E-Posta Güvenliği Tek Seferlik Hizmet

DKIM Yapılandırma

DKIM, giden her mesaja özel anahtarınızla kriptografik bir imza ekler; alıcı sunucular bu imzayı, DNS’te yayınladığınız genel anahtarla doğrular. Böylece mesajın gerçekten sizin alanınızdan çıktığı ve yolda değiştirilmediği kanıtlanır. Biz anahtar çiftini güvenle üretir, doğru selector düzenini kurar, DNS kaydını yayınlar ve düzenli anahtar rotasyonu için sürdürülebilir bir plan oluştururuz.

7 teknik alan 5 adımlı süreç 5 teslimat
Süreç
1Kaynak eşleme
2Anahtar üretimi
3Selector düzeni
4Yayın ve etkinleştirme
5Doğrulama ve devir
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

DKIM olmadan, alan adınızdan çıkan mesajların bütünlüğü kanıtlanamaz ve DMARC alignment yalnızca kırılgan SPF’e bağlı kalır. Uygulamada en sık görülen sorunlar; hiç DKIM imzası bulunmaması, sağlayıcının varsayılan anahtarının yıllarca hiç döndürülmemesi, zayıf 1024-bit anahtarların kullanılması, DNS’teki genel anahtar kaydının hatalı biçimde bölünmesi ve birden çok gönderim kaynağı için selector planının hiç yapılmamasıdır. Bir de imzalanan başlık kümesinin yanlış seçilmesi, iletme ve liste sunucularında imzanın gereksiz yere kırılmasına yol açar.

  • DKIM imzasının hiç bulunmaması nedeniyle DMARC alignment’ın yalnızca SPF’e bağlı kalması
  • Yıllarca döndürülmemiş veya zayıf (1024-bit) anahtarın uzun vadede risk oluşturması
  • DNS’teki genel anahtar TXT kaydının hatalı bölünmesi/biçimlenmesi ve doğrulamanın başarısız olması
  • Selector planı olmadan çok kaynaklı gönderimde imzaların çakışması veya yönetilememesi
  • Yanlış canonicalization/başlık seçimiyle iletme ve liste sunucularında imzanın kırılması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Mesaj bütünlüğü kanıtıDKIM, mesajın imzalandıktan sonra değiştirilmediğini kriptografik olarak doğrular; içerik oynamalarını ortaya çıkarır.
Forwarding’e dayanıklılıkSPF iletmede kolayca kırılırken, içerik değişmediği sürece DKIM imzası iletme zincirinde korunur.
DMARC’ı güçlendirirDKIM alignment, DMARC’ı reject seviyesine güvenle taşımanın en dayanıklı yoludur.
İtibar ve teslimatİmzalı ve doğrulanan mesajlar, alıcı sağlayıcıların güven skorunu ve gelen kutusu yerleşimini olumlu etkiler.
Rotasyonla süreklilikDüzenli anahtar rotasyonu, anahtarın ele geçirilme riskini sınırlar ve güvenlik hijyenini kurumsallaştırır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Anahtar ve selector tasarımı

  • Yeterli uzunlukta (tercihen 2048-bit RSA) anahtar çiftinin güvenli üretimi
  • Kaynak başına ayrı selector planı (ör. her sağlayıcı için farklı selector)
  • Özel anahtarın güvenli saklanması ve erişim ilkesi

Yayınlama

  • Genel anahtarın "{selector}._domainkey" altında doğru TXT/CNAME olarak yayınlanması
  • Uzun anahtarlarda kayıt bölme ve biçim hatalarının önlenmesi
  • Sağlayıcı tarafında imzalamanın etkinleştirilmesi ve teyidi

Doğrulama ve rotasyon

  • Test gönderimleriyle imza geçişinin ve alignment’ın doğrulanması
  • Canonicalization ve imzalanan başlık kümesinin gözden geçirilmesi
  • Periyodik anahtar rotasyonu için takvim ve devreye alma/emeklilik prosedürü
Teknik kapsam

Ele aldığımız teknik alanlar

Genel/özel anahtar çifti üretimi ve anahtar uzunluğu (2048-bit RSA)Selector kavramı ve {selector}._domainkey DNS düzeniDKIM-Signature başlığı: d=, s=, bh=, b= etiketleriİmzalanan başlıkların (h=) seçimi ve etkisiRelaxed/simple canonicalization ve iletme dayanıklılığıAnahtar rotasyonu: çift selector ile kesintisiz geçişGenel anahtar kaydında bölme ve biçim tuzakları
Metodoloji

Nasıl çalışırız?

Kaynak eşlemeİmzalanması gereken tüm gönderim kaynaklarını ve mevcut imzalama durumunu çıkarırız.
Anahtar üretimiGüçlü anahtar çiftlerini güvenli biçimde üretir, özel anahtarların saklanmasını netleştiririz.
Selector düzeniRotasyona ve çok kaynaklı gönderime uygun bir selector adlandırma planı kurarız.
Yayın ve etkinleştirmeDNS kaydını doğru biçimde yayınlar, sağlayıcıda imzalamayı açarız.
Doğrulama ve devirİmza geçişini test eder, rotasyon prosedürünü belgeleyip devrederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Yüksek

Alan adında hiç DKIM imzası bulunmuyor (örnek bulgu)

Etki

DMARC alignment yalnızca SPF’e bağlı; iletme senaryolarında kimlik doğrulama kolayca kırılıyor.

Öneri

Tüm gönderim kaynakları için DKIM imzalamayı etkinleştirin ve genel anahtarları yayınlayın.

Orta

Zayıf 1024-bit DKIM anahtarı kullanılıyor (örnek bulgu)

Etki

Uzun vadede kriptografik dayanıklılık düşük; hijyen açısından yetersiz.

Öneri

2048-bit RSA anahtara geçin ve çift selector ile kesintisiz rotasyon uygulayın.

Orta

Genel anahtar TXT kaydı hatalı bölünmüş (örnek bulgu)

Etki

Doğrulayıcılar genel anahtarı okuyamıyor; DKIM fail üretiliyor.

Öneri

Kaydı sağlayıcının gerektirdiği biçimde tek/uyumlu parçalar halinde yeniden yayınlayın.

Düşük

Anahtar yıllardır hiç döndürülmemiş (örnek bulgu)

Etki

Uzun ömürlü anahtar, ele geçirilme durumunda etki penceresini büyütür.

Öneri

Periyodik rotasyon takvimi oluşturun ve emekliye ayrılan selector’ları temizleyin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • DKIM anahtar çifti ve güvenli saklama önerisi
  • Selector planı ve yayına hazır genel anahtar DNS kaydı
  • İmzalanan başlık ve canonicalization kararlarının gerekçeli özeti
  • Test gönderimi doğrulama raporu (pass/alignment)
  • Anahtar rotasyon takvimi ve adım adım rotasyon prosedürü

Kimler için?

  • Kurumsal alan adından e-posta gönderen her kurum
  • Birden çok gönderim sağlayıcısı kullanan ekipler
  • DMARC’ı güvenle sıkılaştırmak isteyen kurumlar
  • Anahtar yönetimi ve rotasyonunu düzene sokmak isteyen BT ekipleri
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • DMARC raporlarında DKIM fail/none oranı yüksekse
  • Yeni bir gönderim sağlayıcısı entegre ediyorsanız
  • Anahtarınız uzun süredir döndürülmediyse
  • İletme/liste sunucularında imza kırılması yaşıyorsanız
Karşılaştırma

DKIM ve SPF — birbirini nasıl tamamlar?

DKIMSPF
YöntemKriptografik imza (genel/özel anahtar)IP tabanlı yetkilendirme
Neyi garantilerMesaj bütünlüğü ve kaynak alanGönderen IP’nin yetkisi
İletmedeİçerik değişmezse korunurGenellikle kırılır
DNS kaydı{selector}._domainkey TXTv=spf1 TXT
SSS

Sıkça Sorulan Sorular

Selector nedir ve neden birden fazla kullanılır?
Selector, DNS’te hangi genel anahtarın kullanılacağını belirten bir etikettir ("{selector}._domainkey" biçiminde). Farklı gönderim kaynakları veya rotasyon dönemleri için ayrı selector kullanmak, anahtarları çakışmadan yönetmeyi ve kesintisiz geçiş yapmayı sağlar.
DKIM anahtarı ne sıklıkla döndürülmeli?
Evrensel bir kural olmamakla birlikte, düzenli aralıklarla (örneğin altı ayda bir veya sağlayıcının önerdiği periyotta) rotasyon iyi bir hijyendir. Çift selector yöntemiyle rotasyon, hiçbir mesajı kırmadan yapılabilir.
Neden 2048-bit anahtar öneriliyor?
1024-bit anahtarlar geçmişte yaygındı ama kriptografik dayanıklılığı zayıftır. Çoğu sağlayıcı artık 2048-bit RSA’yı destekler ve önerir; uzun vadeli güvenlik için bunu tercih ediyoruz.
DKIM mesaj içeriğini şifreler mi?
Hayır. DKIM içeriği şifrelemez; yalnızca imzalar. İmza, mesajın imzalandıktan sonra değiştirilip değiştirilmediğini ve hangi alandan çıktığını doğrular. Gizlilik için taşıma katmanı şifrelemesi (TLS) ayrı bir konudur.
İmzalanan başlıklar neden önemli?
DKIM, mesajın hangi başlıklarını imzalayacağını (h= etiketi) belirler. Çok fazla ya da yanlış başlık seçilirse, iletme veya liste sunucuları bu başlıkları değiştirdiğinde imza kırılır. Doğru başlık kümesi dayanıklılığı artırır.
Canonicalization ne işe yarar?
Canonicalization, imza hesaplanmadan önce başlık ve gövdenin nasıl normalize edileceğini belirler. "relaxed" mod, boşluk ve satır sonu gibi küçük değişikliklere karşı toleranslıdır ve iletmede imzanın hayatta kalma ihtimalini artırır.
Birden çok gönderim sağlayıcım varsa ne yapmalıyım?
Her sağlayıcı için ayrı bir selector ve genel anahtar yayınlanır. Böylece her kaynak kendi anahtarıyla imzalar ve hepsi bağımsız olarak doğrulanabilir; bu ayrıca sağlayıcı değişikliğini kolaylaştırır.
DKIM tek başına sahteciliği durdurur mu?
Hayır. DKIM imzanın geçerliliğini doğrular ama "From" başlığındaki alan ile imzalayan alanın aynı olmasını (alignment) tek başına zorunlu kılmaz. Bu politika kararı DMARC ile uygulanır; üçü birlikte çalışır.
DKIM kaydını yanlış bölersem ne olur?
Genel anahtar uzun olduğu için DNS’te bölünmesi gerekebilir. Yanlış bölme veya kaçış karakteri hataları, doğrulayıcının anahtarı okuyamamasına ve DKIM fail üretmesine yol açar. Yayın sonrası bağımsız araçlarla mutlaka doğrularız.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

DKIM Yapılandırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.