Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

DMARC Nasıl Devreye Alınır?

DMARC Nasıl Devreye Alınır?

DMARC nasıl kurulur, neden kademeli ilerlenmeli?

DMARC, adınıza sahte e-posta gönderilmesini zorlaştıran bir politikadır. Ancak yanlış devreye alınırsa, kendi meşru e-postalarınızı engelleyebilir.

Bu yüzden kademeli ilerlenmelidir.

Başlamadan önce

  • SPF kaydı tanımlı olmalı
  • DKIM etkin olmalı
  • DNS yönetim erişimi
  • Raporların gideceği bir adres

Not: DMARC, SPF ve DKIM üzerine kuruludur. Bu ikisi yapılandırılmadan DMARC anlamlı olmaz.

1. Adım — Gönderen sistemleri listeleyin

Şirket adına e-posta gönderen her sistemi çıkarın:

  • ☐ Kurumsal e-posta sağlayıcınız
  • ☐ Web sitesi form bildirimleri
  • ☐ E-ticaret sipariş sistemi
  • ☐ Fatura ve muhasebe yazılımı
  • ☐ CRM
  • ☐ E-posta pazarlama hizmeti
  • ☐ Destek/talep sistemi
  • ☐ İK ve başvuru sistemleri
  • ☐ Randevu sistemleri
  • ☐ Diğer entegrasyonlar

Bu liste eksikse, DMARC sıkılaştırıldığında o sistemlerin e-postaları engellenir.

2. Adım — SPF ve DKIM'i tamamlayın

  • ☐ Tüm sistemler SPF'te listeli
  • ☐ Yalnız tek bir SPF kaydı var
  • ☐ DKIM ana sağlayıcıda etkin
  • ☐ Mümkünse diğer sistemler için de DKIM yapılandırıldı
  • ☐ Test gönderimleri yapıldı

3. Adım — Rapor adresi belirleyin

  • ☐ Raporların gideceği bir adres tanımlandı
  • ☐ Rol bazlı bir adres tercih edildi
  • ☐ Raporları kimin inceleyeceği belli

Not: Raporlar teknik biçimdedir; okunabilir hâle getiren araçlar kullanmak işi kolaylaştırır.

4. Adım — İzleme politikasıyla başlayın

İlk aşamada DMARC, alıcı sunuculara "hiçbir şey yapma, yalnız bana rapor gönder" der.

  • ☐ İzleme politikasıyla kayıt eklendi
  • ☐ Rapor adresi tanımlandı
  • ☐ Kayıt doğru biçimde girildi

Bu aşamada hiçbir e-posta engellenmez; yalnız veri toplanır.

5. Adım — Raporları inceleyin

Birkaç hafta rapor toplayın ve şu soruları yanıtlayın:

  • ☐ Hangi kaynaklar adımıza gönderim yapıyor?
  • ☐ Hepsi bizim bildiğimiz sistemler mi?
  • ☐ Doğrulamayı geçemeyen meşru sistem var mı?
  • ☐ Tanımadığımız kaynaklar var mı?

Tipik bulgular:

  • Unutulmuş bir pazarlama aracı
  • Bir eski entegrasyon
  • Bir tedarikçinin sizin adınıza gönderim yapması
  • Sahte gönderim girişimleri

6. Adım — Eksikleri tamamlayın

  • ☐ Meşru ama doğrulamayı geçemeyen sistemler SPF'e eklendi
  • ☐ Mümkünse DKIM de yapılandırıldı
  • ☐ Kullanılmayan gönderim kaynakları kapatıldı
  • ☐ Raporlar tekrar incelendi

Bu adım, kurulumun en önemli parçasıdır ve birkaç hafta sürebilir.

7. Adım — Karantina seviyesine geçin

Raporlarda meşru sistemlerin tamamı doğrulamayı geçiyorsa, politikayı bir seviye yükseltin.

  • ☐ Politika karantinaya alındı
  • ☐ Başlangıçta kısmi uygulama düşünüldü (kademeli geçiş)
  • ☐ Raporlar izlenmeye devam ediliyor
  • ☐ Şikâyet gelip gelmediği kontrol ediliyor

Bu seviyede doğrulamayı geçemeyen e-postalar istenmeyen klasörüne düşer; tamamen engellenmez.

8. Adım — Bir süre gözlemleyin

  • ☐ En az birkaç hafta beklendi
  • ☐ Meşru e-postalarda sorun yaşanmadı
  • ☐ Raporlar temiz
  • ☐ Kullanıcı şikâyeti yok

9. Adım — Reddet seviyesine geçin

Her şey yolundaysa en katı seviyeye geçebilirsiniz.

  • ☐ Politika reddet olarak ayarlandı
  • ☐ Raporlar izlenmeye devam ediyor
  • ☐ Yeni sistem eklendiğinde SPF güncelleme süreci tanımlı

Bu seviyede, doğrulamayı geçemeyen e-postalar hiç teslim edilmez. Adınıza sahte gönderim yapmak çok zorlaşır.

10. Adım — Sürdürün

  • ☐ Raporlar düzenli inceleniyor
  • ☐ Yeni sistemler devreye alınırken SPF güncelleniyor
  • ☐ Sağlayıcı değişikliğinde kayıtlar yenileniyor
  • ☐ Yılda bir kez kapsamlı gözden geçirme yapılıyor

İkinci madde kritiktir: Katı bir DMARC politikasıyla, SPF'e eklenmeyen yeni bir sistemin e-postaları hiç ulaşmaz.

Sık yapılan hatalar

  • Doğrudan katı politikayla başlamak — meşru e-postalar engellenir
  • Raporları hiç incelememek — kurulumun asıl faydası kaçırılır
  • SPF eksik bırakmak — sistem e-postaları engellenir
  • DKIM'i atlamak — doğrulama zayıf kalır
  • Rapor adresini takip etmemek
  • Yeni sistem eklerken SPF'i güncellememek

Kurulum sonrası kontrol

  • ☐ Farklı sağlayıcılara test e-postası gönderildi
  • ☐ Hepsi gelen kutusuna düştü
  • ☐ Sistem e-postaları test edildi
  • ☐ Raporlar geliyor
  • ☐ Raporlarda beklenmedik kaynak yok

Ne kazandırır?

  • Adınıza sahte e-posta gönderilmesi zorlaşır
  • Müşterileriniz sizin adınıza dolandırılamaz
  • Gönderen itibarınız güçlenir
  • E-postalarınızın ulaşma oranı artar
  • Kimlerin adınıza gönderim yaptığını görürsünüz
  • Bazı kurumsal müşteriler bunu bir gereklilik olarak sorar

Son madde giderek yaygınlaşıyor: büyük kurumlar tedarikçilerinden DMARC uygulamalarını beklemeye başladı.

Paylaş:
T
Thro
Thro · 27 Mayıs 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz