Sistem yöneticileri için analiz konsolu

DMARC Kaydı

Tüm DMARC etiketlerini çözümleyin ve dış rapor adreslerinin yetkilendirmesini doğrulayın.

GET/api/dmarc

Bir hedef girin

Örn. example.com — çalıştırmak için ⏎ / ⌘⏎

Nedir?

DMARC Kaydı Nedir?

DMARC Kaydı aracı, _dmarc.<alan-adı> kaydındaki her etiketi (p, sp, pct, rua, ruf, adkim, aspf, fo, ri) çözümler ve ne anlama geldiğini açıklar. Alt alan adı kendi kaydına sahip değilse üst alan adının politikası miras alınır ve bu durum ayrıca belirtilir.

DMARC, SPF ve DKIM'in kapatmadığı boşluğu kapatır: ikisi de kullanıcının gördüğü From başlığını korumaz. DMARC, From alan adının SPF veya DKIM ile hizalı olmasını şart koşarak alan adınızın taklit edilmesini engeller.

Araç ayrıca RFC 7489 §7.1 kapsamındaki dış rapor yetkilendirmesini de doğrular: raporlarınız başka bir alan adına gidiyorsa o alan adında açık izin kaydı bulunmalıdır. Bu kayıt yoksa alıcılar raporları sessizce göndermez — rapor aldığınızı sanıp hiç almıyor olabilirsiniz.

Sık Sorulan Sorular

11 soru
SPF ve DKIM varken DMARC'a neden ihtiyacım var?

SPF, zarftaki (Return-Path) alan adını doğrular; DKIM, imzalayan alan adını. İkisi de kullanıcının gördüğü From başlığını korumaz — saldırgan kendi alan adıyla SPF/DKIM'i geçip From'a sizin alan adınızı yazabilir. DMARC, From alan adının SPF veya DKIM ile hizalı olmasını şart koşarak bu boşluğu kapatır.

Hangi politikayla başlamalıyım?

p=none ile başlayın ve rua adresi tanımlayın. En az iki hafta rapor toplayın, tüm meşru göndericilerinizin hizalandığını doğrulayın, sonra p=quarantine'e, son olarak p=reject'e geçin. Rapor toplamadan doğrudan reject'e geçmek meşru e-postalarınızı kesme riski taşır.

Katı (s) ve gevşek (r) hizalama farkı ne?

Gevşek hizalamada alt alan adları da geçerli sayılır: fatura.example.com imzası example.com From'u için hizalıdır. Katı hizalamada birebir eşleşme gerekir. Çoğu kurulum için gevşek doğru seçimdir; katı hizalama alt alan adlarınızı üçüncü taraf servislere verdiğinizde işleri bozar.

Rapor adresim başka bir alan adında, ek bir şey gerekiyor mu?

Evet. RFC 7489 §7.1 gereği alıcı alan adının izin vermesi gerekir: rapor alan tarafta <sizin-alan-adınız>._report._dmarc.<rapor-alan-adı> adresinde v=DMARC1 içeren bir TXT kaydı olmalıdır. Bu kayıt yoksa alıcılar raporları sessizce göndermez — rapor aldığınızı sanıp hiç almıyor olabilirsiniz.

pct=100'den küçükse ne olur?

Politika yalnızca o yüzdedeki mesajlara uygulanır; kalanına politika yokmuş gibi davranılır. Kademeli geçiş için kullanışlıdır (%10 → %50 → %100), ancak geçiş bitince etiketi kaldırmayı unutmayın — aksi halde koruma kısmi kalır.

Alt alan adlarım korunuyor mu?

sp= etiketi yoksa ana politika miras alınır ve korunurlar. sp=none yazarsanız alt alan adları tamamen korumasız kalır; saldırganlar var olmayan alt alan adlarını (ör. fatura.example.com) kullanarak sahte e-posta gönderebilir.

Politikayı yükseltmek ne kadar sürer?

Sağlıklı bir geçiş genellikle 4-8 haftadır: iki hafta p=none ile rapor toplama, göndericileri hizalama, birkaç hafta quarantine, ardından reject. Acele etmenin maliyeti, fark edilmeden kesilen meşru e-postalardır.

Raporlarda tanımadığım IP'ler görüyorum, sahte mi?

Mutlaka değil. Çoğu zaman unutulmuş bir servistir: fatura sistemi, CRM, izleme aracı, eski bir sunucu. Önce kaynağı belirleyin — meşruysa SPF/DKIM ile hizalayın, değilse politikayı yükselterek engelleyin.

pct etiketi tam olarak neyi örnekliyor?

Alıcının uyguladığı mesajların oranını. pct=25 ile alıcı mesajların dörtte birine politikayı uygular, kalanına politika yokmuş gibi davranır. Örnekleme alıcı tarafında yapılır; hangi mesajın seçileceğini siz belirleyemezsiniz.

np etiketi ne işe yarar?

MX veya A kaydı olmayan, yani var olmayan alt alan adları için ayrı bir politika tanımlar. Saldırganlar sıklıkla fatura.alanadiniz.com gibi hiç var olmayan adları kullanır; np=reject bunu doğrudan kapatır.

Rapor adresi olarak üçüncü taraf servis kullanabilir miyim?

Evet ve yaygındır — XML raporları elle okumak zordur. Servis size kendi rua adresini verir; bu adres farklı bir alan adında olduğu için o alan adında yetkilendirme kaydının bulunması gerekir. Servisler bunu genellikle kendileri yayınlar.