DMARC nasıl kurulur, neden kademeli ilerlenmeli?
DMARC, adınıza sahte e-posta gönderilmesini zorlaştıran bir politikadır. Ancak yanlış devreye alınırsa, kendi meşru e-postalarınızı engelleyebilir.
Bu yüzden kademeli ilerlenmelidir.
Başlamadan önce
- SPF kaydı tanımlı olmalı
- DKIM etkin olmalı
- DNS yönetim erişimi
- Raporların gideceği bir adres
Not: DMARC, SPF ve DKIM üzerine kuruludur. Bu ikisi yapılandırılmadan DMARC anlamlı olmaz.
1. Adım — Gönderen sistemleri listeleyin
Şirket adına e-posta gönderen her sistemi çıkarın:
- ☐ Kurumsal e-posta sağlayıcınız
- ☐ Web sitesi form bildirimleri
- ☐ E-ticaret sipariş sistemi
- ☐ Fatura ve muhasebe yazılımı
- ☐ CRM
- ☐ E-posta pazarlama hizmeti
- ☐ Destek/talep sistemi
- ☐ İK ve başvuru sistemleri
- ☐ Randevu sistemleri
- ☐ Diğer entegrasyonlar
Bu liste eksikse, DMARC sıkılaştırıldığında o sistemlerin e-postaları engellenir.
2. Adım — SPF ve DKIM'i tamamlayın
- ☐ Tüm sistemler SPF'te listeli
- ☐ Yalnız tek bir SPF kaydı var
- ☐ DKIM ana sağlayıcıda etkin
- ☐ Mümkünse diğer sistemler için de DKIM yapılandırıldı
- ☐ Test gönderimleri yapıldı
3. Adım — Rapor adresi belirleyin
- ☐ Raporların gideceği bir adres tanımlandı
- ☐ Rol bazlı bir adres tercih edildi
- ☐ Raporları kimin inceleyeceği belli
Not: Raporlar teknik biçimdedir; okunabilir hâle getiren araçlar kullanmak işi kolaylaştırır.
4. Adım — İzleme politikasıyla başlayın
İlk aşamada DMARC, alıcı sunuculara "hiçbir şey yapma, yalnız bana rapor gönder" der.
- ☐ İzleme politikasıyla kayıt eklendi
- ☐ Rapor adresi tanımlandı
- ☐ Kayıt doğru biçimde girildi
Bu aşamada hiçbir e-posta engellenmez; yalnız veri toplanır.
5. Adım — Raporları inceleyin
Birkaç hafta rapor toplayın ve şu soruları yanıtlayın:
- ☐ Hangi kaynaklar adımıza gönderim yapıyor?
- ☐ Hepsi bizim bildiğimiz sistemler mi?
- ☐ Doğrulamayı geçemeyen meşru sistem var mı?
- ☐ Tanımadığımız kaynaklar var mı?
Tipik bulgular:
- Unutulmuş bir pazarlama aracı
- Bir eski entegrasyon
- Bir tedarikçinin sizin adınıza gönderim yapması
- Sahte gönderim girişimleri
6. Adım — Eksikleri tamamlayın
- ☐ Meşru ama doğrulamayı geçemeyen sistemler SPF'e eklendi
- ☐ Mümkünse DKIM de yapılandırıldı
- ☐ Kullanılmayan gönderim kaynakları kapatıldı
- ☐ Raporlar tekrar incelendi
Bu adım, kurulumun en önemli parçasıdır ve birkaç hafta sürebilir.
7. Adım — Karantina seviyesine geçin
Raporlarda meşru sistemlerin tamamı doğrulamayı geçiyorsa, politikayı bir seviye yükseltin.
- ☐ Politika karantinaya alındı
- ☐ Başlangıçta kısmi uygulama düşünüldü (kademeli geçiş)
- ☐ Raporlar izlenmeye devam ediliyor
- ☐ Şikâyet gelip gelmediği kontrol ediliyor
Bu seviyede doğrulamayı geçemeyen e-postalar istenmeyen klasörüne düşer; tamamen engellenmez.
8. Adım — Bir süre gözlemleyin
- ☐ En az birkaç hafta beklendi
- ☐ Meşru e-postalarda sorun yaşanmadı
- ☐ Raporlar temiz
- ☐ Kullanıcı şikâyeti yok
9. Adım — Reddet seviyesine geçin
Her şey yolundaysa en katı seviyeye geçebilirsiniz.
- ☐ Politika reddet olarak ayarlandı
- ☐ Raporlar izlenmeye devam ediyor
- ☐ Yeni sistem eklendiğinde SPF güncelleme süreci tanımlı
Bu seviyede, doğrulamayı geçemeyen e-postalar hiç teslim edilmez. Adınıza sahte gönderim yapmak çok zorlaşır.
10. Adım — Sürdürün
- ☐ Raporlar düzenli inceleniyor
- ☐ Yeni sistemler devreye alınırken SPF güncelleniyor
- ☐ Sağlayıcı değişikliğinde kayıtlar yenileniyor
- ☐ Yılda bir kez kapsamlı gözden geçirme yapılıyor
İkinci madde kritiktir: Katı bir DMARC politikasıyla, SPF'e eklenmeyen yeni bir sistemin e-postaları hiç ulaşmaz.
Sık yapılan hatalar
- Doğrudan katı politikayla başlamak — meşru e-postalar engellenir
- Raporları hiç incelememek — kurulumun asıl faydası kaçırılır
- SPF eksik bırakmak — sistem e-postaları engellenir
- DKIM'i atlamak — doğrulama zayıf kalır
- Rapor adresini takip etmemek
- Yeni sistem eklerken SPF'i güncellememek
Kurulum sonrası kontrol
- ☐ Farklı sağlayıcılara test e-postası gönderildi
- ☐ Hepsi gelen kutusuna düştü
- ☐ Sistem e-postaları test edildi
- ☐ Raporlar geliyor
- ☐ Raporlarda beklenmedik kaynak yok
Ne kazandırır?
- Adınıza sahte e-posta gönderilmesi zorlaşır
- Müşterileriniz sizin adınıza dolandırılamaz
- Gönderen itibarınız güçlenir
- E-postalarınızın ulaşma oranı artar
- Kimlerin adınıza gönderim yaptığını görürsünüz
- Bazı kurumsal müşteriler bunu bir gereklilik olarak sorar
Son madde giderek yaygınlaşıyor: büyük kurumlar tedarikçilerinden DMARC uygulamalarını beklemeye başladı.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz