★★★ SANALALEM.ORG'A HOŞ GELDİNİZ ★★★ SİTEMİZ SÜREKLİ GÜNCELLENMEKTEDİR ★★★ LÜTFEN ZİYARETÇİ DEFTERİMİZİ İMZALAYINIZ ★★★ EN İYİ GÖRÜNÜM 800x600 ★★★ SİTEMİZİ ARKADAŞLARINIZA TAVSİYE EDİNİZ ★★★
← yazılar
· 3 dk okuma

DMARC'ı p=reject yaptınız ama DKIM yok: sessizce kaybolan maillerin sebebi

En sağlam görünen yapılandırma, en kırılgan olanı olabilir. Tek bacaklı doğrulama, yönlendirilen her maili öldürür.

Bir alan adı düşünün: SPF kaydı var ve -all ile bitiyor. DMARC kaydı var ve p=reject. Kâğıt üzerinde örnek bir yapılandırma.

Ama DKIM yok.

Bu kombinasyon, e-posta yapılandırmalarında gördüğüm en sinsi hatadır: her denetim aracında yüksek puan alır, aylarca sorunsuz çalışır, sonra bir gün "gönderdiğim fatura ulaşmıyor" diye telefon gelir.

DMARC neye bakar

DMARC tek başına bir doğrulama yapmaz. SPF ve DKIM sonuçlarına bakar ve şunu sorar: bu mail, göründüğü alan adıyla hizalı mı?

Geçmesi için ikisinden birinin hem geçmesi hem hizalı olması yeterlidir. Yani DMARC iki bacaklı bir sandalyedir — biri kırılsa öteki tutar.

DKIM yoksa sandalyenin tek bacağı vardır. O bacak SPF'tir.

SPF neden kırılır

SPF, maili gönderen sunucunun IP adresine bakar. Sorun şu: mail yolda sunucu değiştirebilir.

  • Yönlendirme. Alıcı, gelen maili başka bir adrese otomatik yönlendirir. Mail artık onun sunucusundan çıkar. Kaynak IP değişti, SPF çöktü.
  • Dağıtım listeleri. Liste sunucusu maili yeniden gönderir.
  • Bazı güvenlik geçitleri. Maili tarayıp yeniden ileten sistemler.

Bu senaryolarda DKIM ayakta kalır, çünkü DKIM içeriği imzalar, yolu değil. İmza mailin içindedir ve sunucu değişse de taşınır.

DKIM yoksa: SPF kırılır → DMARC başarısız olur → p=reject devreye girer → mail teslim edilmez.

Ve en kötüsü: geri bildirim çoğu zaman size ulaşmaz. Mail sessizce yok olur.

Nasıl kontrol edersiniz

Kendi alan adınızı E-posta Sağlığı aracıyla tarayın. Dört kaydı birden sorgular. DKIM satırında "yok" görüyorsanız ve DMARC politikanız reject ise, sorun aktif olarak yaşanıyor demektir — sadece henüz kimse size söylemedi.

Komut satırından da bakabilirsiniz:

dig +short TXT ornek.com.tr
dig +short TXT _dmarc.ornek.com.tr
dig +short TXT selector1._domainkey.ornek.com.tr

Düzeltmesi

Microsoft 365: Defender portalı → Politikalar → DKIM → alan adını seçin → iki CNAME kaydını DNS'e ekleyin → imzalamayı etkinleştirin. On dakika.

Google Workspace: Yönetici konsolu → Uygulamalar → Gmail → E-postayı kimlik doğrula → anahtarı oluşturup TXT kaydını ekleyin.

Kendi sunucunuz: OpenDKIM ya da mail sunucunuzun kendi modülü.

Sıra önemli

Bu üçlüyü kurarken sıra şudur ve atlanırsa mail kesilir:

  1. SPF'i doğru kurun, ~all ile başlayın
  2. DKIM'i etkinleştirin ve imzalandığını doğrulayın
  3. DMARC'ı p=none; rua=... ile açın
  4. Raporları en az iki hafta izleyin — meşru gönderenlerinizi bulun
  5. p=quarantine'e geçin, tekrar izleyin
  6. Sonra p=reject

Doğrudan 6. adıma atlamak, çalışan bir sistemi kapatmaktan farksızdır.

Kimsenin sormadığı soru

"DMARC'ımız reject, biz güvendeyiz" diyen bir yapılandırmada asıl soru şudur: son bir ayda kaç meşru mailiniz reddedildi ve bundan haberiniz var mı?

rua= adresi tanımlı değilse cevabınız yok. Raporlar olmadan DMARC, gözü kapalı kullanılan bir silahtır.

// paylaş

WhatsApp X Telegram

// hatıra defteri

Sen ne hatırlıyorsun?

tüm defter →

Burası yorum alanı değil. Bu yazıyı okurken aklına gelen kendi hatıranı bırak — bir isim, bir akşam, bir ayrıntı. Arşiv ortak hafızayla büyüyor.

Küfür ve bağlantı geçmez. E-posta istemiyoruz. Nasıl saklıyoruz?

Defter henüz boş. İlk hatırayı sen bırak.

// devamı