E-posta Kimlik Doğrulama: SPF/DKIM/DMARC Dağıtımı ve Kademeli p=reject Geçişi
Sıfırdan SPF, DKIM ve DMARC dağıtımı; kademeli p=none → quarantine → reject geçişi; üçüncü taraf gönderici yetkilendirme ve periyodik bakım süreci.
p=none ile raporlama modunda başlayın, RUA raporlarını analiz edin, ardından p=quarantine ve nihayetinde p=reject'e geçin. DMARC hizalaması (alignment) için SPF ve DKIM'in From başlığıyla uyumlu olduğunu doğrulayın; hizalama olmadan tek başına geçen SPF/DKIM domaini korumaz. Alt domainler için ayrı politika (sp= etiketi) tanımlanmaması, sahte e-posta gönderimi için bir boşluk bırakabilir.Prepare
6 adım- Gönderici envanteri çıkar
Tüm e-posta gönderim kaynaklarını listele: birincil MTA (M365, Google Workspace, Exchange on-premise), CRM (Salesforce, HubSpot), pazarlama (Mailchimp, Marketo), destek (Zendesk, ServiceNow), izleme/bildirim, yedekleme ve geliştirme ortamları; her gönderici için kaynak IP/CIDR, SPF `include:` adı ve DKIM seçici bilgisini belgele
- DNS erişimi ve TTL planlaması
SPF/DKIM/DMARC kayıtlarını yayımlayacak DNS zone'larına erişim sağla; değişiklik öncesinde mevcut TTL'yi not et ve TTL'yi 300–600 saniyeye düşür; her adım için geri alma (rollback) planı hazırla
- Rapor altyapısı kur
`dmarc-rua@ornek.com` ve `dmarc-ruf@ornek.com` posta kutularını oluştur; parsedmarc, dmarcian veya eşdeğeri DMARC rapor işleme aracını yapılandır ve SIEM entegrasyonunu test et
- Yetki tanımı
DNS değişikliği, SMTP gateway kara liste yönetimi ve e-posta karantina/purge için gerekli yetkileri (Exchange Compliance Search, M365 Search & Purge, Google Vault) önceden tanımla ve test et
- Üçüncü taraf gönderici onboarding prosedürü
Yeni SaaS platformu eklendiğinde SPF mekanizması ve DKIM seçici teminine yönelik yazılı prosedür hazırla; SPF lookup sayısını 8'in altında tutma kuralını belgele (RFC 7208 §4.6.4: 10 limit; 8'de tut güvenli marj için)