DKIM Yapılandırma
DKIM, giden her mesaja özel anahtarınızla kriptografik bir imza ekler; alıcı sunucular bu imzayı, DNS’te yayınladığınız genel anahtarla doğrular. Böylece mesajın gerçekten sizin alanınızdan çıktığı ve yolda değiştirilmediği kanıtlanır. Biz anahtar çiftini güvenle üretir, doğru selector düzenini kurar, DNS kaydını yayınlar ve düzenli anahtar rotasyonu için sürdürülebilir bir plan oluştururuz.
Bu hizmet hangi sorunu çözer?
DKIM olmadan, alan adınızdan çıkan mesajların bütünlüğü kanıtlanamaz ve DMARC alignment yalnızca kırılgan SPF’e bağlı kalır. Uygulamada en sık görülen sorunlar; hiç DKIM imzası bulunmaması, sağlayıcının varsayılan anahtarının yıllarca hiç döndürülmemesi, zayıf 1024-bit anahtarların kullanılması, DNS’teki genel anahtar kaydının hatalı biçimde bölünmesi ve birden çok gönderim kaynağı için selector planının hiç yapılmamasıdır. Bir de imzalanan başlık kümesinin yanlış seçilmesi, iletme ve liste sunucularında imzanın gereksiz yere kırılmasına yol açar.
- DKIM imzasının hiç bulunmaması nedeniyle DMARC alignment’ın yalnızca SPF’e bağlı kalması
- Yıllarca döndürülmemiş veya zayıf (1024-bit) anahtarın uzun vadede risk oluşturması
- DNS’teki genel anahtar TXT kaydının hatalı bölünmesi/biçimlenmesi ve doğrulamanın başarısız olması
- Selector planı olmadan çok kaynaklı gönderimde imzaların çakışması veya yönetilememesi
- Yanlış canonicalization/başlık seçimiyle iletme ve liste sunucularında imzanın kırılması
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Anahtar ve selector tasarımı
- Yeterli uzunlukta (tercihen 2048-bit RSA) anahtar çiftinin güvenli üretimi
- Kaynak başına ayrı selector planı (ör. her sağlayıcı için farklı selector)
- Özel anahtarın güvenli saklanması ve erişim ilkesi
Yayınlama
- Genel anahtarın "{selector}._domainkey" altında doğru TXT/CNAME olarak yayınlanması
- Uzun anahtarlarda kayıt bölme ve biçim hatalarının önlenmesi
- Sağlayıcı tarafında imzalamanın etkinleştirilmesi ve teyidi
Doğrulama ve rotasyon
- Test gönderimleriyle imza geçişinin ve alignment’ın doğrulanması
- Canonicalization ve imzalanan başlık kümesinin gözden geçirilmesi
- Periyodik anahtar rotasyonu için takvim ve devreye alma/emeklilik prosedürü
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Alan adında hiç DKIM imzası bulunmuyor (örnek bulgu)
DMARC alignment yalnızca SPF’e bağlı; iletme senaryolarında kimlik doğrulama kolayca kırılıyor.
ÖneriTüm gönderim kaynakları için DKIM imzalamayı etkinleştirin ve genel anahtarları yayınlayın.
Zayıf 1024-bit DKIM anahtarı kullanılıyor (örnek bulgu)
Uzun vadede kriptografik dayanıklılık düşük; hijyen açısından yetersiz.
Öneri2048-bit RSA anahtara geçin ve çift selector ile kesintisiz rotasyon uygulayın.
Genel anahtar TXT kaydı hatalı bölünmüş (örnek bulgu)
Doğrulayıcılar genel anahtarı okuyamıyor; DKIM fail üretiliyor.
ÖneriKaydı sağlayıcının gerektirdiği biçimde tek/uyumlu parçalar halinde yeniden yayınlayın.
Anahtar yıllardır hiç döndürülmemiş (örnek bulgu)
Uzun ömürlü anahtar, ele geçirilme durumunda etki penceresini büyütür.
ÖneriPeriyodik rotasyon takvimi oluşturun ve emekliye ayrılan selector’ları temizleyin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- DKIM anahtar çifti ve güvenli saklama önerisi
- Selector planı ve yayına hazır genel anahtar DNS kaydı
- İmzalanan başlık ve canonicalization kararlarının gerekçeli özeti
- Test gönderimi doğrulama raporu (pass/alignment)
- Anahtar rotasyon takvimi ve adım adım rotasyon prosedürü
Kimler için?
- Kurumsal alan adından e-posta gönderen her kurum
- Birden çok gönderim sağlayıcısı kullanan ekipler
- DMARC’ı güvenle sıkılaştırmak isteyen kurumlar
- Anahtar yönetimi ve rotasyonunu düzene sokmak isteyen BT ekipleri
Bu hizmeti ne zaman düşünmelisiniz?
- DMARC raporlarında DKIM fail/none oranı yüksekse
- Yeni bir gönderim sağlayıcısı entegre ediyorsanız
- Anahtarınız uzun süredir döndürülmediyse
- İletme/liste sunucularında imza kırılması yaşıyorsanız
DKIM ve SPF — birbirini nasıl tamamlar?
| DKIM | SPF | |
|---|---|---|
| Yöntem | Kriptografik imza (genel/özel anahtar) | IP tabanlı yetkilendirme |
| Neyi garantiler | Mesaj bütünlüğü ve kaynak alan | Gönderen IP’nin yetkisi |
| İletmede | İçerik değişmezse korunur | Genellikle kırılır |
| DNS kaydı | {selector}._domainkey TXT | v=spf1 TXT |
Sıkça Sorulan Sorular
Selector nedir ve neden birden fazla kullanılır?
DKIM anahtarı ne sıklıkla döndürülmeli?
Neden 2048-bit anahtar öneriliyor?
DKIM mesaj içeriğini şifreler mi?
İmzalanan başlıklar neden önemli?
Canonicalization ne işe yarar?
Birden çok gönderim sağlayıcım varsa ne yapmalıyım?
DKIM tek başına sahteciliği durdurur mu?
DKIM kaydını yanlış bölersem ne olur?
İlgili hizmetler, araçlar ve rehberler
DKIM Yapılandırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.