Kurumsal e-posta hesabınızdan gönderdiğiniz mesajların:
- spam’e düşmesi,
- Gmail tarafından reddedilmesi,
- alıcıya hiç ulaşmaması
yalnız mail programı problemi değildir.
Modern e-posta sistemleri gönderen domainin gerçekten mesajı göndermeye yetkili olup olmadığını çeşitli mekanizmalarla doğrular.
Bunların en önemlileri:
SPF + DKIM + DMARC
üçlüsüdür.
SPF
- SENDER
- SPF + DKIM
- DMARC ALIGNMENT
- RECIPIENT
SPF DNS üzerindeki TXT kaydıyla:
“Bu domain adına hangi sistemler mail gönderebilir?”
sorusuna cevap verir.
Örnek mantık:
DOMAIN ↓ GOOGLE WORKSPACE CRM TRANSACTIONAL MAIL
Tüm gerçek gönderen sistemler SPF planında dikkate alınmalıdır.
İki SPF kaydı oluşturmayın
Bir domain üzerinde:
v=spf1 ...
ile başlayan birden fazla SPF policy oluşturmak doğrulama problemi yaratabilir.
Yeni mail servisi eklerken ikinci SPF kaydı açmak yerine mevcut policy doğru biçimde güncellenmelidir.
SPF’nin sınırı
SPF tek başına:
“Bu mail kesin güvenlidir.”
demek değildir.
Forwarding gibi senaryolarda SPF farklı davranabilir.
Bu nedenle DKIM ve DMARC da önemlidir.
DKIM
DKIM e-postanın header’ına dijital imza ekler.
Public key DNS’te tutulur.
Alıcı sunucu bu imzayı kontrol ederek mesajın ilgili domain tarafından yetkilendirilmiş sistemden geldiğini doğrulayabilir.
DKIM neden önemlidir?
Özellikle:
- Google Workspace,
- Microsoft 365,
- transactional mail,
- CRM
gibi sistemlerde domainin kendi DKIM imzasını kullanmak sender authentication’ı güçlendirir.
DMARC
DMARC:
- SPF,
- DKIM,
- From domain alignment
sonuçlarını politika altında birleştirir.
Domain sahibi başarısız mesajların nasıl ele alınacağını tanımlayabilir.
DMARC policy
p=none
Monitor.
p=quarantine
Başarısız mesajları spam/junk’a yönlendirmeye yönelik politika.
p=reject
Başarısız mesajların reddedilmesini isteyebilir.
İlk gün reject kullanmak her işletme için doğru değildir.
Alignment
Bir mailin SPF veya DKIM’i teknik olarak geçmesi yeterli olmayabilir.
DMARC açısından doğrulanan domain ile kullanıcının gördüğü From domaininin uyumlu olması gerekir.
Bu:
alignment
kavramıdır.
Google’ın güncel sender requirement’ları
Google, Gmail’e mail gönderen tüm gönderenlerden en az:
SPF veya DKIM
kullanmasını ister.
Kişisel Gmail hesaplarına günde 5.000’den fazla mesaj gönderen bulk sender’larda:
- SPF,
- DKIM,
- DMARC
gereklidir.
Google ayrıca tüm domainlerde SPF, DKIM ve DMARC’ın birlikte kullanılmasını tavsiye eder.
PTR / reverse DNS
Özellikle kendi mail sunucunuzu işletiyorsanız sending IP’nin:
reverse DNS / PTR
kaydı önemlidir.
Google sender guidelines içinde geçerli forward ve reverse DNS kayıtları da gönderici gereklilikleri arasında yer alır.
Workspace veya Microsoft 365 gibi platformlarda bu altyapının önemli bölümü provider tarafından yönetilir.
TLS
Mail aktarımı mümkün olduğunda TLS üzerinden gerçekleştirilmelidir.
Google da sender guidelines içinde TLS kullanımını gerekliliklerden biri olarak belirtir.
Spam rate
Domain teknik olarak doğrulanmış olabilir ancak kullanıcılar mesajlarınızı:
spam
olarak işaretliyorsa teslim kabiliyeti yine bozulabilir.
Google Postmaster Tools verilerinde spam oranı ayrıca izlenebilir.
Newsletter ile normal e-posta aynı altyapıda mı olmalı?
Her zaman değil.
Örneğin:
person-to-person mail
ile:
marketing bulk mail
ayrı gönderici sistemler veya subdomain’ler üzerinden yönetilebilir.
Bu özellikle yüksek hacimli yapılarda reputation ayrımı açısından değerlendirilebilir.
Web sitesi formları
WordPress formu:
PHP mail()
üzerinden göndermek yerine authenticated mail servisi kullanabilir.
Ama seçilen provider’a gereksiz kişisel/sağlık verisi gönderilmemelidir.
İlgili KVKK rehberi:
Email spoofing
SPF/DKIM/DMARC’ın önemli amaçlarından biri:
başkasının:
ceo@company.com
veya:
doctor@clinic.com
gibi görünen sahte mail göndermesini zorlaştırmaktır.
Ancak phishing yalnız spoofing değildir.
Gerçek hesap ele geçirilirse authentication başarılı olabilir.
Bu nedenle MFA da gereklidir.
Migration sırasında dikkat
Google Workspace’ten Microsoft 365’e veya tersine geçerken:
- MX,
- SPF,
- DKIM,
- DMARC,
- kullanıcılar,
- alias,
- forwarding
birlikte planlanmalıdır.
Eski mail sistemini erken kapatmak veri kaybına yol açabilir.
Troubleshooting sırası
E-posta ulaşmıyorsa:
- bounce mesajını oku,
- MX kontrolü,
- SPF,
- DKIM,
- DMARC,
- PTR gerekiyorsa,
- blacklist/reputation,
- provider logs,
- message headers.
“Spam’e düştü.”
tek başına teşhis değildir.
E-postalarınız ulaşmıyorsa önce DNS ve authentication zincirini kontrol edelim.
SPF, DKIM, DMARC ve gerçek gönderici sistemlerinizi birlikte çıkaralım.
