DMARC (Alan Adı Tabanlı Mesaj Kimlik Doğrulaması)

E-posta ve Güvenlik
DMARC, SPF veya DKIM ile kimliği doğrulanmış bir alan adının e-postanın From adresindeki alan adıyla hizalanıp hizalanmadığını kontrol eder; ardından alan adı sahibine istenen işleme tercihini yayımlama ve rapor isteme olanağı tanır.
← Sözlüğe Dön

DMARC nedir?

DMARC (Domain-based Message Authentication, Reporting & Conformance), SPF veya DKIM ile kimliği doğrulanmış bir alan adının bir iletinin From adresindeki alan adıyla hizalanıp hizalanmadığını kontrol eden bir e-posta kimlik doğrulama protokolüdür. Alan adı sahibi, DMARC doğrulamasından geçemeyen iletiler için istenen işleme tercihini yayımlayabilir ve toplu ya da iletiye özgü hata raporları isteyebilir.

DMARC neden gereklidir?

SPF ve DKIM, gönderim tanımlayıcılarının kimliğini doğrular. Tek başlarına, kimliği doğrulanmış bir tanımlayıcının From adresindeki alan adıyla hizalanıp hizalanmadığını kontrol etmez veya başarısız iletiler için alan adı sahibinin işleme tercihini belirtmezler.

DMARC bunu şu yollarla çözer:

DMARC nasıl çalışır?

1. Gönderen yayımlar: DMARC politikasını DNS'te (_dmarc.domain.com adresindeki TXT kaydında)

2. E-posta gönderilir: From: [email protected] ile

3. Alıcı denetler: SPF ve DKIM'i

4. Alıcı hizalamayı denetler: Kimliği doğrulanmış alan adı From üstbilgisiyle eşleşiyor mu?

5. İşleme kararı: Alıcı, istenen politikayı ve diğer sinyalleri değerlendirir

6. Raporlar gönderilebilir: Katılan alıcılar, istenen toplu veya iletiye özgü hata raporlarını gönderebilir

DMARC hizalaması

DMARC'ta hizalama gerekir: From üstbilgisindeki alan adı, kaydın gevşek veya katı moduna göre kimliği doğrulanmış en az bir tanımlayıcıyla hizalanmalıdır:

Hizalama olmadığında SPF veya DKIM başarılı olurken DMARC başarısız olabilir. DMARC, tam From alan adını kullanan belirli sahtecilik biçimlerini doğrudan ele alır. Görsel olarak benzer alan adlarını veya gönderenin görünen adının kötüye kullanımını tespit etmez.

DMARC kayıt biçimi

DMARC kayıtları _dmarc.yourdomain.com adresindeki TXT kayıtlarıdır:

_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

DMARC etiketleri

EtiketGerekliAçıklamaÖrnek
vEvetSürümv=DMARC1
pÖnerilir (isteğe bağlı)DMARC doğrulamasından geçemeyen postalar için istenen işleme tercihip=none/quarantine/reject
ruaHayırToplu rapor URI'sirua=mailto:[email protected]
rufHayırİletiye özgü hata raporu URI'siruf=mailto:[email protected]
tHayırPolitika test modut=y veya t=n
spHayırMevcut alt alan adları için istenen politikasp=reject
npHayırMevcut olmayan alt alan adları için istenen politikanp=reject
adkimHayırDKIM hizalama moduadkim=s (strict) veya adkim=r (relaxed)
aspfHayırSPF hizalama moduaspf=s veya aspf=r
pct etiketi tarihsel niteliktedir. Güncel DMARC standardı, başarısız iletilerin bir yüzdesine politika uygulamak için artık bu etiketi kullanmaz. p etiketi önerilir ancak isteğe bağlıdır; aksi durumda geçerli bir kayıt, p=none olarak değerlendirilir.

DMARC politikaları

p=none: Başarısız iletiler için herhangi bir işleme tercihi belirtmez. Alan adı sahipleri, raporları incelerken bunu yaygın olarak kullanır.
v=DMARC1; p=none; rua=mailto:[email protected]
p=quarantine: Alıcıların DMARC'tan geçemeyen iletileri şüpheli olarak değerlendirmesini ister.
v=DMARC1; p=quarantine; rua=mailto:[email protected]
p=reject: Alıcıların DMARC'tan geçemeyen iletileri reddetmesini ister. Alıcılar bu tercihi diğer sinyallerle birlikte değerlendirir; bu nedenle reddedilmeyi garanti etmez.
v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC uygulama yolu

1. Aşama: İzleme (p=none)

E-posta ekosisteminizi anlamak için izlemeyle başlayın:

v=DMARC1; p=none; rua=mailto:[email protected]

Şunları belirlemek için raporları analiz edin:

2. Aşama: Karantinaya alma (p=quarantine)

Meşru kaynakların kimliği doğrulandıktan sonra:

v=DMARC1; p=quarantine; rua=mailto:[email protected]

Daha katı bir politika seçmeden önce raporları inceleyin ve meşru postaların kimliğinin doğrulandığını onaylayın. Güncel DMARC standardı yüzdelik bir dağıtım tanımlamaz.

3. Aşama: Reddetme (p=reject)

DMARC'tan geçemeyen iletilerin reddedilmesini isteyin:

v=DMARC1; p=reject; rua=mailto:[email protected]

DMARC raporları

Toplu raporlar (rua)

Alıcıların toplu XML raporlarını günlük veya daha sık göndermesi önerilir. Raporlar gözlemlenen ileti akışlarını özetler; bu nedenle kullanılabilirlik ve kapsam, rapor gönderen alıcılara bağlıdır:

Hata raporları (ruf)

İletiye özgü raporlar, ileti başlıklarını veya içeriğini içerebilir. Gizlilik endişeleri nedeniyle tüm alıcılar bunları göndermez:

Rapor işleme

Toplu DMARC raporları XML biçimindedir ve okunmaları zor olabilir. Şu tür hizmetleri kullanın:

DMARC'ı kontrol etme

Kimliği doğrulanmış DomScan E-posta Kimlik Doğrulama API'si, alan adı başına 3 krediye mal olur ve DMARC kaydını ve ayrıştırılmış etiketleri döndürür.

dig _dmarc.example.com TXT
curl -H "X-API-Key: $DOMSCAN_API_KEY" "https://domscan.net/v1/email-auth?domain=example.com"

# Check dmarc.record and dmarc.tags in the JSON response

Yaygın DMARC sorunları

Rapor alınmıyor: rua adresinin büyük e-postaları alabileceğinden emin olun; bazı sağlayıcılar bunları filtreler. Meşru e-postalar başarısız oluyor: Tüm gönderim hizmetlerinin SPF/DKIM yapılandırmasını kontrol edin; hizalamayı doğrulayın. Üçüncü taraf hizmetler başarısız oluyor: Birçok hizmet, DMARC hizalaması için özel DKIM yapılandırması gerektirir.

DMARC, SPF ve DKIM'e hizalama denetimi, istenen işleme tercihi ve raporlama ekler. Daha katı bir işleme talep etmeden önce gönderim kaynaklarınızı ve raporlarınızı inceleyin.

Bu Bilgiyi Uygulamaya Koyun

Alan adı uygunluğunu, durumunu ve daha fazlasını kontrol etmek için DomScan API'sini kullanın.