E-posta Kimlik Doğrulaması Neden Gerekli?
E-posta, sahtekarlık ve dolandırıcılık için en çok kullanılan kanaldır. Saldırganlar, güvenilir kurumların adına sahte e-postalar göndererek kullanıcıları kandırmaya çalışır. Bu tehdide karşı üç temel kimlik doğrulama mekanizması geliştirilmiştir: SPF, DKIM ve DMARC. Bu üç kayıt birlikte çalışarak, kurum adına gönderilen e-postaların gerçekliğini doğrular ve sahtekarlığı engeller.
SPF: Gönderen Doğrulama
SPF, bir alan adı adına hangi sunucuların e-posta gönderebileceğini tanımlayan bir kayıttır. Alıcı sunucu, gelen e-postanın yetkili bir kaynaktan gelip gelmediğini bu kayda bakarak kontrol eder. Yetkisiz bir sunucudan gönderilen e-posta, SPF kontrolünü geçemez ve şüpheli olarak işaretlenir. Bu, kurum adına sahte e-posta gönderilmesini zorlaştırır.
DKIM: Dijital İmza
DKIM, gönderilen her e-postaya dijital bir imza ekler. Bu imza, e-postanın gerçekten belirtilen alan adından geldiğini ve yolda değiştirilmediğini doğrular. Alıcı sunucu imzayı kontrol ederek e-postanın bütünlüğünü teyit eder. Böylece hem gönderenin kimliği hem de içeriğin değişmezliği güvence altına alınır.
DMARC: Politika ve Raporlama
DMARC, SPF ve DKIM’i birleştiren ve bunlar başarısız olduğunda ne yapılacağını belirleyen bir politikadır. Kurum, doğrulamayı geçemeyen e-postaların reddedilmesini, karantinaya alınmasını veya izlenmesini seçebilir. Ayrıca DMARC, kurum adına gönderilen e-postalar hakkında raporlar sunarak sahtekarlık girişimlerinin görünür olmasını sağlar.
- SPF: Yetkili gönderen sunucuları tanımlar.
- DKIM: E-postaya değişmezliği kanıtlayan dijital imza ekler.
- DMARC: Politika belirler ve raporlama sağlar.
Üçünün Birlikte Gücü
Bu üç mekanizma tek başına eksik kalır, ancak birlikte güçlü bir savunma oluşturur. SPF ve DKIM doğrulamayı yapar, DMARC ise bu doğrulamalara dayanarak bir eylem politikası uygular ve görünürlük sağlar. Doğru yapılandırıldığında, kurum adına yapılan sahtekarlık girişimleri büyük ölçüde engellenir.
Gönderim İtibarına Katkı
Bu kayıtlar yalnızca güvenlik değil, teslim edilebilirlik için de önemlidir. Doğru yapılandırılmış kimlik doğrulama, kurumsal e-postaların spam klasörüne düşmesini önler ve alıcıların gelen kutusuna güvenle ulaşmasını sağlar. Böylece hem güvenlik hem de iletişim etkinliği artar.
- SPF, DKIM ve DMARC kayıtlarını birlikte yapılandırın.
- DMARC politikasını kademeli olarak sıkılaştırın.
- DMARC raporlarını düzenli inceleyin.
- Kayıtları gönderim altyapısı değiştikçe güncelleyin.
SPF Kaydı Nasıl Yazılır?
SPF, alan adının DNS’ine eklenen bir TXT kaydıdır ve “v=spf1” ifadesiyle başlar. Kaydın içinde alan adı adına e-posta göndermesine izin verilen kaynaklar sıralanır, sonunda ise listede olmayan kaynaklara nasıl davranılacağı belirtilir. Örnek bir kayıt şu yapıdadır: v=spf1 mx include:gonderim-servisi.ornek ip4:203.0.113.10 -all
- mx: Alan adının posta sunucularına gönderim izni verir.
- include: Bülten, CRM veya fatura gibi üçüncü taraf gönderim servislerinin kendi SPF kayıtlarını dahil eder.
- ip4 / ip6: Belirli IP adreslerine izin verir.
- -all ve ~all: Listede olmayan kaynaklardan gelen postanın sırasıyla reddedilmesini ya da şüpheli olarak işaretlenmesini önerir.
Bir alan adında yalnızca tek bir SPF kaydı bulunmalıdır. Ayrıca SPF değerlendirmesi sırasında yapılan DNS sorgularının sayısı on ile sınırlıdır; çok sayıda include eklenen kayıtlar bu sınırı aşarak geçersiz hale gelebilir.
DKIM Nasıl Etkinleştirilir?
DKIM için önce e-postayı gönderen sistemde bir anahtar çifti oluşturulur. Özel anahtar gönderen sunucuda kalır; açık anahtar ise DNS’e seçici._domainkey.alanadi biçimindeki bir isim altında TXT kaydı olarak eklenir. Buradaki seçici, aynı alan adı için birden fazla DKIM anahtarı kullanılabilmesini sağlar. Bu sayede posta sunucusu, bülten servisi ve CRM gibi her gönderim kaynağı kendi anahtarıyla imza atabilir. Yeterli güvenlik için en az 2048 bit uzunluğunda anahtar kullanılması ve anahtarların belirli aralıklarla yenilenmesi önerilir.
DMARC Politikası Kademeli Olarak Nasıl Uygulanır?
DMARC kaydı, alan adının “_dmarc” alt adına eklenen bir TXT kaydıdır. Doğrudan en sıkı politikayla başlamak, unutulmuş bir gönderim kaynağının meşru e-postalarının reddedilmesine yol açabilir. Bu nedenle genellikle şu sıra izlenir:
- İzleme: Politika “p=none” olarak ayarlanır ve raporların gönderileceği adres “rua” etiketiyle belirtilir. Bu aşamada hiçbir e-posta engellenmez, yalnızca raporlar toplanır.
- Analiz: Raporlar incelenerek alan adı adına e-posta gönderen tüm meşru kaynaklar belirlenir ve SPF ile DKIM yapılandırmaları tamamlanır.
- Karantina: Politika “p=quarantine” olarak değiştirilir; doğrulamayı geçemeyen postalar istenmeyen klasörüne yönlendirilir.
- Reddetme: Her şey yolunda olduğunda politika “p=reject” düzeyine çıkarılır.
DMARC’ın başarılı sayılması için SPF ya da DKIM doğrulamasının, iletinin “Kimden” alanında görünen alan adıyla uyumlu olması gerekir. Bu uyum, sahte gönderenlerin kendi alan adlarıyla SPF’i geçip görünen adı taklit etmesini engeller.
Sık Yapılan Hatalar
- Farklı servisler için ikinci bir SPF kaydı eklemek; iki SPF kaydı bulunan alan adında doğrulama başarısız olur.
- Web sitesi formları, yazıcılar ve muhasebe yazılımı gibi e-posta gönderen sistemleri SPF’e dahil etmeyi unutmak.
- DMARC raporlarını hiç incelemeden politikayı sıkılaştırmak.
- E-posta göndermeyen alan adları ve alt alan adları için koruyucu kayıt tanımlamamak.
Kayıtların DNS’te nasıl yönetildiğini DNS Nedir ve Nasıl Çalışır? yazımızda, e-posta altyapısının genel kurgusunu Kurumsal E-posta Altyapısı ve Yönetimi yazımızda, çalışanları hedef alan sahte e-postalara karşı farkındalığı ise Oltalama (Phishing) Saldırıları rehberimizde bulabilirsiniz. Kayıtlarınızın yapılandırılması için Exchange ve Kurumsal Mail hizmet sayfamızı inceleyebilirsiniz.
GelecekINT olarak e-posta kimlik doğrulama kayıtlarınızı doğru yapılandırıyor, sahtekarlığa karşı e-posta altyapınızı güçlendiriyoruz. İletişiminizi güvence altına almak için WhatsApp üzerinden bize ulaşın veya teklif formunu doldurun.