SPF, DKIM ve DMARC nedir? Nasıl kurulur?
Gmail ve Outlook, e-postanın sizden geldiğini SPF, DKIM ve DMARC kayıtlarıyla anlar. Ne işe yaradıklarını, kurulumu ve sık yapılan hataları anlattık.
E-posta, gönderen adresinin kolayca taklit edilebildiği eski bir sistemdir. SPF, DKIM ve DMARC bu açığı kapatmak için geliştirildi. Üçü de alan adınızın DNS ayarlarına eklenen birer metin (TXT) kaydıdır ve birlikte çalışır.
SPF: Kimler benim adıma gönderebilir?
SPF (Sender Policy Framework), alan adınız adına e-posta göndermeye yetkili sunucuların listesidir. Alıcı sunucu, e-postanın geldiği sunucuyu bu listeyle karşılaştırır.
Örnek bir SPF kaydı şöyle görünür:
v=spf1 include:_spf.ornek-saglayici.com include:spf.sirketiniz.com ~all
Dikkat etmeniz gerekenler:
- Bir alan adında yalnız bir SPF kaydı olmalı. İki ayrı kayıt varsa ikisi de geçersiz sayılır; yeni bir servis eklerken mevcut kayda
includeekleyin. - SPF en fazla 10 DNS sorgusuna izin verir. Çok fazla servis eklenmiş kayıtlar bu sınırı aşıp çalışmaz hale gelebilir.
- Sondaki
~all"listede olmayanlar şüpheli",-all"listede olmayanları reddet" anlamına gelir.
DKIM: Bu e-posta yolda değişmedi mi?
DKIM (DomainKeys Identified Mail), her e-postaya gizli bir anahtarla atılan dijital imzadır. Alıcı sunucu, DNS'teki açık anahtarla imzayı kontrol eder. İmza tutuyorsa e-posta hem sizin alan adınızdan gelmiştir hem de yolda değiştirilmemiştir.
DKIM kaydı, gönderim servisinin verdiği bir "seçici" adıyla eklenir; örneğin sm1._domainkey.sirketiniz.com. Değeri uzun bir anahtardır, elle yazılmaz, kopyalanıp yapıştırılır.
DMARC: Kontrol başarısız olursa ne yapılsın?
DMARC, SPF ve DKIM'in üstünde durur. Alıcı sunucuya iki şey söyler: kontrolü geçemeyen e-postalara ne yapılacağını ve size rapor gönderip göndermeyeceğini.
v=DMARC1; p=none; rua=mailto:[email protected]
p değeri üç seçenekten biridir:
- none: Hiçbir şey yapma, yalnız raporla. Başlangıç için doğru seçim.
- quarantine: Kontrolü geçemeyeni spam klasörüne koy.
- reject: Kontrolü geçemeyeni hiç kabul etme.
Doğru sıra: önce izle, sonra sıkılaştır
- SPF ve DKIM kayıtlarını ekleyin, e-postalarınızın ikisini de geçtiğini doğrulayın.
- DMARC'ı
p=noneile başlatın ve birkaç hafta raporları izleyin. Raporlar, sizin adınıza e-posta gönderen ama unuttuğunuz servisleri (fatura programı, web sitesi formu gibi) ortaya çıkarır. - Tüm meşru gönderimler kontrolü geçiyorsa
quarantine, ardındanrejectpolitikasına geçin.
DMARC'ı doğrudan
rejectile başlatmak, unuttuğunuz bir servisin e-postalarının bir anda kaybolmasına yol açabilir.
En sık yapılan hatalar
- Web sitesi hosting firmasının eklediği SPF kaydının üstüne ikinci bir SPF kaydı eklemek.
- DKIM anahtarını kopyalarken tırnak ya da boşluk eklemek.
- Alt alan adından (ör.
bulten.sirketiniz.com) gönderip kayıtları ana alan adına eklemek. - DNS değişikliğinin yayılmasını beklemeden test edip "çalışmıyor" sonucuna varmak. Değişiklikler birkaç saat sürebilir.
Kayıtları kurduktan sonra e-postalarınızın spam klasörüne düşmemesi için yapabileceklerinizi 9 kurallık yazımızda topladık. SendMail ile gönderim yapacaksanız alan adınıza eklemeniz gereken kayıtları destek ekibimiz sizinle paylaşır ve kurulumdan sonra birlikte test ederiz. Bize ulaşın.