İçeriğe geç
7/24 Acil Müdahale Hattı
tr
Hizmetler
Çözümler
Araştırma
Şirket
AraçlarTrust Center

25 Eylül 2026Raporlar ve Rehberler

DMARC nedir? SPF, DKIM ve DMARC ile e-posta sahteciliğini durdurmak

E-posta protokolü, göndericinin kim olduğunu doğrulamak için tasarlanmadı. SPF, DKIM ve DMARC bu açığı kapatan üç katmandır — ve üçü birlikte çalıştığında anlam kazanır.

2 dk okuma

Sorun: “Kimden” alanı herkesin yazabileceği bir alandır

Bir e-postanın “Kimden” satırı, zarfın üzerindeki gönderici adresi gibidir: istediğiniz her şeyi yazabilirsiniz. Saldırganlar bu yüzden bir tedarikçinin, bankanın veya genel müdürün adresini taklit ederek fatura ödemesi, şifre sıfırlama veya acil havale talepleri gönderir.

Neden önemli

İş e-postası dolandırıcılığı (BEC) teknik bir istismar gerektirmez. Tek ihtiyaç, alıcının gerçek sandığı bir gönderici adresidir.

Üç katman, üç ayrı soru

KontrolCevapladığı soruNerede yayınlanır
SPFBu sunucu, bu domain adına e-posta göndermeye yetkili mi?Domainin TXT kaydı
DKIME-posta yolda değiştirilmeden, domain sahibinin anahtarıyla mı imzalandı?seçici._domainkey TXT kaydı
DMARCSPF veya DKIM, görünen “Kimden” domainiyle uyumlu mu? Değilse ne yapılsın?_dmarc TXT kaydı

SPF ve DKIM tek başına yeterli değildir; çünkü ikisi de kullanıcının gördüğü “Kimden” adresini kontrol etmez. DMARC’ı değerli kılan hizalama (alignment) kuralıdır: doğrulanan domain ile ekranda görünen domain aynı olmalıdır.

Örnek kayıtlar

ornek.com.          TXT  "v=spf1 include:_spf.google.com include:mailgun.org -all"
_dmarc.ornek.com.   TXT  "v=DMARC1; p=reject; rua=mailto:[email protected]; adkim=s; aspf=s"
  • SPF: Tek bir kayıt olmalı ve DNS sorgu sayısı 10’u geçmemeli. Her yeni gönderim servisi (CRM, fatura, pazarlama) eklenmeli.
  • DKIM: Sağlayıcınızın panelinden etkinleştirilir; anahtar en az 2048 bit olmalı ve periyodik olarak yenilenmelidir.
  • DMARC: p= politikayı, rua= toplu raporların gideceği adresi belirler.

p=none’dan p=reject’e güvenli geçiş

  1. 01

    İzleme (p=none)

    DMARC kaydını raporlama adresiyle yayınlayın. Birkaç hafta boyunca sizin adınıza e-posta gönderen tüm kaynakları raporlardan çıkarın.

  2. 02

    Düzeltme

    Meşru kaynakların her birini SPF’e ekleyin veya DKIM ile imzalatın. Unutulan bir CRM veya bülten aracı en sık karşılaşılan sorundur.

  3. 03

    Karantina (p=quarantine)

    Hizalanmayan e-postalar spam klasörüne gider. Raporlarda beklenmedik bir meşru kaynak çıkıp çıkmadığını izleyin.

  4. 04

    Red (p=reject)

    Sahte e-postalar alıcı tarafından tamamen reddedilir. Hedef durum budur.

Kontrol edin

Domaininizin mevcut durumunu E-posta Güvenlik Analizi aracıyla saniyeler içinde görebilirsiniz.

DMARC’ın koruyamadıkları

DMARC yalnızca sizin domaininizin taklit edilmesini engeller. Saldırgan “ornek-destek.com” gibi benzer bir domain kaydederse, o domainin kendi SPF ve DMARC kayıtları kusursuz olabilir. Bu tür riskleri Oltalama Risk Kontrolü ile tarayabilir, sürekli takip için marka koruma hizmetimizden yararlanabilirsiniz.

Kurumsal e-posta altyapınızın uçtan uca değerlendirmesi için E-posta Güvenliği hizmetimize göz atın.

Kapsamı birlikte belirleyelim.

İhtiyacınızı anlatın; uzmanlarımız size özel bir teklif hazırlasın.

Tüm araştırmalar