Alan adı güveni ve e-posta politikası

DNS ve e-posta güvenliği: SPF, DMARC ve CAA bulguları

DNS kayıtları alan adınızla kimlerin e-posta gönderebileceğini ve hangi sertifika otoritelerinin sertifika verebileceğini etkiler. Faydalı denetim, görülen politika ile gerçek kimlik doğrulama ve teslimatı ayırır.

Alan adı kayıtlarını doğrulanmış e-posta göndericileri ve sertifika otoritelerine bağlayan kavramsal çizim
Kavramsal görsel

Site kusursuz açılırken e-posta yapılandırması taklide alan bırakabilir veya parola sıfırlama iletilerini bozabilir. Sorun alan adı kayıtlarında ve gönderim servislerindedir; görsel site kontrolüyle anlaşılmaz. Amaç, meşru iş postalarını reddetmeden alan adını korumaktır.

Sitelemetry e-posta DNS modülü hedef alan adının MX, TXT, DMARC, CAA ve MTA-STS keşif kaydını sorgular. Görülen politika işaretlerini raporlar, sorgu hatalarını saklar. Gerçekte gönderim yaptığınız alanı inceleyin: www.example.com taraması example.com e-postasının eksiksiz denetimi değildir.

Bu denetimin kapsamı

Neler ölçülebilir

  • Sorgulanan alan adında görülen MX, SPF TXT, _dmarc TXT, CAA ve _mta-sts keşif kayıtları.
  • SPF'nin izin verici veya nötr sonları, DNS sorgulayan mekanizmaların doğrudan sayımı ve DMARC izleme politikası.
  • Desteklenen başarılı politika kontrolleri ve kanıt olarak DNS sorgu hataları.

Neleri kanıtlamaz

  • Yerel modül test iletisi göndermez, gelen kutusu yerleşimini veya bütün DKIM seçicilerini doğrulamaz.
  • Doğrudan SPF sayımı iç içe include kayıtlarını açmaz; düşük sayı sorgu sınırına uyulduğunu kanıtlamaz.
  • MTA-STS keşif TXT kaydı görülmesi HTTPS politika dosyasının veya posta sunucusu TLS'inin çalıştığını kanıtlamaz.

Yetkili olduğunuz doğrulanmış hedefte, paket ve profilin gerçekten açtığı modülleri inceleyin. Bu kontroller açık yapılandırmayı ölçer; posta sağlayıcısı bağlantısı ve teslimat kanıtı ayrı çalışma gerektirir.

DNS değişmeden gönderici envanterini çıkarın

Çalışan e-postası, destek sistemi, işlem iletileri, faturalama, pazarlama ve hâlâ etkin eski servisler dahil bütün meşru göndericileri listeleyin. Görünen From alanını, zarf göndericisini, DKIM imza alanını ve sorumlusunu yazın. Sağlayıcıdan güncel DNS gereksinimini alın; başka şirketten tahmini include değeri kopyalamayın.

Alan adı, sorgu sonucu ve zamanı iş kaydında tutun. DNS zaman aşımı, yetkili sunucunun kaydın olmadığını söylemesi değildir. Beklenmeyen sonucu DNS sağlayıcısıyla kontrol edin, önbelleği hesaba katın. MX alımı tanımlar; alan adı MX yayımlamadan da gönderebilir. Dolayısıyla MX yokken uyarı çıkmaması güvenli gönderim kanıtı değildir.

Politika bulgularını orantılı yorumlayın

GözlemTipik öncelikNeden önemli?
SPF +all ile bitiyorYüksekHer göndericiyi yetkilendirir
Posta alanında SPF veya DMARC görülmediGenellikle orta; sorguyu ve alanı doğrulayınÖnemli taklit önleme politikası eksik
SPF sorgu sınırı uyarısıOrtaGöndericiyi doğrulamak yerine değerlendirme bozulabilir
DMARC p=noneDüşük; geçişte bilinçli olabilirKarantina veya ret talebi olmadan izleme
CAA veya MTA-STS keşif kaydı yokGenellikle düşükEk politika güçlendirmesi incelenmeli

Politika zayıflığı sahte postanın gelen kutusuna ulaştığını kanıtlamaz. Kayıt varlığı kontrolünü geçmek de teslimat garantisi değildir. Giriş bağlantıları, faturalar ve müşteri desteğinde kullanılan alanlara öncelik verin; kötüye kullanım güveni doğrudan etkiler.

SPF'yi geçerli göndericileri kaybetmeden düzeltin

SPF, bağlanan göndericiyi zarf alanının politikasına göre değerlendirir; görünen From adresini doğrudan doğrulamaz. Alan adına gerçekten gönderim yapan sağlayıcılarla tek ve tutarlı SPF politikası yayımlayın. +all kullanmayın. Son politikayı meşru kaynakları test ettikten sonra seçin.

Protokol, iç içe include ve redirect işlemleri dahil değerlendirmedeki DNS sorgulayan terimleri onla sınırlar. Sitelemetry'nin doğrudan metin sayımı erken uyarıdır, özyinelemeli değerlendirme değildir. Tam zinciri sağlayıcı rehberiyle kontrol edin. Önce terk edilmiş göndericileri ve gereksiz mekanizmaları kaldırın. Sağlayıcı include'larını düşünmeden sabit IP'lerle değiştirmek, altyapı değiştiğinde bakım sorununa dönüşebilir.

DMARC'ı izlemeden zorlamaya güvenle taşıyın

DMARC, görünen From alanını hizalı SPF veya DKIM doğrulamasına bağlar. İleti bu hizalı mekanizmalardan biriyle geçebilir; her ikisi her durumda gerekmez. DKIM sağlayıcıya özgü seçiciler kullanır; dış tarama bütün imza anahtarlarının yapılandırıldığını tahmin edemez.

v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com

Bu örnek izleme politikasıdır. Adresi kontrol ettiğiniz ve işleyebildiğiniz posta kutusuyla değiştirin; dış rapor alıcısı DNS yetkisi gerektirebilir. Raporları inceleyin, yönlendirme etkileri dahil her meşru akışı deneyin. quarantine veya reject öncesinde hizalamayı düzeltin. Eksik envanterle ret zorlayıp parola sıfırlamalarını veya faturaları kaybetmektense aşamalı geçiş yapın.

RFC 9990: DMARC toplu raporlama

CAA ile MTA-STS farklı soruları yanıtlar

CAA, hangi sertifika otoritelerinin alan adına sertifika verebileceğini tanımlar. CDN'nin yönettiği sertifikalar ve wildcard ihtiyaçları dahil gerçek sağlayıcılarla eşleştirin. Düşünülmemiş kısıt yenilemeyi bozabilir. CAA eksikliği güçlendirme fırsatıdır; saldırganın sertifikası olduğunun kanıtı değildir.

MTA-STS, katılan göndericilerin gelen posta teslimine yayımlanmış TLS politikası uygulamasını sağlar. Keşif TXT kaydı yalnız bir parçadır: HTTPS politika dosyası, MX kalıpları ve posta sunucularının sertifikaları uyuşmalıdır. Zorlamadan önce bütün kurulumu test edin. Bu, web HTTPS'iyle aynı değildir; TXT yokluğu bütün postanın şifresiz olduğunu kanıtlamaz.

Kayıtları ve gerçek teslimatı doğrulayın

  1. Mevcut DNS değerlerini kaydedin ve her gönderim servisinin sahibini belirtin.
  2. İncelenen değişikliği yetkili DNS sağlayıcısında yayımlayın; sorgulanan alanı doğrulayın.
  3. İlgili önbellek sürelerinden sonra kayıtları kontrol edin, aynı kapsamı yeniden tarayın.
  4. Her meşru servisten size ait test hesaplarına kontrollü iletiler gönderin.
  5. Alıcının kimlik doğrulama sonuçlarını ve DMARC raporlarını inceleyin; parola sıfırlama, fatura ve destek yanıtlarının ulaştığını doğrulayın.

Politika kontrolünü teslimat izlemesinden ayırın. Kimlik doğrulansa da itibar, alıcı filtresi ve içerik teslimatı etkileyebilir. DNS hatalarını, incelenmeyen seçicileri ve test edilmeyen servisleri kaydedin; yeşil özet bu boşlukları gizlemesin.

Sık sorulan sorular

Sitelemetry bütün postaların gelen kutusuna ulaştığını doğrular mı?

Hayır. Açık DNS kontrolü yapılandırma işaretlerini değerlendirir. Gerçek teslimat için kontrollü iletiler, alıcıdaki doğrulama sonucu ve sağlayıcı veya posta kutusu verisi gerekir.

DMARC p=none bozuk yapılandırma mı?

Bilinçli izleme aşaması olabilir. Zorlama istemez; politikayı sıkılaştırmadan önce raporları inceleyip hizalamayı tamamlayın.

SPF kontrolü geçse de sorgu sınırı aşılabilir mi?

Evet. Yerel kontrol her include'ı özyinelemeli çözmek yerine görünür mekanizmaları sayar. Tam değerlendirmenin sınırda kaldığını söylemeden iç içe sağlayıcı politikalarını doğrulayın.

Kaynaklar ve ileri okuma

  1. RFC 7208: Gönderici Politikası Çerçevesiwww.rfc-editor.org
  2. RFC 9989: DMARCwww.rfc-editor.org
  3. RFC 8659: DNS sertifika otoritesi yetkilendirmesiwww.rfc-editor.org
  4. RFC 8461: SMTP MTA katı aktarım güvenliğiwww.rfc-editor.org
  5. RFC 9990: DMARC toplu raporlamawww.rfc-editor.org
Sitelemetry ekibi

Sitelemetry ekibi tarafından, ürünün denetim kapsamı ve bağlantılı birincil kaynaklarla karşılaştırılarak hazırlanmıştır. Açıkça belirtilen gözlemlenmiş vakalar dışında örnekler açıklama amaçlıdır.

SITELEMETRY

Rehberi uygulamaya geçirin.

Raporunuzdaki kanıtı inceleyin, nedeni düzeltin ve ilgili kontrolleri yeniden çalıştırın.

Sitelemetry’yi açın