Defaults.Exposed

Defaults.ExposedDüzeltmeler › DKIM

DKIM nasıl düzeltilir

DKIM, işletmenizin gönderdiği her e-postanın üzerindeki görünmez, kurcalamaya karşı korumalı mühürdür. Alıcı posta sağlayıcısının e-postanın gerçekten sizden geldiğini ve değiştirilmeden ulaştığını doğrulamasını sağlar. Bu olmadan postalarınız taklit edilmesi daha kolay, değiştirilmesi daha kolay ve spam'e düşme ya da doğrudan reddedilme olasılığı çok daha yüksek hale gelir.

İşletmeniz için sonuç: DKIM olmadan gönderdiğiniz e-postalar aktarım sırasında kurcalanabilir, suçluların taklit etmesi kolaylaşır ve spam'e filtrelenme ya da doğrudan reddedilme olasılığı artar — hiç farkında olmadan sessizce anlaşmaları, ödemeleri ve güveni kaybedersiniz.

Bu size ne mal olabilir

Neden önemlidir. E-posta kimin gönderdiğini kanıtlamak için hiçbir zaman tasarlanmadı ve göndereni taklit etmek son derece kolay. DKIM, alıcı sağlayıcının otomatik olarak kontrol ettiği kriptografik bir imza ekler — mesajın gerçekten alan adınızdan geldiğini ve yolda değiştirilmediğini doğrular. Her modern posta sağlayıcısının aradığı üç şeyden biri, e-postanızın güvenilir mi yoksa spam mi sayılacağını doğrudan etkiler ve düzeltmesi ücretsizdir.

Sade dille ne olduğu

İşletmenizin gönderdiği her e-posta, gelen kutusuna ulaşmadan önce birçok elden geçer. Başlı başına bir e-posta, onu kimin gönderdiğinin ya da yolda birinin değiştirip değiştirmediğinin kanıtını taşımaz — “gönderen” satırı herkesin yazabileceği düz bir metindir.

DKIM bunu düzeltir. İşletmenizin gönderdiği her mesaja görünmez, kurcalamaya karşı korumalı bir mühür basar. E-posta ulaştığında alıcının posta sağlayıcısı, alan adınızda yayımladığınız bir anahtarla bu mühürü kontrol eder. Eşleşirse sağlayıcı iki şeyi kesin olarak bilir: e-posta gerçekten alan adınızdan gelmiştir ve aktarım sırasında tek bir karakter bile değiştirilmemiştir. Eşleşmezse — mesaj sahte veya değiştirilmişse — mühür başarısız olur ve sağlayıcı postayı şüpheyle değerlendirir.

Bunların hiçbirini kendiniz yönetmezsiniz. Bir kez etkinleştirildiğinde imzalama ve doğrulama her e-postada otomatik olarak, sonsuza kadar gerçekleşir. DKIM’in tüm amacı gerçek postanızı kanıtlayarak güvenilir kılmak — böylece güven kazanır ve sahte olanlar öne çıkar.

Size maliyeti ne olabilir

Bu soyut bir konu değildir. Küçük veya orta ölçekli bir işletme için eksik veya zayıf bir DKIM mühürünün pratikte nasıl göründüğü:

Teknik olarak nedir

DKIM, DomainKeys Identified Mail’in kısaltmasıdır. Mühürün nasıl çalıştığını jargon olmadan şöyle açıklayabiliriz:

BT uzmanınızdan duyabileceğiniz birkaç terim:

“İyi” neye benzer: alan adınız için bir seçicide geçerli bir DKIM anahtarı yayımlanmış, giden postanız bununla imzalanıyor ve anahtar 2048 bit veya daha güçlü. Bu, tam geçişdir.

Puanlama hakkında bir not. Bu kontrol, posta sağlayıcılarının yaygın olarak kullandığı seçicilerde yayımlanmış gerçek, düzgün biçimlendirilmiş bir DKIM anahtarı arar. Yayımlanmış geçerli bir anahtar pozitif sinyaldir — bir üçüncü taraf tarayıcı canlı imzalarınızı tekrar oynatamaz, dolayısıyla doğru bir anahtarın varlığı ölçülen şeydir. Anahtar bulunamadı kontrolü başarısız kılar (yüksek öncelikli bir açık). Geçerli ama zayıf anahtar (1024 bit RSA) yaklaşık yarım puan kazandırır — çalışıyor ama yükseltilmeli. Güçlü anahtar (2048 bit RSA veya daha iyisi ya da Ed25519) tam puan kazandırır.

Nasıl düzeltilir (ücretsiz, ~15 dakika)

Bu bölüm e-postanızı veya alan adınızı yönetenler içindir — bu siz değilseniz bu bölümü onlara iletin. Düzeltme ücretsizdir. Yalnızca korumalarınızın zamanla sağlıklı kalmasını izlemek için ücret alıyoruz, kurulumu yapmak için değil.

Genel şekil her yerde aynıdır: e-posta sağlayıcınızda DKIM’i etkinleştirin, oluşturduğu anahtarı alın, DNS’e yayımlayın ve canlı olduğunu doğrulayın. Kesin adımlar e-postanızı kimin çalıştırdığına bağlıdır; yaygın olanlar şunlardır.

Google Workspace (Gmail)

  1. Yönetici Konsolu → Uygulamalar → Google Workspace → Gmail → E-postayı Doğrula.
  2. Alan adınızı seçin ve Yeni kayıt oluştur’a tıklayın (2048 bit anahtar uzunluğunu seçin).
  3. Google size bir DNS kaydı verir. DNS barındırıcınıza TXT kaydı olarak, ana bilgisayar google._domainkey.alanadiniz şeklinde, Google’ın sağladığı değerle ekleyin.
  4. Yayılmasını bekleyin (dakikalar ila birkaç saat), ardından aynı ekrana dönün ve Kimlik doğrulamayı başlat’a tıklayın.

Microsoft 365 (Outlook / Exchange Online)

  1. Microsoft Defender portalına gidin → E-posta ve işbirliği → İlkeler ve kurallar → Tehdit ilkeleri → E-posta kimlik doğrulama ayarları → DKIM.
  2. Alan adınızı seçin. Microsoft size yayımlanacak iki CNAME kaydı gösterir (selector1 ve selector2).
  3. Her iki CNAME kaydını da DNS barındırıcınıza tam olarak gösterildiği şekilde ekleyin.
  4. DKIM ekranına dönerek alan adı için DKIM imzalamayı Etkin duruma getirin.

Zoho Mail

  1. Kontrol Paneli → E-posta Kimlik Doğrulama → DKIM.
  2. Bir anahtar oluşturun (örneğin zoho gibi bir seçici kullanın), ardından DNS’te zoho._domainkey.alanadiniz adresine sağlanan TXT kaydını ekleyin.
  3. Kayıt yayınlandıktan sonra Zoho panelinde doğrulayın.

Diğer sağlayıcılar / kendi posta sunucunuz Örüntü aynıdır: sağlayıcı (veya posta yazılımınız) bir anahtar çifti oluşturur, giden postanızı özel anahtarla imzalar ve yayımlamanız için açık kaydı verir. Genellikle şöyle görünür:

Ana bilgisayar:  selector1._domainkey.alanadiniz
Tür:  TXT (ya da sağlayıcıya bağlı olarak CNAME)
Değer: (sağlayıcınızın size verdiği uzun anahtar dizesi)

DNS kayıtları nereye eklenir: alan adınızın DNS ayarlarında — genellikle alan adı tescilcinizde veya DNS barındırıcınızda (örn. Cloudflare, GoDaddy, barındırma kontrol paneli). E-posta sağlayıcınız bir CNAME veriyorsa barındırdıkları bir kaydı işaret ediyor demektir, dolayısıyla ham anahtarı hiç görmezsiniz — bu normal ve sorunsuz.

Çalıştığını doğrulayın: kendinize bir Gmail hesabına test e-postası gönderin, açın, Orijinali göster’i seçin ve DKIM: PASS ifadesinin göründüğünü kontrol edin. Ardından alan adınızı burada yeniden kontrol edin; anahtarın zayıf bir 1024 bit değil, 2048 bit veya daha güçlü olarak görüldüğünü doğrulayın.

Yaygın hatalar

DKIM, SPF ve DMARC hakkında bir not

DKIM nadiren tek başına çalışır. E-postanızı güvenilir kılan üç ayardan biridir:

DKIM’i düzeltiyorsanız aynı anda SPF ve DMARC’ı da kontrol etmeye değer. Üçü birlikte işletmenizin taklit edilmesini önleyen ve gerçek e-postanızın gereken yere ulaşmasını sağlayan şeydir.

Sunucunuzda kurun

Popüler sağlayıcılar için adım adım:

SSS

Teknik bilgim yok — bunu kendim halledebilir miyim?

Kriptografiyi anlamanıza gerek yok. Çoğu durumda bu, e-posta sağlayıcınız içinde (Google Workspace, Microsoft 365, Zoho vb.) açtığınız bir ayardır; sağlayıcı size alan adınıza ekleyeceğiniz bir veya iki kayıt verir. 'Nasıl düzeltilir?' bölümünü e-postanızı veya alan adınızı yöneten kişiye iletin — hızlı, ücretsiz bir iş, genellikle yaklaşık 15 dakika.

DKIM'i etkinleştirmek e-postamı riske atar mı?

DKIM'i doğru biçimde eklemek güvenlidir — postanızın gönderilme şeklini değiştirmez, yalnızca alıcıların doğrulayabileceği bir imza ekler. Doğru yapılacak tek şey, sağlayıcının oluşturduğu anahtarı tam olarak verildiği gibi yayımlamak ve kaydı DNS'te yayınlandıktan sonra imzalamayı etkinleştirmektir. Bu sırayla yapıldığında siz veya müşterileriniz için herhangi bir aksama yaşanmaz.

Google veya Microsoft gibi büyük bir sağlayıcı kullanıyoruz — zaten korunmuyor muyuz?

Her zaman değil. Büyük sağlayıcılar DKIM'i kolaylaştırır, ancak birçok alan adı için hâlâ etkinleştirilmesi ve DNS'e bir kayıt eklenmesi gerekir — varsayılan olarak açık değildir. Bu nedenle büyük bir sağlayıcıda bulunan bir alan adı yine de bu kontrolü geçemeyebilir. Doğrulamak ve etkinleştirmek birkaç dakika alır.

DKIM, SPF ve DMARC arasındaki fark nedir? Üçüne de ihtiyacım var mı?

Bunları bir set olarak düşünün. SPF hangi sunucuların sizin adınıza posta gönderebileceğini listeler. DKIM, bir mesajın gerçekten sizin olduğunu ve değişmediğini kanıtlayan kurcalamaya karşı korumalı mühürdür. DMARC ise sağlayıcılara bu kontrolleri başaramayan her şeyle ne yapmaları gerektiğini söyleyen talimattır. En iyi birlikte çalışırlar — DMARC özellikle işini yapmak için DKIM'e dayanır — dolayısıyla evet, üçüne de ihtiyacınız var.

BT kişim DKIM'in 'açık' olduğunu söylüyor — gerçekten çalışıp çalışmadığını ve yeterince güçlü olduğunu nasıl bilebilirim?

İki şey önemlidir: alan adınız için bir seçiciye geçerli bir imzanın yayımlanması ve bu imzanın arkasındaki anahtarın güçlü olması (2048 bit RSA veya daha iyisi). Eski bir 1024 bit anahtar hâlâ çalışır ama modern standartlara göre zayıf sayılır ve burada kısmi geçiş olarak değerlendirilir. Alan adınızı yeniden kontrol etmek her ikisini de bir anda doğrular.

'Seçici' nedir ve neden önemlidir?

Seçici, DNS'te belirli bir DKIM anahtarına işaret eden bir etikettir — aynı anda birden fazla anahtar çalıştırmanıza (örneğin biri posta kutunuz için, biri haber bülteni aracınız için) ve anahtarları güvenle değiştirmenize olanak tanır. Bunu kendiniz yönetmezsiniz; sağlayıcınız seçiciyi oluşturur ve yayımlanacak kaydı size verir. Burada önemli olan, denetimin posta sağlayıcıların yaygın olarak kullandığı seçicilerde geçerli bir anahtar aradığıdır.