Tarih
Kategori
Altyapı
Okuma
2 dk

Kurumsal e-postada SPF, DKIM ve DMARC

Gönderdiğiniz e-postaların spam klasörüne düşmemesi ve alan adınızın taklit edilmemesi için üç DNS kaydı gerekir. Carbonio kurulumlarında izlediğimiz sıra.

Alıcı sunucular bir e-postayı kabul etmeden önce, gönderen sunucunun o alan adı adına gönderme yetkisi olup olmadığını kontrol eder. Bu kontrolün üç parçası vardır: SPF, DKIM ve DMARC. Üçü de alan adının DNS kayıtlarına TXT kaydı olarak eklenir.

SPF: kim gönderebilir?

SPF kaydı, alan adı adına e-posta gönderebilecek sunucuları listeler. Kayıt alan adının kendisine eklenir ve tek olmalıdır; iki ayrı SPF kaydı bulunan alan adında kontrol hata verir.

v=spf1 mx ip4:203.0.113.10 -all

Buradaki mx ifadesi alan adının MX sunucularına, ip4 belirtilen adrese izin verir; 203.0.113.10 belgelemeye ayrılmış bir adrestir, yerine kendi gönderim sunucunuzun adresi yazılır. Sondaki -all listede olmayan kaynakların reddedilmesini ister. Web sitesi formları veya bülten servisi gibi başka kaynaklar da e-posta gönderiyorsa bu kayda eklenmelidir. SPF değerlendirmesi en fazla 10 DNS sorgusuyla sınırlıdır; include sayısı arttıkça bu sınır aşılabilir.

DKIM: ileti yolda değişti mi?

DKIM, giden her iletiyi sunucudaki gizli anahtarla imzalar; alıcı sunucu imzayı DNS'te yayınlanan açık anahtarla doğrular. Carbonio'da DKIM anahtarı her alan adı için ayrı üretilir. Üretim sırasında verilen seçici (selector) adıyla secici._domainkey.alanadi.com biçiminde bir TXT kaydı oluşturulur ve değer olarak açık anahtar girilir.

DMARC: kontrol başarısız olursa ne olsun?

DMARC, SPF ve DKIM sonuçlarını iletideki gönderen adresinin alan adıyla eşleştirir ve eşleşmeyen iletiler için alıcı sunucuya ne yapacağını söyler. Kayıt _dmarc.alanadi.com adına TXT olarak eklenir.

v=DMARC1; p=none; rua=mailto:dmarc@alanadi.com

İlk aşamada p=none ile yalnızca rapor toplanır. Raporlar, e-posta gönderen tüm meşru kaynakların SPF ya da DKIM kontrolünden geçtiğini gösterdiğinde politika önce quarantine, ardından reject değerine yükseltilir.

Kontrol listesi

  • Alan adında tek bir SPF kaydı var ve tüm gönderim kaynaklarını kapsıyor.
  • DKIM imzalama açık; DNS'teki açık anahtar sunucudaki anahtarla eşleşiyor.
  • DMARC kaydı var ve gelen raporlar düzenli okunuyor.
  • Gönderim sunucusunun IP adresi için ters DNS (PTR) kaydı sunucunun adını gösteriyor.
  • Gönderim IP adresi bilinen kara listelerde yer almıyor.

Bu kayıtlar tamamlandığında iletilerin alıcıya ulaşma oranı artar, alan adınız adına sahte e-posta gönderilmesi de zorlaşır.

  • #E-posta
01 Diğer yazılar

Diğer yazılar

Bu konuda konuşalım mı?

Mevcut durumu kısaca anlatın; kapsamı birlikte çıkaralım.

JavaScript açıkken gösterilir, iletişim formunu kullanın