0Pricing
Cloud & IT Cert Prep · Ders

E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC

Alan adı taklitçiliğini ve kimlik avını önleyen Sender Policy Framework, DomainKeys Identified Mail ve DMARC politikalarını uygulayın ve doğrulayın.

E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

E-posta Sahteciliği Sorunu

Temel SMTP protokolünde (1970'lerde tasarlanmıştır) yerleşik gönderen kimlik doğrulaması yoktur. Her posta sunucusu, herhangi bir etki alanından e-posta gönderdiğini iddia edebilir; bu teknik e-posta sahteciliği olarak adlandırılır. Saldırganlar bunu, meşru kuruluşlardan (bankanız, CEO'nuz veya tanınmış bir tedarikçi) geliyormuş gibi görünen kimlik avı e-postaları göndermek için kullanır. Bu sorunu ele almak üzere DNS tabanlı üç e-posta kimlik doğrulama standardı geliştirilmiştir: SPF, DKIM ve DMARC. Her biri sahtecilik sorununun farklı bir yönünü ele alır ve birlikte kullanıldıklarında en iyi sonucu verirler.

Sender Policy Framework (SPF)

SPF, bir etki alanı adına e-posta göndermeye yetkili posta sunucularını belirten bir DNS TXT kaydıdır. Alıcı posta sunucusu example.com adresinden geldiğini iddia eden bir ileti aldığında, example.com için SPF kaydına bakar ve gönderen sunucunun IP adresinin listede bulunduğunu doğrular. IP yetkili değilse ileti istenmeyen posta olarak işaretlenebilir veya reddedilebilir. SPF, kullanıcıların gördüğü görüntülenen From üstbilgisini değil, zarf From adresini (SMTP MAIL FROM komutunu) denetler.

# SPF DNS TXT record for example.com
# Authorize Google Workspace + SendGrid + company IP
example.com.  TXT  'v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 -all'

# Mechanism meanings:
# include:  authorize another domain's SPF record
# ip4:      authorize specific IPv4 address/range
# ip6:      authorize specific IPv6 address
# -all      FAIL (reject) mail from non-listed sources
# ~all      SOFTFAIL (accept but mark as spam)
# ?all      NEUTRAL (no policy stated)

SPF'nin Sınırlamaları

SPF'nin iki önemli sınırlaması vardır. İlk olarak, iletme SPF'yi bozar: e-posta iletildiğinde, ileten sunucunun IP adresi özgün etki alanının SPF kaydında bulunmaz ve bu da meşru şekilde iletilen postalarda SPF'nin başarısız olmasına neden olur. İkinci olarak SPF, e-posta istemcilerinde görünen From üstbilgisini değil, yalnızca kullanıcıların göremediği zarf From adresini doğrular. Saldırganlar SPF denetiminden geçen bir zarf From adresi kullanırken görünür From üstbilgisini yine de taklit edebilir; SPF'nin tek başına yetersiz olmasının nedeni budur. DKIM ve DMARC bu boşlukları ele alır.

DomainKeys Identified Mail (DKIM)

DKIM, giden e-postalara şifreleme tabanlı bir imza ekler. Gönderen posta sunucusu, belirli e-posta üstbilgilerini ve ileti gövdesini imzalamak için bir özel anahtar kullanır ve DKIM-Signature üstbilgisini ekler. Genel anahtar, bir seçici alt etki alanı altında DNS TXT kaydı olarak yayımlanır. Alıcı sunucular genel anahtarı alır ve imzayı doğrular; böylece e-postanın aktarım sırasında değiştirilmediğini ve özel anahtara erişimi olan bir sunucudan geldiğini doğrular. SPF'nin aksine DKIM imzaları, e-posta üstbilgilerinde taşındıkları için iletme işleminden etkilenmez.

# DKIM DNS TXT record (selector: 'google')
google._domainkey.example.com.  TXT \
  'v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GN...'

# DKIM-Signature header in email:
DKIM-Signature: v=1; a=rsa-sha256; d=example.com;
  s=google; h=from:to:subject:date;
  bh=<body_hash>; b=<signature>

# Verification:
# 1. Extract 'b=' (signature)
# 2. Fetch public key at google._domainkey.example.com
# 3. Verify signature over 'h=' headers + body hash

DKIM Seçicileri ve Anahtar Döndürme

DKIM, bir etki alanı için aynı anda birden fazla genel anahtar kullanılmasına olanak tanımak üzere seçicileri kullanır. Bu özellik, birden fazla posta hizmeti (Google Workspace + bir pazarlama platformu) çalıştırmak veya kesinti olmadan anahtar döndürmek için kullanışlıdır. Seçici adı DKIM-Signature üstbilgisine eklenir; böylece alıcı sunucular hangi DNS kaydını sorgulayacağını bilir. Kuruluşlar DKIM anahtarlarını yılda bir kez veya bir anahtarın güvenliğinin ihlal edildiğinden şüphelenildiğinde döndürmelidir. Anahtar uzunluğu: en az 2048 bitlik RSA anahtarları önerilir; 1024 bitlik anahtarların kullanımı bırakılmıştır ve modern işlem gücüyle kırılabilir.

DMARC: Etki Alanı Tabanlı İleti Kimlik Doğrulaması

DMARC (Domain-based Message Authentication, Reporting, and Conformance), SPF ve DKIM'yi şu özellikleri ekleyerek temel alır: bir uyum denetimi (görünür From üstbilgisindeki etki alanı, SPF veya DKIM ile kimliği doğrulanmış etki alanıyla uyumlu olmalıdır) ve iletiler başarısız olduğunda alıcı sunuculara ne yapacağını bildiren bir ilke. DMARC ilkeleri none (yalnızca izleme), quarantine (istenmeyen posta klasörüne teslim etme) veya reject (teslim etmeme) olabilir. DMARC ayrıca, sizin adınıza kimin gönderim yaptığını görmeyi sağlayan toplu raporların (RUA) ve adli raporların (RUF) etki alanı sahibine geri gönderilmesini sağlar.

# DMARC DNS TXT record
_dmarc.example.com.  TXT \
  'v=DMARC1; p=reject; sp=reject; \
   pct=100; \
   rua=mailto:dmarc-reports@example.com; \
   ruf=mailto:forensic@example.com; \
   adkim=s; aspf=s'

# p=reject   : reject failing messages (strongest)
# pct=100    : apply to 100% of messages
# adkim=s    : strict DKIM alignment
# aspf=s     : strict SPF alignment
# rua=       : aggregate report destination

DMARC Hizalaması

Hizalama, DMARC'ı Header sahteciliğine karşı güçlü kılan unsurdur. SPF hizalamasında, SMTP zarfındaki From alanındaki domain, görünür From Header'ındaki domain ile eşleşmelidir. DKIM hizalamasında, imzalama domain'i (d= in DKIM-Signature) From Header'ındaki domain ile eşleşmelidir. Katı modda domain'ler tam olarak eşleşmelidir. Esnek modda alt domain'ler kabul edilir. Bir Email, uygun hizalamayla SPF OR DKIM denetimlerinden birini geçerse DMARC'ı geçer; her ikisini de geçmesi gerekmez. Bu birleşim, SPF'nin tek başına görünür Header sahteciliğine karşı açık bıraktığı boşluğu kapatır.

# DMARC alignment example
Envelope From: attacker@legit.com  <- SPF may PASS for legit.com
From header  : spoofed@example.com <- VISIBLE to user

# Without DMARC: SPF passes (envelope from legit.com)
# User sees spoofed@example.com and trusts it

# With DMARC on example.com:
# SPF alignment check: legit.com != example.com -> FAIL
# DKIM: attacker has no private key for example.com -> FAIL
# DMARC result: FAIL -> message rejected per policy

DMARC'ı Aşamalarla Uygulama

Organization'lar, meşru Email trafiğini kesintiye uğratmamak için DMARC'ı aşamalı olarak uygulamalıdır. Stage 1: Tüm Mail akışları için SPF ve DKIM uygulayın. Stage 2: RUA Reporting içeren p=none DMARC kaydını yayımlayın. 2-4 hafta boyunca tüm meşru gönderim kaynaklarını keşfetmek için Report'ları analiz edin (araçlar: DMARC Analyzer, dmarcian). Stage 3: p=quarantine; pct=10 değerine geçin ve pct'yi kademeli olarak %100'e çıkarın. Stage 4: Tüm meşru akışlar PASS olduğunda p=reject değerine geçin. Tüm Mail akışlarını keşfetmeden reject'e geçmek, meşru Email'lerin reddedilmesine neden olur.

# DMARC rollout stages
Stage 1: p=none; pct=100  (monitoring only)
Stage 2: p=quarantine; pct=10  (10% to spam)
Stage 3: p=quarantine; pct=100 (all to spam)
Stage 4: p=reject; pct=100     (block at MTA)

# Monitor RUA reports between each stage
# Look for legitimate sources failing alignment
# Common gotchas:
# - Marketing platforms sending as your domain
# - IT ticketing systems
# - Automated notification services
# - Third-party CRM tools

BIMI: Mesaj Tanımlama için Marka Göstergeleri

BIMI, DMARC üzerine kurulan yeni bir standarttır. Bir domain'in DMARC policy'si quarantine veya reject olduğunda, Email istemcileri (Gmail, Apple Mail) gelen kutusunda gönderenin adının yanında markanın doğrulanmış logosunu gösterebilir. BIMI, marka tescili sahipliğini doğrulayan onaylı bir düzenleyiciden alınmış bir Verified Mark Certificate (VMC) gerektirir. BIMI henüz Security+ sınavında yer almasa da Email Authentication'ın yönünü temsil eder; doğrulanmış gönderenleri sahte göndericilerden tek bakışta görsel olarak ayırt edilebilir hâle getirir.

SPF+DKIM+DMARC Birlikte Nasıl Çalışır

Bu üç standart, eksiksiz bir Email Authentication sistemi oluşturur. SPF, gönderim Server'ının domain sahibi tarafından yetkilendirildiğini doğrular. DKIM, mesaj bütünlüğünü ve gönderim Organization'ının özel key'i elinde tuttuğunu doğrular. DMARC, her ikisini görünür From Header'ına bağlar, başarısızlıklar için policy uygular ve Reporting sağlar. Tek bir standart yeterli değildir: SPF tek başına görünür Header sahteciliğini önleyemez; DKIM tek başına başarısızlıkların reddedilmesini zorunlu kılmaz; SPF veya DKIM olmadan DMARC'ın karşılaştırma yapacağı hiçbir şey yoktur. Domain sahteciliğine karşı tam koruma için üçünün de birlikte uygulanması gerekir.

# Email authentication check order
1. Receiving MTA receives message
2. SPF check: is sending IP authorized? (envelope From)
3. DKIM check: is signature valid? (using public key DNS)
4. DMARC check:
   a. Did SPF pass with alignment? OR
   b. Did DKIM pass with alignment?
   -> If YES: PASS (deliver normally)
   -> If NO: apply DMARC policy (none/quarantine/reject)
5. Reporting: send aggregate data to rua= address

Harici Email banner'ları

Kimlik avı ve BEC'e karşı pratik bir savunma derinliği önlemi, Organization dışından gelen her mesaja harici Email uyarı banner'ı eklemektir. Genellikle SEG tarafından eklenen bu banner, görünen ad bir çalışma arkadaşına veya yöneticiye aitmiş gibi görünse bile çalışanları Email'in harici bir göndericiden geldiği konusunda uyarır. Banner'lar, saldırganın benzer görünümlü bir domain veya görünen ad sahteciliği kullandığı BEC girişimlerini işaretlemede özellikle etkilidir. Banner görsel olarak ayırt edici olmalı (renkli Header veya alt bilgi) ve şüpheli mesajların nasıl bildirileceğine ilişkin talimatlar içermelidir.

# Example external email banner (SEG inserts this)
# --- EXTERNAL EMAIL ---
# This message was sent from outside the organization.
# Do not click links or open attachments unless
# you expected this email and trust the sender.
# Report suspicious email: phishing@company.com
# ----------------------

# Proofpoint SEG: add disclaimer via content filter
# Match: Header 'X-MS-Exchange-Organization-SCL' absent
# Action: Prepend HTML banner to message body

Kısa Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: SPF, gönderim IP'lerini yetkilendirmek için DNS TXT kayıtlarını kullanır ancak görünür Header'ı değil yalnızca zarf From alanını denetler; DKIM, mesaj bütünlüğünü doğrulayan ve iletmeye rağmen korunan kriptografik imzalar ekler; DMARC ise SPF ve DKIM'i hizalama denetimleri ve uygulanabilir bir policy (none/quarantine/reject) ile birlikte Reporting sağlayarak görünür From Header'ına bağlar. Sırada güvenli Email gateway'lerini ve anti-spam denetimlerini inceleyeceğiz.

Sıkça Sorulan Sorular

“E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC” dersi ücretsiz mi?

Evet — “E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC” dersinde ne öğreneceğim?

Alan adı taklitçiliğini ve kimlik avını önleyen Sender Policy Framework, DomainKeys Identified Mail ve DMARC politikalarını uygulayın ve doğrulayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC
  2. Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri
  3. Web İçeriği Filtreleme ve DNS Çukurları
  4. SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları
← Cloud & IT Cert Prep Sayfasına Dön