DKIM Nedir? E-posta Kimlik Doğrulama Standardı Açıklandı

Summary

DKIM, giden e-postalara doğrulanabilir bir kaynak iddiası eklemek için RSA açık anahtar şifrelemesini kullanır. Gönderici sunucu her mesajı özel anahtarla imzalar. Alıcı MTA, genel anahtarı DNS'te seçici etiketiyle arar, imzayı doğrular ve sonucu raporlar. DKIM tek başına hiçbir şeyi engellemez: DMARC politikası uygulamasını ve itibar puanlamasını koşullandıran bir geçti veya başarısız sinyali üretir.

Veri merkezinde DKIM e-posta kimlik doğrulamasını temsil eden kriptografik anahtar sembolü ile sunucu rafı

DKIM (DomainKeys Identified Mail), e-posta için kriptografik bir kimlik doğrulama protokolüdür. DKIM nedir pratik olarak: posta sunucunuzun gönderdiği her giden mesaja bir RSA imzası ekler. Alıcı MTA, genel anahtarınızı DNS'ten alır, bu imzayı doğrular ve sonucu dkim=pass veya dkim=fail olarak raporlar. Bu sonuç, etki alanınızın itibar modelini besler ve DMARC hizalamasının tutup tutmadığını belirler. Geçerli bir imza olmadan, alıcı MTA'nın mesajın altyapınızdan geldiğine dair kriptografik bir onayı yoktur.

DKIM Bir İmzalama Protokolüdür, Filtre Değil

İsim yaygın bir yanlış anlamaya davetiye çıkarır. DKIM e-postaları engellemez. Mesajları karantinaya almaz veya kendi başına hiçbir politikayı uygulamaz. Yaptığı şey, her giden mesajı doğrulanabilir bir iddia ile damgalamaktır: bu mesaj d= alanında belirtilen etki alanı tarafından s= seçicisine karşılık gelen özel anahtar kullanılarak imzalanmıştır.

Alıcı MTA bu iddiayı alır, <seçici>._domainkey.<etki-alanı> için bir DNS sorgusu oluşturur, genel anahtarı içeren TXT kaydını alır ve kriptografik doğrulamayı çalıştırır. Doğrulama başarılı olursa, kimlik doğrulama sonuçları başlığı dkim=pass gösterir. Başarısız olursa dkim=fail veya dkim=temperror görürsünüz.

Bu sonuçların hiçbiri başlı başına reddedilmeye neden olmaz. Sinyal, alıcı sunucunun itibar modelini ve belirleyici olarak DMARC değerlendirmesini besler. DKIM'in görevi doğrulanabilir bir sonuç üretmektir, ona göre hareket etmek değil.

DKIM Neyi İmzalar ve İmza Neleri Kapsar

DKIM iki şeyi imzalar: seçilen mesaj başlıkları ve mesaj gövdesi. İmzalama algoritması her ikisini hashler ve sonucu DKIM-Signature başlık alanında saklar.

Başlık listesi, imzadaki h= etiketi tarafından kontrol edilir. Tipik bir üretim kurulumu from:subject:date:message-id:content-type içerir. DMARC hizalaması için önemli olan başlık from başlığıdır. Gövde hash'i, simple veya relaxed kanonikleştirme yoluyla kanonikleştirilmiş tam mesaj gövdesini kapsar.

Relaxed kanonikleştirme, üretim yığınlarının çoğunun kullandığı yöntemdir. Hashlamadan önce boşlukları normalleştirir; bu da imzanın aktarım MTA'larının küçük yeniden biçimlendirmelerinden kurtulmasını sağlar. Simple daha katıdır: tek bir sondaki boşluk değişikliği imzayı bozar. İyi yapılandırılmış hemen her ESP'nin DKIM-Signature alanında c=relaxed/relaxed görürsünüz.

DKIM'in imzalamadığı şeyler: SMTP zarf göndereni, Received gibi yönlendirme başlıkları ve h= listesi dışındaki başlıklar. Bu tasarımsaldır. Zarfı imzalamak, iletme senaryolarını bozar ve bu da DKIM'in SPF'ye göre avantajının tam olarak kaynağıdır.

Geçişteki DKIM imzalı e-postaları temsil eden asma kilit ile güvenli iki dijital zarf

Seçici: Çoğu Ekibin Etiket Olarak Gördüğü Erişim Kontrolü Mekanizması

Seçici, çoğu ekibin baskı altında anahtar döndürmek zorunda kalana kadar hafife aldığı DKIM bileşenidir.

DKIM-Signature'ınızdaki s= alanı, DNS'teki belirli bir genel anahtarı işaret eder. Arama formatı <seçici>._domainkey.<etki-alanınız.com> şeklindedir. Seçiciniz mail2026 ve etki alanınız example.com ise, çözümleyici mail2026._domainkey.example.comda bir TXT kaydı arar.

Tek bir etki alanının aynı anda birden fazla aktif seçicisi olabilir. Her gönderim hizmeti, her ESP, her dahili MTA kendi seçicisini kullanmalıdır. Bu üç somut operasyonel kapasite sağlar:

İzlerde gözlemlenen: tüm gönderim hizmetlerinde paylaşılan bir seçici yapılandıran ekipler, diğerlerini bozmadan tek bir gönderici için erişimi iptal edemez. Seçici kozmetik değildir. Bir erişim kontrolü mekanizmasıdır.

DKIM seçici yapılandırması için DNS TXT kayıtlarını gösteren terminal ekranı

DKIM ve DMARC Hizalaması: Uygulama Katmanı Nasıl Çalışır

DKIM'in geçmesi, DKIM hizalaması adı verilen belirli bir DMARC geçiş türü için ön koşuldur.

DMARC en az iki hizalama koşulundan birini gerektirir: SPF hizalaması veya DKIM hizalaması. DKIM hizalaması, From: başlığındaki etki alanının DKIM imzasındaki d= değeriyle eşleşmesi ve imzanın doğrulanması anlamına gelir. Her iki koşul da sağlandığında, DMARC mesajı kimliği doğrulanmış olarak kabul eder.

DKIM'in daha dayanıklı kimlik doğrulama sinyali olmasının nedeni budur. SPF hizalaması iletmede bozulur: bir mesaj iletildiğinde, SMTP zarf göndereni değişir ve SPF değerlendirmesi yeni gönderim IP'sine karşı başarısız olur. DKIM hizalaması iletmeyi atlatır çünkü imza ve From: başlığı mesaj gövdesiyle birlikte seyahat eder ve aktarım sırasında mesaj gövdesi değiştirilmediği sürece aktarım MTA'ları tarafından yeniden yazılmaz.

DMARC politikası p=reject olan etki alanları için, hem SPF hem de DKIM hizalamasında başarısız olan bir mesaj, alıcı MTA tarafından reddedilir. Bu, etki alanınızdan sahte e-postaların büyük ölçekte gelen kutularına ulaşmasını durduran mekanizmadır. DKIM burada son savunma hattı değildir. Ancak iletme yolda olduğunda tutunan hattır.

2024'ten bu yana Google, Yahoo ve Microsoft, MX'lerine günde 5.000 veya daha fazla mesaj gönderen toplu göndericilerden DKIM istemektedir. İmzasız etki alanlarından gelen mesajlar varsayılan olarak spam'e yönlendirilir veya reddedilir.

Bu bir pazarlama özelliği değil. Altyapı kısıtlamasıdır.

Anahtar Uzunluğu ve Rotasyon: 2026 için Pratik Kararlar

DKIM uygulamalarının çoğu RSA-SHA256 kullanır. Temel soru anahtar uzunluğudur.

1024 bitlik RSA anahtarları eski yapılandırmalarda hâlâ görünmektedir. NIST, 2015'te çoğu kullanım durumu için 1024 bitlik RSA'yı kullanımdan kaldırdı. 2048 bitlik anahtar önemli ölçüde daha güçlü bir marj sağlar ve tüm büyük MTA'lar ve alıcı sağlayıcılar tarafından desteklenir. Bugün yeni bir anahtar oluşturuyorsanız 2048 bit kullanın.

Bazı ekipler aktif imzalama anahtarlarını 2048 bite taşıdı ancak kimse envanteri denetlemediğinden eski 1024 bitlik seçicileri DNS'te yayınlı bıraktı. Sistemin davranışını değiştiren üç sinyal: eski bir seçicide k=rsa ile 1024 bitlik bir anahtar görüyorsanız, mevcut imzalama altyapınız zaten geçiş yapmış olsa bile o seçici bir güvenlik açığıdır. Geçerli ancak kullanımdan kaldırılmış bir seçici istismar edilebilir.

Anahtar rotasyon takvimi: çoğu altyapı ekibi yıllık, daha hassas etki alanları için bazıları üç ayda bir döndürür. Sıra önemlidir:

Sırayı takip ederseniz rotasyon aksatıcı değildir: önce DNS, ardından imzalama geçişi, son olarak eski kayıt silme. 4. ve 6. adımları tersine çevirmek bir dkim=fail penceresi oluşturur.

DKIM Kurulumundan Sonra Takip Edilecek Operasyonel Sinyaller

DKIM tek seferlik bir yapılandırma görevi değildir. Aşağıdaki sinyaller bir şeylerin değiştiğini veya bozulduğunu gösterir.

Alınan başlıklarda dkim=temperror. Geçici hatalar genellikle alıcı tarafta DNS arama sorunlarına veya anahtar rotasyonu sırasında TTL uyumsuzluğuna işaret eder. Bunu anahtar rotasyonundan kısa süre sonra giden mesajlarda görürseniz, anahtarın kendisinin yanlış yapılandırıldığı sonucuna varmadan önce tam yayılmayı bekleyin.

Gönderdiğiniz mesajlarda dkim=fail. Ara aktarım tarafından gövde değişikliği en yaygın nedendir. Teslim yolunda bir iletme atlaması, posta listesi işlemcisi veya altbilgi enjekte eden aktarım olup olmadığını kontrol edin. Hata tek bir akışta tutarlıysa, aktarım zincirini atlama atlama haritalayın.

DKIM-Signature başlığı tamamen eksik. MTA'nızdaki imzalama daemon'ı çalışmıyor, imzalama anahtarı yolu yanlış veya MTA yapılandırmanızda etki alanı seçici eşlemesi yanlış yapılandırılmış. Bu, etkilenen mesaj akışları için tam bir DKIM kesintisidir.

Seçici TXT kaydı DNS'ten eksik. DNS bölgesi, DKIM seçici kaydı korunmadan düzenlendi veya taşındı. Harici bir çözümleyiciden dig TXT <seçici>._domainkey.<etki-alanı> ile doğrulayın.

Çok bölgeli bir gönderim kurulumunda, düğümler arasındaki tutarsız DKIM sonuçları genellikle farklı düğümlerin farklı seçici yapılandırmaları kullanmasından kaynaklanır. Rotasyon dağıtmadan önce imzalama anahtarı yapılandırmasının tüm gönderim düğümlerinde senkronize edildiğini onaylayın.

DKIM'in Korumadığı Şeyler

DKIM bir spam filtresi değildir. Bir gönderici yeni bir etki alanı kaydedebilir, geçerli DKIM yapılandırabilir ve tamamen kimliği doğrulanmış spam gönderebilir. İmza temiz bir şekilde doğrulanır. Kimlik doğrulama kökeni onaylar, niyeti veya içerik kalitesini değil.

DKIM ayrıca görünen ad sahteciliğini de ele almaz; burada From: başlığı "İnsan Kaynakları" gibi güvenilir bir adı saldırganın kontrol ettiği bir etki alanıyla eşleştirilmiş olarak gösterir. Kriptografik doğrulama etki alanında çalışır, MUA'daki görsel sunumda değil. MUA düzeyindeki kimlik avının çoğu, tam etki alanı sahteciliği yerine görünen ad aldatmacasına dayanır.

DKIM'in koruduğu şey: özel anahtarınıza sahip olmadan etki alanınız olarak göndermeye çalışan bir saldırganın tam etki alanı sahteciliği. DKIM hizalamasını zorunlu kılan p=reject DMARC politikasıyla birleştirildiğinde, bu durum DMARC'ı uygulayan alıcı sağlayıcılarda sahte mesajların gelen kutularına ulaşmasını engeller.

Pratik bir not: DKIM tek başına yeterli değildir. Koruma modeli, alıcı MTA'da DMARC politikası uygulamasını gerektirir. DKIM, DMARC'ı anlamlı kılan kimlik doğrulama katmanıdır. SPF diğer kimlik doğrulama katmanıdır ve zarf gönderimini doğrulama işlemini üstlenir. Üçü birlikte çalışır. Herhangi birinin yokluğu, uygulama zincirinde bir boşluk bırakır.

DKIM ve SPF'yi zaten yapılandırdıysanız ancak henüz bir DMARC kaydı yayınlamadıysanız, imzalar mevcuttur ancak aktif bir uygulama politikası yoktur. İzleme modu (rua raporlamasıyla p=none) makul bir ilk adımdır: p=quarantine veya p=rejecte geçmeden önce gönderme etki alanınızda kimlik doğrulama geçiş oranlarını gösteren toplu raporlar alırsınız.

DKIM Yapılandırmasında Sık Yapılan Hatalar

Birçok ekip DKIM kurulumunu tamamlandı olarak işaretler, ancak yapılandırmada kritik eksiklikler bırakır. En yaygın sorunların başında tüm gönderim hizmetleri için tek bir seçici kullanmak gelir. Bu yaklaşım, erişim kontrolü esnekliğini ortadan kaldırır: bir ESP'nin DNS kaydını sildiğinizde diğerlerini de etkilersiniz.

Bir diğer yaygın hata, eski seçicileri DNS'te aktif bırakmaktır. Artık kullanılmayan ancak silinmemiş seçiciler, eski bir özel anahtar çalınırsa potansiyel bir güvenlik açığı oluşturur. İyi bir uygulama olarak, kullanım dışı kalan her seçicinin DNS kaydını derhal silin.

DKIM yapılandırmasını düzenli aralıklarla doğrulamak için otomatik testler kurmak, özellikle altyapı değişikliklerinin ardından önemlidir. Bir DNS bölgesi geçişi veya MTA yükseltmesi, DKIM imzalamayı sessizce devre dışı bırakabilir. Bunu tespit etmenin en hızlı yolu, gönderim sonrası kimlik doğrulama başlıklarını ayrıştıran otomatik bir smoke test'tir. Böyle bir test, teslim hattında konuşlandırıldığında DKIM kesintilerini gelen kutularına ulaşmadan dakikalar içinde yakalar.

Ayrıca, çok sayıda ESP kullanan kuruluşlar için DKIM yapılandırmasını merkezi bir kayıtta tutmak değerlidir. Her seçici için anahtar oluşturma tarihi, rotasyon takvimi ve sorumlu servis bilgisini içeren basit bir tablo, ekiplerin hangi seçicilerin aktif ve hangilerinin kullanımdan kaldırılması gerektiğini takip etmesine yardımcı olur. Bu, özellikle yüksek çalışan sirkülasyonuna sahip veya sık altyapı değişikliği yapan takımlar için kritik öneme sahiptir.

Frequently asked questions

DKIM nedir ve nasıl çalışır?
DKIM (DomainKeys Identified Mail), e-posta için kriptografik bir kimlik doğrulama protokolüdür. Gönderici sunucu her giden mesajı özel bir RSA anahtarıyla imzalar ve imzayı DKIM-Signature başlığına ekler. Alıcı MTA, seçici alt etki alanı altındaki ilgili genel anahtar için DNS'i sorgular, imzayı doğrular ve dkim=pass veya dkim=fail raporlar. Bu sonuç, gelen kutusu itibar puanlamasını ve DMARC hizalama değerlendirmesini besler.
DKIM neye karşı koruma sağlar?
DKIM, tam etki alanı sahteciliğine karşı koruma sağlar: özel imzalama anahtarınıza erişim olmadan etki alanınızdan gönderdiğini iddia eden bir saldırgan. p=reject DMARC politikası ve DKIM hizalamasıyla birleştirildiğinde, o kategorideki sahte mesajların gelen kutularına ulaşmasını engeller. Görünen ad sahteciliğine, meşru kimliği doğrulanmış etki alanlarından gelen spam'e veya saldırganın kendi geçerli etki alanını kontrol ettiği içerik tabanlı kimlik avına karşı koruma sağlamaz.
DKIM seçicisi nedir ve neden önemlidir?
DKIM seçicisi, alıcı MTA'ya DNS'te hangi genel anahtarı arayacağını söyleyen DKIM-Signature başlığındaki bir etikettir (s= alanı). DNS sorgu biçimi seçici._domainkey.etki-alanınız.com şeklindedir. Tek bir etki alanında birden fazla seçici bir arada bulunabilir; her biri farklı bir genel anahtara işaret eder. Bu, gönderim hizmeti başına bağımsız anahtar rotasyonuna ve temiz iptale olanak tanır: seçicinin DNS kaydını silin ve o gönderici artık etki alanınız olarak imzalama yapamaz.
DKIM anahtarları ne sıklıkla döndürülmelidir?
Üretim ekiplerinin çoğu DKIM anahtarlarını yıllık olarak döndürür. Güvenli sıra şudur: yeni genel anahtarı DNS'te yeni bir seçici altında yayınlayın, TTL yayılmasını bekleyin (24 ila 48 saat), MTA'nızdaki imzalama anahtarını yeni seçiciye geçirin, giden test mesajlarında dkim=pass doğrulayın, ardından eski DNS kaydını silin. Yeni anahtar onaylanmadan eski kaydı silmek bir dkim=fail penceresi oluşturur.
DKIM e-posta iletmeyi atlatır mı?
Evet, SPF'nin aksine. Bir mesaj iletildiğinde, SMTP zarf göndereni değişir ve SPF hizalaması yeni gönderim IP'sine karşı başarısız olur. DKIM hizalaması iletmeyi atlatır çünkü imza mesaj başlıkları ve gövdesiyle birlikte seyahat eder ve aktarım sırasında mesaj gövdesi değiştirilmediği sürece aktarım MTA'ları tarafından yeniden yazılmaz. Bu, DKIM'i iletilen posta için DMARC politikası uygulamasında daha güvenilir kimlik doğrulama sinyali yapar.
2026'da hangi DKIM anahtar uzunluğu kullanılmalıdır?
2048 bitlik RSA anahtarları kullanın. NIST, 2015'te çoğu kullanım durumu için 1024 bitlik RSA'yı kullanımdan kaldırdı ve 1024 bitlik anahtarlar güncel hesaplama maliyetlerinde hesaplanabilir bir risk oluşturuyor. Tüm büyük MTA'lar ve alıcı sağlayıcılar 2048 bitlik anahtarları destekler. Hâlâ DNS'te yayınlı eski 1024 bitlik seçicileriniz varsa bunları denetleyin: geçerli ancak kullanımdan kaldırılmış bir seçici, mevcut imzalama altyapınız zaten daha uzun anahtarlara geçmiş olsa bile bir güvenlik açığıdır.
DKIM, SPF ve DMARC arasındaki fark nedir?
SPF, gönderici IP'nin yetkili olarak listelenip listelenmediğini DNS'te kontrol ederek SMTP zarf gönderici etki alanını doğrular. DKIM, mesajın kendisini başlıklar ve gövde üzerindeki kriptografik imzayla doğrular. DMARC, bir etki alanı sahibi politikasını uygulamak için SPF ve DKIM hizalama sonuçlarını kullanır: none, quarantine veya reject. SPF iletmede başarısız olur; DKIM genellikle atlatır. DMARC, politikasını uygulamadan önce en az bir hizalamanın geçmesini gerektirir.
notificationharbor
Ücretsiz başla