- Tarih
- Kategori
- Altyapı
- Okuma
- 2 dk
Kurumsal e-postada SPF, DKIM ve DMARC
Gönderdiğiniz e-postaların spam klasörüne düşmemesi ve alan adınızın taklit edilmemesi için üç DNS kaydı gerekir. Carbonio kurulumlarında izlediğimiz sıra.
Alıcı sunucular bir e-postayı kabul etmeden önce, gönderen sunucunun o alan adı adına gönderme yetkisi olup olmadığını kontrol eder. Bu kontrolün üç parçası vardır: SPF, DKIM ve DMARC. Üçü de alan adının DNS kayıtlarına TXT kaydı olarak eklenir.
SPF: kim gönderebilir?
SPF kaydı, alan adı adına e-posta gönderebilecek sunucuları listeler. Kayıt alan adının kendisine eklenir ve tek olmalıdır; iki ayrı SPF kaydı bulunan alan adında kontrol hata verir.
v=spf1 mx ip4:203.0.113.10 -allBuradaki mx ifadesi alan adının MX sunucularına, ip4 belirtilen adrese izin verir; 203.0.113.10 belgelemeye ayrılmış bir adrestir, yerine kendi gönderim sunucunuzun adresi yazılır. Sondaki -all listede olmayan kaynakların reddedilmesini ister. Web sitesi formları veya bülten servisi gibi başka kaynaklar da e-posta gönderiyorsa bu kayda eklenmelidir. SPF değerlendirmesi en fazla 10 DNS sorgusuyla sınırlıdır; include sayısı arttıkça bu sınır aşılabilir.
DKIM: ileti yolda değişti mi?
DKIM, giden her iletiyi sunucudaki gizli anahtarla imzalar; alıcı sunucu imzayı DNS'te yayınlanan açık anahtarla doğrular. Carbonio'da DKIM anahtarı her alan adı için ayrı üretilir. Üretim sırasında verilen seçici (selector) adıyla secici._domainkey.alanadi.com biçiminde bir TXT kaydı oluşturulur ve değer olarak açık anahtar girilir.
DMARC: kontrol başarısız olursa ne olsun?
DMARC, SPF ve DKIM sonuçlarını iletideki gönderen adresinin alan adıyla eşleştirir ve eşleşmeyen iletiler için alıcı sunucuya ne yapacağını söyler. Kayıt _dmarc.alanadi.com adına TXT olarak eklenir.
v=DMARC1; p=none; rua=mailto:dmarc@alanadi.comİlk aşamada p=none ile yalnızca rapor toplanır. Raporlar, e-posta gönderen tüm meşru kaynakların SPF ya da DKIM kontrolünden geçtiğini gösterdiğinde politika önce quarantine, ardından reject değerine yükseltilir.
Kontrol listesi
- Alan adında tek bir SPF kaydı var ve tüm gönderim kaynaklarını kapsıyor.
- DKIM imzalama açık; DNS'teki açık anahtar sunucudaki anahtarla eşleşiyor.
- DMARC kaydı var ve gelen raporlar düzenli okunuyor.
- Gönderim sunucusunun IP adresi için ters DNS (PTR) kaydı sunucunun adını gösteriyor.
- Gönderim IP adresi bilinen kara listelerde yer almıyor.
Bu kayıtlar tamamlandığında iletilerin alıcıya ulaşma oranı artar, alan adınız adına sahte e-posta gönderilmesi de zorlaşır.
- #E-posta