E-Posta Güvenliği Tek Seferlik Hizmet

DMARC Yapılandırma

DMARC, SPF ve DKIM sonuçlarını "From" başlığındaki alanla hizalayarak (alignment) alan adınız adına sahte gönderimlere ne yapılacağını ilan eden politika katmanıdır. Doğru yaklaşım tek adımda "reject" yayınlamak değil; p=none ile izlemeye başlamak, rua raporlarıyla tüm meşru kaynakları doğrulamak ve ardından quarantine’den reject’e kademeli geçmektir. Biz bu yolculuğu, meşru postanızı kırmadan ölçülü biçimde yönetiriz.

7 teknik alan 5 adımlı süreç 5 teslimat
Süreç
1p=none ile başlangıç
2Rapor analizi
3Alignment giderme
4Kademeli sıkılaştırma
5İzleme ve devir
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

DMARC’ı yanlış uygulamanın iki uç hatası vardır: hiç kurmamak (alan adınız sahteciliğe açık kalır) veya tüm kaynakları doğrulamadan doğrudan "reject" yayınlamak (meşru bültenler, faturalar ve sistem bildirimleri sessizce reddedilir). Çok yaygın üçüncü hata ise p=none aşamasında yıllarca takılıp kalmaktır; bu durumda raporlar akar ama hiçbir koruma uygulanmaz. Ayrıca alignment kavramı (relaxed/strict) ve SPF/DKIM hizalanmasının nasıl sağlanacağı çoğunlukla yanlış anlaşılır; alt alan politikası (sp) unutulur ve rua/ruf raporları hiç okunmaz.

  • DMARC’ın hiç bulunmaması nedeniyle alan adının sahteciliğe (spoofing) tümüyle açık kalması
  • Kaynaklar doğrulanmadan doğrudan reject yayınlanınca meşru postaların sessizce reddedilmesi
  • p=none aşamasında kalıcı olarak takılıp hiçbir zaman koruma uygulanmaması
  • Alignment (relaxed/strict) yanlış anlaşıldığı için SPF/DKIM geçse bile DMARC’ın fail vermesi
  • Alt alan politikası (sp) belirlenmediği için alt alanlar üzerinden sahtecilik yapılabilmesi
Neden önemli?

Bu sorunu görmezden gelmenin riski

Sahteciliğe politika yanıtıDMARC, alan adınızı taklit eden postalara ne yapılacağını (izle/karantina/reddet) siz belirleyecek şekilde ilan eder.
Görünürlük ve raporlamarua toplam raporları, alan adınız adına kimin gönderdiğini görmenizi ve gölge kaynakları ortaya çıkarmanızı sağlar.
Kademeli ve güvenli geçişp=none→quarantine→reject yolu, meşru postayı kırmadan koruma seviyesini yükseltmenin doğru yöntemidir.
Marka ve teslimat korumasıEnforcement, markanız adına yapılan phishing’i azaltır ve alıcı sağlayıcıların güvenini güçlendirir.
Uyum ve tedarik gereksinimiBirçok kurumsal alıcı ve sağlayıcı, gönderenlerden DMARC enforcement beklemeye başlamıştır.
Kapsam

Neyi değerlendirir ve düzeltiriz?

İzleme ve keşif (p=none)

  • p=none politikasıyla rua toplam raporlamanın başlatılması
  • Alan adı adına gönderen tüm kaynakların raporlardan çıkarılması
  • Gölge/yetkisiz gönderim kaynaklarının tespiti

Alignment sağlama

  • Her meşru kaynak için SPF ve/veya DKIM alignment’ın sağlanması
  • relaxed/strict alignment kararlarının netleştirilmesi
  • Eksik imzalama/yetkilendirmenin giderilmesi (SPF/DKIM ile koordinasyon)

Kademeli enforcement

  • pct etiketiyle kontrollü örnekleme ve quarantine’e geçiş
  • İzleme sonrası reject’e taşıma ve alt alan politikası (sp) tanımı
  • Sürekli rapor izleme için düzen ve eşik önerileri
Teknik kapsam

Ele aldığımız teknik alanlar

DMARC kaydı: v=DMARC1, p, sp, pct, rua, ruf, aspf, adkim etiketlerip=none → p=quarantine → p=reject kademeli geçişSPF ve DKIM alignment (relaxed/strict) mantığırua toplam (aggregate) ve ruf adli (forensic) raporlamaAlt alan politikası (sp) ve organizasyonel alan kavramıpct etiketiyle örnekleme ve kontrollü devreye almaRapor okuma: kaynak IP’ler, geçiş oranları ve gölge gönderim tespiti
Metodoloji

Nasıl çalışırız?

p=none ile başlangıçKoruma uygulamadan raporlamayı açar, gönderim ekosistemini görünür kılarız.
Rapor analizirua raporlarını okuyup meşru ve yetkisiz kaynakları ayırt ederiz.
Alignment gidermeHer meşru kaynak için SPF/DKIM hizalanmasını sağlar, boşlukları kapatırız.
Kademeli sıkılaştırmapct ile örnekleyerek quarantine’e, ardından reject’e ölçülü biçimde geçeriz.
İzleme ve devirSürekli rapor takibi için eşikleri belirler, süreci belgeleyip devrederiz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

Alan adında DMARC kaydı yok (örnek bulgu)

Etki

Alan adı adına sahte gönderime karşı hiçbir politika uygulanmıyor; BEC/phishing yüzeyi açık.

Öneri

p=none ve rua ile izlemeye başlayın, kaynakları doğruladıkça enforcement’a ilerleyin.

Yüksek

Politika yıllardır p=none’da kalmış (örnek bulgu)

Etki

Raporlar akıyor ama hiçbir koruma yok; sahtecilik fiilen engellenmiyor.

Öneri

Alignment’ı tamamlayıp pct ile quarantine’e, ardından reject’e kademeli geçin.

Yüksek

Alt alan politikası (sp) tanımsız (örnek bulgu)

Etki

Ana alan korunsa bile alt alanlar üzerinden sahtecilik yapılabilir.

Öneri

sp etiketini açıkça tanımlayın; gönderim yapmayan alt alanlar için sıkı politika uygulayın.

Orta

Meşru bir pazarlama aracı DMARC alignment sağlamıyor (örnek bulgu)

Etki

Enforcement’a geçilirse bu aracın postaları reddedilir/karantinaya alınır.

Öneri

Araç için özel DKIM imzalama ve/veya SPF alignment’ı yapılandırın.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • Aşamalı DMARC kaydı (p=none başlangıç → hedef reject)
  • rua/ruf raporlama adreslerinin kurulumu ve doğrulaması
  • Gönderim kaynakları ve alignment durumu haritası
  • quarantine→reject geçiş planı, pct örnekleme ve zaman çizelgesi
  • Rapor okuma rehberi ve sürekli izleme eşikleri

Kimler için?

  • Alan adı sahtekârlığına ve BEC’e karşı önlem almak isteyen kurumlar
  • p=none’da takılı kalmış ve enforcement’a geçmek isteyen ekipler
  • Markası phishing’de taklit edilen kurumlar
  • Uyum/tedarik gereksinimi nedeniyle DMARC uygulaması gerekenler
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Alan adınız phishing kampanyalarında taklit ediliyorsa
  • DMARC politikanız uzun süredir p=none seviyesindeyse
  • SPF ve DKIM kurulu ama enforcement’a nasıl geçeceğinizi bilmiyorsanız
  • Bir alıcı/sağlayıcı sizden DMARC enforcement talep ediyorsa
Karşılaştırma

DMARC politika seviyeleri — p=none, quarantine, reject

p=nonep=reject
Amaçİzleme ve görünürlükSahte gönderimi reddetme
Meşru postaya etkiYok (yalnızca raporlar)Alignment eksikse ret riski
Koruma düzeyiKoruma sağlamazEn yüksek koruma
Ne zamanBaşlangıç aşamasıTüm kaynaklar doğrulandıktan sonra
SSS

Sıkça Sorulan Sorular

Neden doğrudan p=reject yayınlamıyoruz?
Tüm meşru gönderim kaynaklarınız SPF/DKIM alignment sağlamadan reject yayınlarsanız, faturalar, bültenler ve sistem bildirimleri gibi meşru postalar sessizce reddedilebilir. Bu yüzden önce p=none ile izler, kaynakları doğrular, sonra kademeli geçeriz.
DMARC alignment tam olarak nedir?
Alignment, SPF veya DKIM’de doğrulanan alanın, kullanıcıların gördüğü "From" başlığındaki alanla eşleşmesidir. SPF/DKIM tek başına geçse bile alignment sağlanmazsa DMARC fail verir; bu yüzden DMARC sahteciliği durduran katmandır.
relaxed ve strict alignment farkı nedir?
relaxed, organizasyonel alanın eşleşmesini kabul eder (alt alanlar dahil); strict ise tam eşleşme ister. Çoğu kurum için relaxed daha pratiktir; strict, çok sıkı senaryolar için tercih edilir.
rua ve ruf raporları arasındaki fark nedir?
rua, düzenli aralıklarla gelen toplam (aggregate) raporlardır ve kimin gönderdiğini genel olarak gösterir. ruf ise tekil başarısızlıkların adli (forensic) detayını içerir; gizlilik nedeniyle birçok sağlayıcı ruf göndermez, bu yüzden asıl görünürlük rua’dan gelir.
pct etiketi ne işe yarar?
pct, politikanın postaların yüzde kaçına uygulanacağını belirler. Örneğin quarantine’e geçerken pct=25 ile başlayıp kademeli artırmak, olası bir sorunu tüm trafiği etkilemeden fark etmenizi sağlar.
DMARC SPF ve DKIM olmadan çalışır mı?
Hayır. DMARC, SPF ve/veya DKIM sonuçlarını ve alignment’ı değerlendirir. En az birinin alignment ile geçmesi gerekir; bu yüzden DMARC’tan önce SPF ve özellikle DKIM temellerinin sağlam olması şarttır.
Alt alan adlarım için ne yapmalıyım?
sp (subdomain policy) etiketiyle alt alanlar için ayrı politika tanımlayabilirsiniz. Hiç e-posta göndermeyen alt alanlar için sıkı politika, saldırganların bu alanları kötüye kullanmasını engeller.
Enforcement’a geçiş ne kadar sürer?
Süre, gönderim kaynaklarınızın sayısına ve alignment’ı sağlama hızınıza bağlıdır. Tipik olarak birkaç haftalık izleme, alignment düzeltmeleri ve kademeli geçişten oluşan bir süreçtir; aceleye getirmek meşru postayı riske atar.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

DMARC Yapılandırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.