Bir saldırganın şirket domain’i üzerinden sahte e-posta göndermesini teknik olarak engelleyen üç kayıt vardır: SPF, DKIM ve DMARC. Sophos Central’daki DMARC Manager, bu üç kaydı (ve BIMI, TLS-RPT, MTA-STS dahil toplam altı DNS kaydını) tek panelde gösterip domain’in sahtekarlığa karşı ne kadar korunduğunu 0-100 arası bir puanla özetliyor. Bu yazı puanlamanın nasıl hesaplandığını, en sık görülen eksikleri ve düzeltme sırasını anlatıyor.
SPF, DKIM, DMARC ayrı ayrı ne yapıyor?
Üçü birbirinin yerine geçmez, birlikte çalışır:
- SPF (Sender Policy Framework): Hangi sunucuların domain adına e-posta gönderme yetkisi olduğunu DNS’te listeler. Alıcı sunucu, gelen postanın kaynağını bu listeyle karşılaştırır.
- DKIM (DomainKeys Identified Mail): Giden her postayı özel bir anahtarla dijital olarak imzalar. Alıcı, domain’in yayınladığı açık anahtarla imzayı doğrular — posta yolda değiştirilmemiş mi, gerçekten o sunucudan mı çıkmış kontrol eder.
- DMARC: SPF ve DKIM sonuçlarını birleştirip alıcıya bir talimat verir: doğrulama başarısız olursa postaya ne yapılsın (hiçbir şey yapma, karantinaya al, reddet). Ayrıca kim adına sahte posta atılmaya çalışıldığına dair raporları (aggregate/forensic) domain sahibine geri gönderir.
Bu üçü ayrı ayrı kurulabilir ama DMARC politikası “none” (izleme modu) olarak bırakıldığı sürece sahte postalar alıcı tarafında hâlâ geçebilir — sadece raporlanır, engellenmez. Sahadaki en yaygın hata da bu: SPF ve DKIM kaydı var ama DMARC hiç yayınlanmamış ya da yıllardır “none” modunda unutulmuş.
Sophos DMARC Manager puanı nasıl hesaplıyor?
Sophos Central Admin altındaki DMARC Manager portalı, domain’i üç ayrı kategoride puanlıyor:
| Kategori | Ağırlık | Neye bakıyor |
|---|---|---|
| Impersonation | %80 | DMARC politikası (none/quarantine/reject), SPF ve DKIM kaydının varlığı ve doğruluğu |
| Privacy | %15 | TLS-RPT ve MTA-STS kayıtlarının varlığı; MTA-STS “enforced” modda mı |
| Branding | %5 | Geçerli VMC sertifikalı BIMI kaydı var mı |
Puanın büyük kısmı — beklendiği gibi — DMARC politikasının sıkılığından geliyor. “None” en düşük puanı, “Quarantine” orta seviyeyi, “Reject” en yüksek puanı veriyor. Yani portalın önerdiği yol genelde aynı: önce izleme modunda (none) raporları bir süre topla, meşru gönderici kaynaklarını (pazarlama araçları, fatura sistemleri, CRM gibi domain adına posta atan üçüncü taraf servisler) tek tek SPF ve DKIM’e ekle, sonra politikayı kademeli olarak quarantine’e, ardından reject’e çek.
Kurulumda atlanan bir adım: üçüncü taraf gönderen servisler
SPF ve DKIM kurulumunda en çok gözden kaçan nokta, domain adına e-posta atan tüm servislerin listelenmesi. Bir kurumda genelde şirket posta sunucusu dışında da domain adına posta çıkan sistemler bulunur: pazarlama otomasyonu, fatura/e-fatura entegratörü, HR sistemi, form bildirimleri. Bunlardan biri SPF kaydına eklenmeden DMARC politikası “reject”e çekilirse, o servisten giden gerçek postalar da spoofing sanılıp reddedilir. Bu yüzden politika sıkılaştırılmadan önce DMARC raporlarının (RUA) en az birkaç hafta izlenmesi ve kaynakların doğrulanması gerekiyor — Sophos Email Security bu raporları DMARC Manager panelinde okunabilir hale getiriyor, ham XML dosyalarıyla uğraşmaya gerek kalmıyor.
BIMI ve MTA-STS neden puanın küçük bir parçası
BIMI (marka logosunun alıcı posta kutusunda görünmesi) ve MTA-STS/TLS-RPT (posta trafiğinin şifreli aktarımı ve raporlanması) doğrudan sahtekarlığı engellemiyor; ilki marka görünürlüğü, ikincisi aktarım güvenliği sağlıyor. Puanlamada ağırlıklarının düşük olması bu yüzden — asıl risk azaltımı DMARC politikasının sıkılığında. Yine de reject seviyesine ulaşmış bir domain için BIMI kaydı, hem güven sinyali hem de marka tutarlılığı açısından tamamlayıcı bir adım.
Bu neden Sophos Central’ın dışında da önemli
DMARC Manager portalı Sophos Central altında Sophos Email lisansı olmadan da domain izleme amacıyla kullanılabiliyor — yani Sophos Email müşterisi olmayan bir kurum bile domain’inin mevcut durumunu görebilir. Ancak asıl fayda, Sophos Email’in gelen kutusunu koruyan katmanla (impersonation tespiti, davranışsal analiz, zaman-anlık URL kontrolü) birleştiğinde ortaya çıkıyor: DMARC/SPF/DKIM domain’in giden tarafını korurken, Email Security gelen kutusuna düşen sahte veya kötü amaçlı postayı yakalıyor. İkisi ayrı katman, birbirinin ikamesi değil.
Domain’in mevcut puanını ve eksik kayıtlarını görmek isteyen kurumlar için teklif alın sayfasından bir değerlendirme talep edilebilir; mevcut Sophos lisansı olan kurumlar için lisans yenileme sürecinde DMARC Manager erişimi de gözden geçirilir.
Sık sorulan sorular
DMARC politikasını doğrudan “reject” olarak mı başlatmalıyım? Hayır. Önce “none” ile raporları izleyip domain adına posta atan tüm meşru kaynakları SPF/DKIM’e eklemek, sonra “quarantine”, en son “reject”e geçmek önerilen sıradır. Doğrudan reject’e geçmek, eklenmemiş bir servisin postalarının reddedilmesine yol açabilir.
SPF kaydı varken DKIM de gerekli mi? Evet. SPF sadece gönderen sunucunun IP adresini doğrular; posta bir yönlendirmeden (forward) geçerse SPF kontrolü genelde bozulur. DKIM imza tabanlı olduğu için yönlendirmeden sonra da geçerliliğini korur. DMARC ikisinden en az birinin geçmesini yeterli sayar, ama ikisinin de yapılandırılmış olması güvenilirliği artırır.
Impersonation puanı düşük çıkarsa ne kadar sürede düzeltilir? DNS kayıtlarının yayılması genelde saatler içinde tamamlanır, ancak DMARC raporlarını izleyip tüm gönderen kaynaklarını doğrulayarak politikayı kademeli sıkılaştırmak — domain’in trafiğine göre — birkaç haftaya yayılan bir süreçtir.
Sophos Email lisansı olmadan DMARC Manager kullanılabilir mi? Sophos Central’da domain izleme amaçlı temel görünürlük Email lisansından bağımsız sunulur; gelen kutusu koruması ve tam impersonation tespiti için Sophos Email Security lisansı gerekir.
Kurumsal değerlendirme görüşmeleri için bir taahhüt gerekmez; domain’in mevcut SPF/DKIM/DMARC durumu ve önerilen adımlar iletişim formundan talep edilebilir.