DMARC Yapılandırma
DMARC, SPF ve DKIM sonuçlarını "From" başlığındaki alanla hizalayarak (alignment) alan adınız adına sahte gönderimlere ne yapılacağını ilan eden politika katmanıdır. Doğru yaklaşım tek adımda "reject" yayınlamak değil; p=none ile izlemeye başlamak, rua raporlarıyla tüm meşru kaynakları doğrulamak ve ardından quarantine’den reject’e kademeli geçmektir. Biz bu yolculuğu, meşru postanızı kırmadan ölçülü biçimde yönetiriz.
Bu hizmet hangi sorunu çözer?
DMARC’ı yanlış uygulamanın iki uç hatası vardır: hiç kurmamak (alan adınız sahteciliğe açık kalır) veya tüm kaynakları doğrulamadan doğrudan "reject" yayınlamak (meşru bültenler, faturalar ve sistem bildirimleri sessizce reddedilir). Çok yaygın üçüncü hata ise p=none aşamasında yıllarca takılıp kalmaktır; bu durumda raporlar akar ama hiçbir koruma uygulanmaz. Ayrıca alignment kavramı (relaxed/strict) ve SPF/DKIM hizalanmasının nasıl sağlanacağı çoğunlukla yanlış anlaşılır; alt alan politikası (sp) unutulur ve rua/ruf raporları hiç okunmaz.
- DMARC’ın hiç bulunmaması nedeniyle alan adının sahteciliğe (spoofing) tümüyle açık kalması
- Kaynaklar doğrulanmadan doğrudan reject yayınlanınca meşru postaların sessizce reddedilmesi
- p=none aşamasında kalıcı olarak takılıp hiçbir zaman koruma uygulanmaması
- Alignment (relaxed/strict) yanlış anlaşıldığı için SPF/DKIM geçse bile DMARC’ın fail vermesi
- Alt alan politikası (sp) belirlenmediği için alt alanlar üzerinden sahtecilik yapılabilmesi
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
İzleme ve keşif (p=none)
- p=none politikasıyla rua toplam raporlamanın başlatılması
- Alan adı adına gönderen tüm kaynakların raporlardan çıkarılması
- Gölge/yetkisiz gönderim kaynaklarının tespiti
Alignment sağlama
- Her meşru kaynak için SPF ve/veya DKIM alignment’ın sağlanması
- relaxed/strict alignment kararlarının netleştirilmesi
- Eksik imzalama/yetkilendirmenin giderilmesi (SPF/DKIM ile koordinasyon)
Kademeli enforcement
- pct etiketiyle kontrollü örnekleme ve quarantine’e geçiş
- İzleme sonrası reject’e taşıma ve alt alan politikası (sp) tanımı
- Sürekli rapor izleme için düzen ve eşik önerileri
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Alan adında DMARC kaydı yok (örnek bulgu)
Alan adı adına sahte gönderime karşı hiçbir politika uygulanmıyor; BEC/phishing yüzeyi açık.
Önerip=none ve rua ile izlemeye başlayın, kaynakları doğruladıkça enforcement’a ilerleyin.
Politika yıllardır p=none’da kalmış (örnek bulgu)
Raporlar akıyor ama hiçbir koruma yok; sahtecilik fiilen engellenmiyor.
ÖneriAlignment’ı tamamlayıp pct ile quarantine’e, ardından reject’e kademeli geçin.
Alt alan politikası (sp) tanımsız (örnek bulgu)
Ana alan korunsa bile alt alanlar üzerinden sahtecilik yapılabilir.
Önerisp etiketini açıkça tanımlayın; gönderim yapmayan alt alanlar için sıkı politika uygulayın.
Meşru bir pazarlama aracı DMARC alignment sağlamıyor (örnek bulgu)
Enforcement’a geçilirse bu aracın postaları reddedilir/karantinaya alınır.
ÖneriAraç için özel DKIM imzalama ve/veya SPF alignment’ı yapılandırın.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Aşamalı DMARC kaydı (p=none başlangıç → hedef reject)
- rua/ruf raporlama adreslerinin kurulumu ve doğrulaması
- Gönderim kaynakları ve alignment durumu haritası
- quarantine→reject geçiş planı, pct örnekleme ve zaman çizelgesi
- Rapor okuma rehberi ve sürekli izleme eşikleri
Kimler için?
- Alan adı sahtekârlığına ve BEC’e karşı önlem almak isteyen kurumlar
- p=none’da takılı kalmış ve enforcement’a geçmek isteyen ekipler
- Markası phishing’de taklit edilen kurumlar
- Uyum/tedarik gereksinimi nedeniyle DMARC uygulaması gerekenler
Bu hizmeti ne zaman düşünmelisiniz?
- Alan adınız phishing kampanyalarında taklit ediliyorsa
- DMARC politikanız uzun süredir p=none seviyesindeyse
- SPF ve DKIM kurulu ama enforcement’a nasıl geçeceğinizi bilmiyorsanız
- Bir alıcı/sağlayıcı sizden DMARC enforcement talep ediyorsa
DMARC politika seviyeleri — p=none, quarantine, reject
| p=none | p=reject | |
|---|---|---|
| Amaç | İzleme ve görünürlük | Sahte gönderimi reddetme |
| Meşru postaya etki | Yok (yalnızca raporlar) | Alignment eksikse ret riski |
| Koruma düzeyi | Koruma sağlamaz | En yüksek koruma |
| Ne zaman | Başlangıç aşaması | Tüm kaynaklar doğrulandıktan sonra |
Sıkça Sorulan Sorular
Neden doğrudan p=reject yayınlamıyoruz?
DMARC alignment tam olarak nedir?
relaxed ve strict alignment farkı nedir?
rua ve ruf raporları arasındaki fark nedir?
pct etiketi ne işe yarar?
DMARC SPF ve DKIM olmadan çalışır mı?
Alt alan adlarım için ne yapmalıyım?
Enforcement’a geçiş ne kadar sürer?
İlgili hizmetler, araçlar ve rehberler
DMARC Yapılandırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.