KOBI'lerde sık yaşanan senaryo: bir müşteri arayıp "Sizin muhasebeden gelen mailde IBAN değişmiş, ödemeyi oraya yaptım" der. Oysa şirket öyle bir mail atmamıştır. Saldırgan, alan adınızı gönderen adresi olarak taklit etmiş (spoofing) ve alıcının sunucusu bunu ayırt edememiştir. Bu saldırının panzehiri üç DNS kaydıdır: SPF, DKIM ve DMARC.

Üç Kayıt Ne Işe Yarar?

SPF — Kim mail atabilir?

SPF (Sender Policy Framework), alan adınız adına hangi sunucuların mail göndermeye yetkili olduğunu bir DNS TXT kaydında listeler. Alıcı sunucu, maili gönderen IP'nin bu listede olup olmadığını kontrol eder.

Örnek kayıt (Microsoft 365 + bir pazarlama aracı kullanan bir şirket için):

v=spf1 include:spf.protection.outlook.com include:sendgrid.net -all

Sondaki -all kritiktir: "listede olmayan her sunucuyu reddet" demektir. ~all (softfail) daha gevşektir, uzun vadede -all hedeflenmeli. Bir alan adında yalnızca tek bir SPF kaydı olabilir; birden fazla v=spf1 satırı SPF'i tamamen geçersiz kılar.

DKIM — Message yolda değişti mi?

DKIM (DomainKeys Identified Mail), giden her maile kriptografik bir imza ekler. Imza, gönderen sistemin özel anahtarıyla üretilir; alıcı, DNS'te yayınlanan açık anahtarla doğrular. Imza tutuyorsa mesaj yolda değiştirilmemiş ve gerçekten o alan adından çıkmış demektir.

DKIM anahtarı genellikle e-posta sağlayıcısının panelinden birkaç tıkla etkinleştirilir; sağlayıcı size selector1._domainkey.alanadi.com gibi bir veya iki CNAME/TXT kaydı verir, siz DNS'e eklersiniz.

DMARC — Doğrulama başarısızsa ne olsun?

DMARC (Domain-based Message Authentication, Reporting & Conformance), SPF veya DKIM başarısız olduğunda alıcının ne yapacağını söyleyen politikadır. Ayrıca "hizalama" (alignment) kontrolü yapar: görünen gönderen adresi (From:) ile SPF/DKIM'in doğruladığı alan adı aynı kök alana ait mi?

DMARC kaydı _dmarc.alanadi.com altında bir TXT kaydıdır:

v=DMARC1; p=none; rua=mailto:dmarc-raporlari@alanadi.com; fo=1

Politika kademeleri:

Neden Artık Zorunlu?

Google ve Yahoo, February 2024'ten itibaren toplu gönderim yapan (günde ~5.000+ mail) alan adları için SPF, DKIM ve DMARC'ın üçünü birden şart koştu. Eşiğin altındaki KOBI'ler için bile bu kayıtların yokluğu, meşru maillerin "Sendilenler" klasöründe kalıp alıcının spam'ine düşmesine yol açıyor. Yani mesele sadece güvenlik değil, teslim edilebilirlik (deliverability).

KVKK açısından da e-posta, kişisel veri aktarımının en yoğun kanalı. Alan adının taklit edilerek müşterilere sahte mail atılması, veri sorumlusunun teknik tedbir yükümlülüğüyle doğrudan ilişkili bir zafiyettir.

KOBI için Uygulama Sırası

1. Inventory — kim sizin adınıza mail atıyor?

Email sağlayıcısı (M365, Google Workspace, sunucu), CRM, e-fatura/e-arşiv entegratörü, pazarlama aracı (Mailchimp vb.), muhasebe yazılımının bildirim servisi, form/destek sistemi. Hepsini listeleyin — SPF kaydında ve DKIM yetkilendirmesinde hepsi yer almalı.

2. SPF kaydını yayınlayın

Tüm meşru göndericileri kapsayan tek bir SPF kaydı oluşturun. 10 DNS sorgusu sınırına dikkat edin (çok fazla include SPF'i bozar); gerekirse SPF düzleştirme (flattening) hizmeti kullanın. Önce ~all ile başlayıp doğrulama sonrası -all'a geçin.

3. DKIM'i her gönderici için açın

Email sağlayıcısında ve mail atan her üçüncü taraf araçta DKIM imzalamayı etkinleştirin, verilen DNS kayıtlarını ekleyin. Bir maili kendinize atıp başlıklarında dkim=pass görene kadar doğrulayın.

4. DMARC'ı p=none ile başlatın

p=none ve bir rua rapor adresiyle yayınlayın. Ilk 2-4 hafta gelen XML raporları bir DMARC analiz aracına (birçok ücretsiz seçenek var) bağlayın. Raporlar size hangi meşru kaynağın hâlâ başarısız olduğunu gösterir.

5. Kademeli sıkılaştırma

Raporlarda tüm meşru trafik pass aldığında p=quarantine; pct=25 ile başlayın, sorun çıkmazsa pct değerini kademeli artırın, sonra p=reject'e geçin. Aceleci bir p=reject, unutulmuş bir gönderici yüzünden meşru mailleri de düşürür.

6. Tamamlayıcı kayıtlar

MTA-STS ve TLS-RPT ile sunucular arası şifrelemeyi zorunlu kılın. BIMI ile (DMARC p=quarantine+ gerektirir) gelen kutusunda logonuzun görünmesini sağlayabilirsiniz — marka güveni için artı.

Sık Yapılan Hatalar

Sonuç

SPF, DKIM ve DMARC bir kere doğru kurulduğunda arka planda sessizce çalışır: alan adınızdan sahte mail atılamaz, meşru mailleriniz gelen kutusuna ulaşır ve düzenli raporlarla e-posta trafiğiniz görünür olur. Kurulum, DNS erişimi olan bir KOBI için birkaç saatlik iş; getirdiği koruma ise hem müşteri güveni hem KVKK uyumu açısından kalıcı.