E-postanız SPF ve DKIM için yeşil bir onay işareti gösterse bile hâlâ DMARC hatası olarak işaretlenebilir; bu, sahte mesajların sızmasına izin veren ve teslim edilebilirliği olumsuz etkileyen bir uyumsuzluktur. Bunun nedeni, mesajı doğrulayan alan adının "From" başlığında gösterilen adresle eşleşmesini zorunlu kılan hizalama (alignment) kuralıdır.

SPF ve DKIM neden tek başlarına yeterli değildir

SPF (Sender Policy Framework), geri dönüşler (bounces) için kullanılan zarf göndericisi olan Return-Path adresini doğrular. Bu adres genellikle gelen kutusunda gördüğünüz markaya değil, bir e-posta servis sağlayıcısına aittir.

DKIM (DomainKeys Identified Mail), başlıkta yer alan kriptografik imzaya bağlı olan alan adını doğrular. İmzalayıcı, gönderenin kendi alan adı veya üçüncü taraf bir hizmetin alan adı olabilir.

Her iki kontrol de geçebilir, ancak ne Return-Path ne de DKIM imzalama alan adı görünür "From" adresiyle hizalanmıyorsa, DMARC (Domain-based Message Authentication, Reporting & Conformance) yine de bir hata raporlayacaktır.

En yaygın dört hizalama hatası

  • Sağlayıcıya ait alan adları – Birçok toplu e-posta platformu kendi Return-Path adresini ayarlar ve kendi DKIM anahtarıyla imzalar. Bunları kendi alan adınızla değiştirmezseniz, DMARC bir uyumsuzluk tespit eder.
  • E-posta yönlendirme – Bir alt sunucu bir mesajı ilettiğinde, yönlendirme yapan IP adresiniz SPF kaydınızda listelenmediği için SPF kontrolü genellikle bozulur. Eğer DKIM imzası da yol üzerinde değişirse, DMARC'ın başvurabileceği bir seçenek kalmaz.
  • Bozuk DKIM – Yanlış yapılandırılmış bir anahtar veya DNS hatası DKIM'in başarısız olmasına neden olabilir. Bu durumda DMARC, SPF'ye güvenir ve eğer SPF'nin Return-Path adresi hizalanmamışsa yine başarısız olursunuz.
  • Sıkı hizalama moduaspf=s veya adkim=s ayarlarını yapmak, DMARC'a sadece bir üst alan adı ilişkisi değil, tam bir alan adı eşleşmesi talep etmesini söyler. Bir nokta ile bile farklılık gösteren alt alan adları hatayı tetikleyecektir.

Sorun nasıl tespit edilir

Sorunlu mesajın ham kaynağını açın ve Authentication-Results başlığını bulun. Bu başlık, her bir testin değerlendirdiği alan adlarıyla birlikte SPF, DKIM ve DMARC kontrollerinin sonucunu listeleyecektir.

  • smtp.mailfrom (Return-Path) adresini, From başlığındaki alan adı ile karşılaştırın.
  • DKIM-Signature bloğu içindeki header.d etiketini, From alan adı ile karşılaştırın.

Eğer iki karşılaştırma da bir eşleşme sağlamıyorsa, suçlu hizalama sorunudur.

DMARC'ın geçmesini sağlayacak çözümler

  1. Hizalanmış bir Return-Path kullanın – Çoğu gönderim platformu, özel bir bounce (geri dönüş) alan adı yayınlamanıza izin verir. Bu alan adını kontrol ettiğiniz bir DNS bölgesine yönlendirin ve SPF kaydınıza ekleyin.
  2. Hizalanmış bir DKIM imzası uygulayın – DKIM imzasındaki d= etiketini kendi alan adınıza (veya sahip olduğunuz bir alt alan adına) ayarlayın ve ilgili genel anahtarı (public key) DNS'de yayınlayın. DKIM çoğu yönlendirme senaryosunda geçerliliğini koruduğu için hizalama sağlamanın en güvenilir yolu budur.

Özet

SPF ve DKIM'den geçmek savaşın sadece yarısıdır; alan adı hizalaması olmadan DMARC mesajlarınızı hâlâ kimliği doğrulanmamış olarak işaretleyecektir. İster Return-Path'i ister DKIM imzalama alan adını görünür From adresiyle hizalayın, ham başlıklarınızdaki ayarları doğrulayın ve gerekiyorsa sıkılık düzeyini ayarlayın. Hizalama sağlandığında, DMARC başarılı raporu verecek, markanızı koruyacak ve gelen kutusu yerleşimini iyileştirecektir.