DMARC (Alan Adı Tabanlı Mesaj Kimlik Doğrulaması)

E-posta ve Güvenlik
SPF ve DKIM üzerine kurulan, alan adı sahiplerinin kimlik doğrulaması başarısız e-postaların nasıl işleneceğini belirlemesini ve raporları izlemesini sağlayan e-posta kimlik doğrulama protokolü.
← Sözlüğe Dön

DMARC nedir?

DMARC (Domain-based Message Authentication, Reporting & Conformance), SPF ve DKIM üzerine kurulan bir e-posta kimlik doğrulama protokolüdür. Alan adı sahiplerinin, kimlik doğrulama denetiminden geçemeyen iletilerin alıcı sunucular tarafından nasıl ele alınacağını belirleyen bir politika yayımlamasını ve e-posta kimlik doğrulamasını raporlarla izlemesini sağlar.

DMARC neden gereklidir?

SPF ve DKIM tek başına önemli bir boşluk bırakır: başarısız iletiler için alıcıya ne yapacağını söylemez. Saldırganlar SPF/DKIM olmadan sahte e-posta gönderebilir ve alıcının uygulayacağı politika belirsiz kalır.

DMARC bu sorunu şu yollarla çözer:

DMARC nasıl çalışır?

1. Gönderen yayımlar DMARC politikasını DNS'te yayımlar (_dmarc.domain.com adresinde TXT kaydı)

2. E-posta gönderilir From: [email protected] ile

3. Alıcı denetler SPF ve DKIM'i

4. Alıcı hizalamayı denetler: Kimliği doğrulanan alan adı From üstbilgisiyle eşleşiyor mu?

5. Politika uygulanır: DMARC kaydına göre (none, quarantine, reject)

6. Raporlar gönderilir: Toplu raporlar belirtilen adreslere iletilir

DMARC hizalaması

DMARC, From üstbilgisindeki alan adının aşağıdakilerden biriyle eşleşmesini gerektirir:

Hizalama yoksa SPF/DKIM geçse bile DMARC başarısız olur.

DMARC kayıt biçimi

DMARC kayıtları _dmarc.yourdomain.com adresinde TXT kaydıdır:

_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

DMARC etiketleri

EtiketZorunluAçıklamaÖrnek
vEvetSürümv=DMARC1
pEvetPolitikap=none/quarantine/reject
ruaHayırToplu rapor URI'sirua=mailto:[email protected]
rufHayırAdli rapor URI'siruf=mailto:[email protected]
pctHayırPolitika yüzdesipct=100
spHayırAlt alan adı politikasısp=reject
adkimHayırDKIM hizalama moduadkim=s (strict) veya adkim=r (relaxed)
aspfHayırSPF hizalama moduaspf=s veya aspf=r

DMARC politikaları

p=none: Yalnızca izleme, başarısız iletiler için işlem yapma.
v=DMARC1; p=none; rua=mailto:[email protected]
p=quarantine: Başarısız iletileri spam veya gereksiz posta klasörüne gönderme.
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=reject: Başarısız iletileri tamamen reddetme.
v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC uygulama yolu

Aşama 1: İzleme (p=none)

E-posta ekosisteminizi anlamak için izlemeyle başlayın:

v=DMARC1; p=none; rua=mailto:[email protected]

2-4 hafta boyunca raporları inceleyerek şunları belirleyin:

Aşama 2: Karantina (p=quarantine)

Meşru kaynakların kimliği doğrulandıktan sonra:

v=DMARC1; p=quarantine; pct=10; rua=mailto:[email protected]

Başlangıçta yalnızca %10'u karantinaya almak için pct=10 kullanın ve oranı kademeli artırın.

Aşama 3: Reddet (p=reject)

Tam koruma için:

v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC raporları

Toplu raporlar (rua)

E-postanızın tamamındaki kimlik doğrulama sonuçlarını gösteren günlük XML raporları şunları içerebilir:

Adli raporlar (ruf)

Gizlilik nedeniyle her alıcı bu raporları göndermese de tek tek başarısızlık raporları şunları içerebilir:

Rapor işleme

Ham DMARC raporları XML biçimindedir ve okunmaları zordur. Şu tür hizmetleri kullanın:

DMARC denetimi

_dmarc alanındaki TXT kaydını sorgulayın, politikanın ve rapor hedeflerinin beklediğiniz gibi olduğunu doğrulayın. Geçerli bir kayıt, her iletinin teslim edileceğini garanti etmez; SPF, DKIM ve hizalama sonuçlarını gerçek gönderimlerle birlikte inceleyin.

dig _dmarc.example.com TXT
curl "https://domscan.net/v1/health?domain=example.com"

# Returns hasDMARC status

Yaygın DMARC sorunları

Birden fazla DMARC kaydı, yanlış rua veya ruf adresi, üçüncü taraf göndericiler için eksik SPF yetkilendirmesi, DKIM imza hataları ve politikanın çok erken sertleştirilmesi yaygın sorunlardır. DNS TTL'sini, rapor gecikmesini ve alıcıların politika desteğini de hesaba katın.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.