Proton ana sayfası

Özel etki alanları için kimlik sahtekarlığını önleme (SPF, DKIM ve DMARC)

Okuma süresi
9 dakikalık
Kategori
Etki alanı kurulumu

E-postanın açık ve merkeziyetsiz yapısının büyük faydaları olsa da, bu özgürlük e-postanın kötüye kullanılmasını da kolaylaştırmaktadır. Örneğin, internete bağlı herhangi bir sunucu, arkadaşınıza sizden geliyormuş gibi davranarak bir e-posta gönderebilir; bu saldırı, e-posta kimlik sahtekarlığı olarak bilinir.

Proton Mail ile özel etki alanı kullanan herkesin, e-postalarının sorunsuz bir şekilde teslim edilmesini sağlamak için SPF, DKIM ve DMARC protokollerini ayarlamasını önemle tavsiye ederiz.

Özel etki alanınızı bu tür saldırılardan nasıl koruyabileceğimizi öğrenmek için okumaya devam edin.

SPF

Gönderici İlkesi Çerçevesi (SPF) kaydı, temel olarak dünyaya etki alanınız adına hangi sunucuların veya IP adreslerinin e-posta göndermesine izin verildiğini bildirir. E-posta sunucuları, etki alanınızdan gönderildiğini iddia eden bir e-posta aldığında, gönderen sunucunun listede yer alıp almadığını kontrol etmek için SPF kaydınıza bakabilir.

Zorunlu olmasa da, Proton Mail’i içeren bir SPF kaydı ayarlamanızı önemle tavsiye ederiz.

Bu işlem, e-postalarınızın daha meşru görünmesini sağlayarak istenmeyen posta (spam) klasörlerine gönderilme olasılığını azaltmakla kalmayacak, aynı zamanda sizden geliyormuş gibi görünen sahte üst bilgiler içeren e-postalar gönderen saldırganlara karşı etki alanınızı korumaya da yardımcı olacaktır.

Tarayıcınızda Proton Mail hesabınıza giriş yapın, Ayarlar → Tüm ayarlar Etki alanları bölümüne gidin ve SPF kaydı eklemek istediğiniz etki alanının yanındaki İncele seçeneğine tıklayın.

How to review your custom domain settings in Proton Mail

SPF sekmesini seçin. Bu sekme, kayıt kuruluşunuzun etki alanı yönetim portalına eklemeniz için önerilen SPF kaydını gösterir. Girdiyi sisteminizin panosuna kopyalamak için solundaki küçük simgeye tıklayabilirsiniz.

How to update your SPF records when using custom domains in Proton Mail


Metin dizesinin “include:_spf.protonmail.ch” kısmı, Proton Mail sunucularının etki alanınız adına gönderim yapmasına izin verdiğiniz anlamına gelir. Mevcut bir SPF kaydını korumak istiyorsanız, “include:_spf.protonmail.ch” metin dizesini mevcut kaydınızın sağına, “v=spf1” ifadesinden sonra eklemeniz yeterlidir. “mx” ifadesi, etki alanınızın MX kayıtlarını da içerir.

“~all” kısmı, e-postanın bu metin dizesinde yer almayan herhangi bir sunucudan gönderilmesi durumunda SoftFail olarak değerlendirileceği anlamına gelir. Bu durumda, alıcı e-posta sunucusu e-postanın teslimini kabul edecek ancak bunu SPF başarısız olarak işaretleyecektir. Alternatif ise “-all” (HardFail) parametresini kullanmaktır.

Bu durum e-postanın reddedilmesine yol açabilir ve bu da meşru e-postalar için teslim sorunlarına neden olabilir. Örneğin SPF; A adresine gönderdiğiniz ve otomatik olarak B adresine iletilen e-posta iletimi durumlarında sıklıkla başarısız olur. Etki alanınızın SPF kaydının Proton Mail’i içerdiğini tespit ettiğimizde, SPF sekmesinde yeşil bir onay işareti simgesi görüntülenecektir.

DKIM

Domain Keys Identified Mail (DKIM), bir e-postanın güvenilir sunucular tarafından gönderilip gönderilmediğini ve üzerinde oynanıp oynanmadığını kriptografik olarak doğrulayan bir e-posta kimlik doğrulaması yöntemidir.

Temel olarak, bir sunucu etki alanınızı kullanarak bir e-posta gönderdiğinde, (yalnızca güvenilir sunucuların bildiği) bir kişisel anahtar kullanarak e-posta içeriğinin şifrelenmiş karmasını hesaplar ve bunu bir DKIM imzası olarak e-posta üst bilgilerine ekler.

Alıcı sunucu, etki alanınızın DNS kayıtlarındaki ilgili herkese açık anahtarı arayarak, şifrelenmiş karmanın şifresini çözerek ve aldığı e-posta içeriğine dayalı olarak yeni bir karma hesaplayarak e-posta içeriğini doğrular. Ardından şifresi çözülmüş karmayı yeni karma ile karşılaştırır. Eşleşme olması durumunda, e-posta üzerinde oynanmamış demektir ve böylece DKIM doğrulaması başarılı olur. Aksi takdirde, DKIM doğrulaması başarısız olur ve e-postaya şüpheyle yaklaşılır.

DKIM yönetimi hakkında ayrıntılı bilgi alın(yeni pencere)

Kabul edilen bir en iyi güvenlik uygulaması olan otomatik DKIM anahtarı rotasyonunu yönetmek için CNAME kayıtlarını kullanıyoruz. Sizden üç adet CNAME kaydı eklemenizi ve korumanızı rica ediyoruz. Bu sayede, daha iyi güvenlik sağlamak amacıyla diğer anahtarlar düzenli olarak otomatik olarak kullanımdan kaldırılıp yeniden oluşturulurken, kesintisiz bir hizmet sunmak için her zaman etkin bir anahtarın kullanılması sağlanır.

Kulağa karmaşık gelebilir ancak Proton Mail’de etki alanınız için DKIM uygulamak son derece basittir. Proton Mail ile kullanmak üzere DNS kayıtlarını ilk değiştirdiğinizde özel etki alanınızın doğrulanması birkaç saat sürecektir. Özel etki alanınız doğrulandıktan sonra Proton Mail, etki alanınızın DNS portalı için ihtiyaç duyacağınız sunucu adlarını ve değerleri oluşturacaktır. Ardından otomatik DKIM anahtar rotasyonu için gerekli CNAME kayıtlarını ekleyecektir.

Özel etki alanınızın, sunucu adlarınızın ve değerlerinizin hazır olduğunu bildiren bir e-posta bildirimi göndereceğiz.

Yeni kullanıcılar

Tarayıcınızda Proton Mail hesabınıza giriş yapın ve Ayarlar → Tüm ayarlarKuruluşEtki alanlarıİşlemler sütununa gidin, buradan DKIM kaydı eklemek istediğiniz etki alanının yanındaki İncele butonuna tıklayın.

DKIM sekmesini seçin. Burada, etki alanınızın DNS ayarlarına eklemeniz gereken üç sunucu adını ve değeri göreceksiniz.

How to update your DKIM records when using custom domains in Proton Mail

Bu kayıtları ekledikten sonra, Proton Mail gerisini sizin için halledecektir. Güncel en iyi güvenlik uygulamalarını takip ederek, her altı ayda bir yeni bir 2048 bit anahtar oluşturacak ve bunu e-postalarınızı imzalamak için kullanacağız.

Etki alanınızın DNS ayarlarına eklediğiniz CNAME kayıtları, kurulum sihirbazınızda gösterilenlerle tam olarak eşleşmelidir. Bu kayıtları DNS’inizde tespit ettiğimizde, DKIM sekmesinde yeşil bir onay işareti simgesi gösterilecektir. Ardından sizi bilgilendireceğiz ve diğer Proton Mail adreslerinde yaptığımız gibi, özel etki alanınızdan giden e-postaları DKIM ile imzalamaya başlayacağız.

ÖNEMLİ: Bazı kayıt kuruluşları, sonunda nokta bulunan CNAME değerlerini kabul etmez (bazıları ise bunu zorunlu kılar). Kayıt kuruluşunuz CNAME kayıtlarınızı kabul etmezse, her bir CNAME değerinin sonundaki noktayı silip tekrar deneyin.

Şu anda manuel DKIM anahtarı rotasyonu kullanan kullanıcılar

Şu anda manuel DKIM anahtarı rotasyonu kullanan herkesin yeni otomatik anahtar rotasyonu sistemine yükseltmesini önemle tavsiye ederiz. Bu işlem, anahtarlarınızı manuel olarak döndürme ihtiyacını ortadan kaldırmakla kalmayacak, aynı zamanda anahtar gücünüzü de otomatik olarak yükseltecektir (1024 bit anahtarlar kullanıyorsanız).

Etki alanınız için daha önce bir TXT kaydı kullanarak manuel DKIM anahtarı rotasyonu yapılandırdıysanız, CNAME kayıtlarını girmeden önce bu kaydı DNS ayarlarından kaldırmanız gerekir.

DNS ayarlarınızı CNAME kayıtları ile yeniden yapılandırmanız gerekir çünkü bunlar otomatik anahtar rotasyonu ayarlamamıza izin verirken, mevcut TXT kaydınız buna izin vermez.

Bu TXT kaydını sildikten sonra, yeni kullanıcılara yönelik talimatları izleyebilirsiniz. TXT kaydını sildiğinizde DKIM, e-postalarınızı imzalamayı durduracaktır. DKIM korumasını sürdürmek için CNAME Sunucu Adlarınızı ve değerlerinizi hemen DNS ayarlarınıza girmelisiniz.

DMARC

Yukarıda SPF ve DKIM hakkında bilgi edinirken, alıcı sunucunun kontrollerden geçemeyen bir e-postayı nasıl ele aldığını merak etmiş olabilirsiniz. İşte bu noktada Domain-based Message Authentication, Reporting, and Conformance (DMARC) devreye girer.

DMARC, etki alanı sahibinin başarısız olan e-postalara ne olacağını belirtmesine ve bunlar ulaştığında geri bildirim almasına olanak tanır. Temel olarak, HEM SPF HEM DE DKIM kontrolleri başarısız olursa alıcı sunucuların gerçekleştirebileceği üç işlem vardır: none, quarantine ve reject.

Tarayıcınızda Proton Mail hesabınıza giriş yapın ve Ayarlar Ayarlara gitKuruluşEtki alanlarıİşlemler sütununa gidin, buradan DMARC kaydı eklemek istediğiniz etki alanının yanındaki İncele butonuna tıklayın.

How to update your DMARC records when using custom domains in Proton Mail

DMARC TXT sunucu adını ve değer dizesini kopyalayıp kayıt kuruluşunuzun etki alanı yönetim konsolundaki etki alanınıza ekleyin.

Kayıt kuruluşuna DMARC dizesi ekleme

“p=” değeri, DMARC kontrolünden geçemeyen e-postalar için gerçekleştirilecek işlemi belirtir. Kullanılabilir işlemler şunlardır:

  • p=quarantine: alıcı platformlardan yetkisiz e-postaları spam olarak işaretlemelerini veya karantinaya almalarını istemek.
  • p=reject: alıcı platformlardan yetkisiz e-postaları reddetmelerini istemek.
  • p=none: yetkisiz e-postaları karantinaya almayın veya reddetmeyin. Genellikle bu ilke yalnızca sorun gidermek veya test etmek için kullanılır.

Varsayılan ayar none şeklindedir. Ancak güvenliğinizi artırmak için bu değeri p=quarantine olarak ayarlamanızı öneririz.

Meşru e-postalarınızın DMARC doğrulamasından geçtiğinden emin olduktan sonra, bu ayarı daha da agresif hale getirerek p=reject olarak ayarlamak isteyebilirsiniz. Bunu, eğer e-posta kimlik sahtekarlığı hedefi olma olasılığınız olduğunu düşünüyorsanız yapmanızı öneririz. Örneğin Yahoo, PayPal ve eBay, istenmeyen e-posta gönderenlerin kendilerini taklit etmelerini önlemek için p=reject kullanır.

Bir diğer parametre ise diğer e-posta hizmetlerinin toplu raporlar gönderebileceği bir e-posta adresini belirten rua= parametresidir; böylece e-postalarınızın kaç tanesinin DMARC doğrulamasından geçemediğini görebilirsiniz.

E-posta raporları için rua= komutunu içeren DMARC dizesi

Ancak daha agresif DMARC işlemlerini seçmenin riskleri olduğunu lütfen unutmayın. Örneğin, alıcılara iletim yapan bir e-posta listesine e-posta gönderdiğinizde bu durum SPF protokolünü bozar. Can sıkıcı bir şekilde, bazı e-posta listeleri e-postanın içeriğini de değiştirir; bu da DKIM protokolünü bozar ve DMARC’ın başarısız olmasına neden olur. DMARC ayarını quarantine veya reject olarak belirlediyseniz bu durum teslimat sorunlarına yol açar. DMARC protokolünün varsayılan olarak none olarak ayarlanmasının nedeni budur.

Test e-postası

Özel bir etki alanı ayarladıktan sonra, Mail Tester(yeni pencere) kullanarak bir e-posta gönderip bunu test edebilirsiniz.

Özel etki alanı adresinizi kullanarak Mail Tester web sayfasında gösterilen benzersiz adrese bir e-posta göndermeniz yeterlidir. Ardından spam skorunuzu kontrol edin.

Image of test your email

Hem SPF hem de DKIM ayarlarını düzgün bir şekilde yaptıysanız 10/10 puan alabilirsiniz!