edin.
kurumsaleposta.app ile E-posta Güvenliğinde Fark Yaratan Çözümler
| Kriter / Özellik | Standart / Ücretsiz Çözümler | kurumsaleposta.app Altyapısı |
|---|---|---|
| Sunucu Konumu & KVKK | Yurt Dışı (Bilinmeyen Veri Merkezleri) | Türkiye İçi Tier-3 Sertifikalı, KVKK Uyumlu |
| Spam & Kara Liste Riski | Yüksek (Paylaşımlı Kirli IP Havuzları) | Sıfır Risk (İzole Temiz IP & Gelişmiş AI Filtreleme) |
| Teknik Destek | Bilet Sistemi / Otomatik Yanıtlar / Yabancı Dil | 7/24 Doğrudan Telefon & WhatsApp (0850 885 09 55) |
| Taşıma Hizmeti | Ücretli ya da Kullanıcı Sorumluluğunda | Ücretsiz & Sıfır Kesintiyle Uzman Taşıma Hizmeti |
| DNS Kayıt Yönetimi | Kullanıcının Sorumluluğunda, Hata Riski Yüksek | Uzman Ekip Tarafından Ücretsiz ve Hatasız Yapılandırma |
SPF, DKIM ve DMARC Kayıtlarını Adım Adım Yapılandırma Rehberi
SPF Kaydı Oluşturma ve Ekleme
E-postalarınızı gönderen tüm sunucuların (kendi sunucunuz, kurumsaleposta.app, CRM, pazarlama platformları vb.) IP adreslerini veya alan adlarını listeleyin. Belirlediğiniz adresleri kullanarak tek bir SPF kaydı oluşturun. Örneğin, "v=spf1 ip4:XXX.XXX.XXX.XXX include:kurumsaleposta.app -all". Alan adınızın DNS yönetim panelinde (genellikle hosting sağlayıcınızda veya Cloudflare gibi bir DNS hizmetinde), TXT türünde yeni bir kayıt oluşturun. 'Ana Bilgisayar' veya 'Ad' alanına alan adınızı (genellikle '@' veya boş bırakılır), 'Değer' veya 'TXT Değeri' alanına oluşturduğunuz SPF kaydını girin.
DKIM Kaydı Oluşturma ve Ekleme
kurumsaleposta.app gibi e-posta servis sağlayıcınız, size özel bir DKIM seçici adı ve açık anahtar (public key) sağlayacaktır. Bu bilgileri panelinizden veya destek ekibinden temin edin. Sağlayıcınızın verdiği seçici adını (örneğin, 'mail._domainkey') ve anahtarı kullanarak bir TXT kaydı oluşturun. Yeni bir TXT kaydı oluşturun. 'Ana Bilgisayar' veya 'Ad' alanına seçici adını (örneğin, 'mail._domainkey'), 'Değer' veya 'TXT Değeri' alanına sağlayıcınızın verdiği DKIM anahtarını yapıştırın.
DMARC Kaydı Oluşturma ve Ekleme
Başlangıç için 'p=none' (raporlama), ardından 'p=quarantine' (spam klasörüne taşıma) ve son olarak 'p=reject' (reddetme) politikalarını düşünün. Raporların gönderileceği e-posta adreslerini (rua, ruf) belirleyin. Belirlediğiniz politikalarla DMARC kaydınızı oluşturun. Örneğin, "v=DMARC1; p=none; rua=mailto:dmarc-rapor@alanadiniz.com; pct=100". Yeni bir TXT kaydı oluşturun. 'Ana Bilgisayar' veya 'Ad' alanına '_dmarc' yazın, 'Değer' veya 'TXT Değeri' alanına oluşturduğunuz DMARC kaydını girin.
Kayıtları Doğrulama ve İzleme
DNS değişikliklerinin yayılmasını bekledikten sonra (genellikle 1-4 saat), online SPF, DKIM ve DMARC doğrulama araçlarını (örneğin, MXToolbox, DMARC Analyzer) kullanarak kayıtlarınızın doğru bir şekilde yayınlandığından emin olun. DMARC raporlarını düzenli olarak kontrol ederek e-posta akışınızı izleyin ve olası yetkisiz gönderimleri veya doğrulama hatalarını tespit edin. Bu raporlar, politikanızı 'reject' seviyesine yükseltmeden önce gerekli düzeltmeleri yapmanızı sağlar.
Sıkça Sorulan Sorular
SPF, DKIM ve DMARC neden bu kadar önemli?
Bu üç protokol, e-posta sahteciliğini (spoofing), kimlik avı (phishing) saldırılarını ve spam gönderimini engeller. E-postalarınızın alıcı kutularına sorunsuz bir şekilde ulaşmasını sağlayarak marka itibarınızı korur ve güvenilirliğinizi artırır.
Sadece SPF kullanmak yeterli mi?
Hayır, sadece SPF kullanmak yetersizdir. SPF, zarf gönderenini doğrular ancak e-posta içeriğinin bütünlüğünü veya "From" başlığı sahteciliğini (header spoofing) garanti etmez. DKIM ve DMARC ile birlikte kullanıldığında tam bir koruma sağlar.
DMARC politikasını ne zaman 'reject' yapmalıyım?
DMARC politikasını 'reject' seviyesine getirmeden önce en az birkaç hafta 'p=none' veya 'p=quarantine' politikalarıyla DMARC raporlarını dikkatlice incelemelisiniz. Tüm geçerli e-posta kaynaklarınızın SPF ve DKIM doğrulamalarından geçtiğinden emin olduğunuzda 'reject' politikasına geçebilirsiniz. Aksi halde, kendi e-postalarınız da reddedilebilir.
DMARC raporları ne işe yarar ve nasıl okunur?
DMARC raporları (Aggregate ve Forensic), alan adınızdan gönderilen e-postaların kimlik doğrulama sonuçları hakkında detaylı bilgi sağlar. Kimlerin sizin adınıza e-posta gönderdiğini, hangi e-postaların doğrulama testlerinden geçemediğini ve neden geçemediğini gösterir. Bu raporlar sayesinde e-posta güvenliğinizdeki zafiyetleri tespit edip düzeltebilirsiniz.
Bu kayıtları kendim mi ayarlamalıyım, yoksa profesyonel yardım mı almalıyım?
SPF, DKIM ve DMARC kayıtlarının doğru yapılandırılması teknik bilgi ve dikkat gerektirir. Hatalı bir yapılandırma, e-posta teslim edilebilirliğinizi olumsuz etkileyebilir. kurumsaleposta.app olarak, bu ayarları sizin için ücretsiz ve sıfır kesintiyle yapılandırıyor, e-posta altyapınızın güvenliğini garanti altına alıyoruz. Uzman ekibimizle iletişime geçmek için <a href="tel:08508850955">0850 885 09 55</a> numaralı hattımızı arayabilirsiniz.
Şirketinizin E-posta Sistemini Uzmanlarımıza Emanet Edin
DNS ayarlarınızda, kurulumlarda veya e-posta taşımada zaman kaybetmeyin. 0850 885 09 55 numaralı hattımızdan bize ulaşın, sisteminizi 15 dakikada devreye alalım.