DMARC'ı p=reject yaptınız ama DKIM yok: sessizce kaybolan maillerin sebebi
En sağlam görünen yapılandırma, en kırılgan olanı olabilir. Tek bacaklı doğrulama, yönlendirilen her maili öldürür.
Bir alan adı düşünün: SPF kaydı var ve -all ile bitiyor. DMARC kaydı var
ve p=reject. Kâğıt üzerinde örnek bir yapılandırma.
Ama DKIM yok.
Bu kombinasyon, e-posta yapılandırmalarında gördüğüm en sinsi hatadır: her denetim aracında yüksek puan alır, aylarca sorunsuz çalışır, sonra bir gün "gönderdiğim fatura ulaşmıyor" diye telefon gelir.
DMARC neye bakar
DMARC tek başına bir doğrulama yapmaz. SPF ve DKIM sonuçlarına bakar ve şunu sorar: bu mail, göründüğü alan adıyla hizalı mı?
Geçmesi için ikisinden birinin hem geçmesi hem hizalı olması yeterlidir. Yani DMARC iki bacaklı bir sandalyedir — biri kırılsa öteki tutar.
DKIM yoksa sandalyenin tek bacağı vardır. O bacak SPF'tir.
SPF neden kırılır
SPF, maili gönderen sunucunun IP adresine bakar. Sorun şu: mail yolda sunucu değiştirebilir.
- Yönlendirme. Alıcı, gelen maili başka bir adrese otomatik yönlendirir. Mail artık onun sunucusundan çıkar. Kaynak IP değişti, SPF çöktü.
- Dağıtım listeleri. Liste sunucusu maili yeniden gönderir.
- Bazı güvenlik geçitleri. Maili tarayıp yeniden ileten sistemler.
Bu senaryolarda DKIM ayakta kalır, çünkü DKIM içeriği imzalar, yolu değil. İmza mailin içindedir ve sunucu değişse de taşınır.
DKIM yoksa: SPF kırılır → DMARC başarısız olur → p=reject devreye girer
→ mail teslim edilmez.
Ve en kötüsü: geri bildirim çoğu zaman size ulaşmaz. Mail sessizce yok olur.
Nasıl kontrol edersiniz
Kendi alan adınızı E-posta Sağlığı aracıyla tarayın.
Dört kaydı birden sorgular. DKIM satırında "yok" görüyorsanız ve DMARC
politikanız reject ise, sorun aktif olarak yaşanıyor demektir — sadece
henüz kimse size söylemedi.
Komut satırından da bakabilirsiniz:
dig +short TXT ornek.com.tr
dig +short TXT _dmarc.ornek.com.tr
dig +short TXT selector1._domainkey.ornek.com.tr
Düzeltmesi
Microsoft 365: Defender portalı → Politikalar → DKIM → alan adını seçin → iki CNAME kaydını DNS'e ekleyin → imzalamayı etkinleştirin. On dakika.
Google Workspace: Yönetici konsolu → Uygulamalar → Gmail → E-postayı kimlik doğrula → anahtarı oluşturup TXT kaydını ekleyin.
Kendi sunucunuz: OpenDKIM ya da mail sunucunuzun kendi modülü.
Sıra önemli
Bu üçlüyü kurarken sıra şudur ve atlanırsa mail kesilir:
- SPF'i doğru kurun,
~allile başlayın - DKIM'i etkinleştirin ve imzalandığını doğrulayın
- DMARC'ı
p=none; rua=...ile açın - Raporları en az iki hafta izleyin — meşru gönderenlerinizi bulun
p=quarantine'e geçin, tekrar izleyin- Sonra
p=reject
Doğrudan 6. adıma atlamak, çalışan bir sistemi kapatmaktan farksızdır.
Kimsenin sormadığı soru
"DMARC'ımız reject, biz güvendeyiz" diyen bir yapılandırmada asıl soru şudur: son bir ayda kaç meşru mailiniz reddedildi ve bundan haberiniz var mı?
rua= adresi tanımlı değilse cevabınız yok. Raporlar olmadan DMARC,
gözü kapalı kullanılan bir silahtır.
// paylaş
// hatıra defteri
Sen ne hatırlıyorsun?
Burası yorum alanı değil. Bu yazıyı okurken aklına gelen kendi hatıranı bırak — bir isim, bir akşam, bir ayrıntı. Arşiv ortak hafızayla büyüyor.
Defter henüz boş. İlk hatırayı sen bırak.