E-Posta Kimlik Doğrulamasında SPF Kayıtlarının Rolü
Sender Policy Framework (SPF), alan adınız adına hangi posta sunucularının e-posta göndermeye yetkili olduğunu belirleyen bir e-posta kimlik doğrulama protokolüdür. SPF, DNS sisteminde bir TXT kaydı olarak yayımlanır. Alıcı posta sunucuları, gelen bir e-postanın gönderen bilgilerini doğrulamak için bu kaydı sorgular. Doğru yapılandırılmış bir SPF kaydı, e-posta sahtekarlığını (spoofing) ve kimlik avı saldırılarını önlemede kritik bir rol oynar.
SPF kayıtlarının analizi, e-posta teslim edilebilirliğini doğrudan etkiler. Kayıttaki söz dizimi hataları veya politika riskleri, meşru e-postaların alıcıların gereksiz kutusuna düşmesine veya tamamen reddedilmesine yol açabilir. Bu nedenle, alan adı yöneticilerinin ve e-posta yapılandırma personelinin SPF kayıtlarını düzenli olarak incelemesi gerekir.
SPF Kaydı Söz Dizimi ve Temel Terimler
Bir SPF kaydı, belirli kurallara ve mekanizmalara göre oluşturulmuş bir metin dizisidir. SPF kaydının yapısını anlamak için temel bileşenleri bilmek gerekir:
- Sürüm Tanımlayıcı (
v=spf1): Her SPF kaydı mutlakav=spf1terimi ile başlamalıdır. Bu terim, kaydın bir SPF kaydı olduğunu belirtir ve kayıtta yalnızca bir kez, en başta yer almalıdır. - Mekanizmalar: Gönderen kaynakları tanımlayan terimlerdir. Yaygın mekanizmalar arasında
include(başka bir alan adının SPF kaydını dahil eder),ip4(IPv4 adresleri veya CIDR aralıkları),ip6(IPv6 adresleri veya CIDR aralıkları),a(alan adının A kaydı),mx(alan adının MX kaydı) veptr(ters DNS sorgusu) bulunur. - Değiştiriciler (Modifiers): Kaydın davranışını değiştiren
redirectveyaexpgibi terimlerdir. - Niteleyiciler (Qualifiers): Mekanizmaların başına gelen ve eşleşme durumunda uygulanacak politikayı belirten işaretlerdir. Bunlar
+(geçer/pass),-(reddet/fail),~(yumuşak reddet/softfail) ve?(tarafsız/neutral) şeklindedir. allMekanizması: Kaydın sonunda yer alır ve önceki mekanizmalarla eşleşmeyen tüm gönderenlere ne yapılacağını belirler.
SPF 10 DNS Sorgusu Sınırı ve Etkileri
SPF protokolünün en önemli teknik kısıtlamalarından biri, değerlendirme sırasında izin verilen en fazla DNS sorgusu (DNS lookup) sayısıdır. Standartlara göre, bir SPF kaydı tam olarak değerlendirilirken en fazla 10 DNS sorgusu tetikleyebilir.
Bu sınırın aşılması durumunda, alıcı posta sunucuları SPF değerlendirmesini kalıcı bir hata (permanent error) olarak ele almalıdır. Kalıcı bir hata, SPF doğrulamasının başarısız olmasına neden olur ve e-postaların teslim edilmesini engelleyebilir.
DNS sorgusu sınırını etkileyen terimler şunlardır:
includeamxptrexistsredirect
ip4 ve ip6 mekanizmaları doğrudan IP adreslerini belirttiği için DNS sorgusunu tetiklemez. Ancak, include veya redirect hedefleri kendi içlerinde başka DNS sorguları barındırabilir. Bu iç içe geçmiş (nested) yapılar, ilk kayıttaki tahminden çok daha fazla DNS sorgusunun tetiklenmesine yol açarak 10 sorguluk sınırı kolayca aşabilir.
Yaygın SPF Söz Dizimi Hataları ve Politika Riskleri
SPF kayıtları oluşturulurken sıkça yapılan hatalar ve barındırdıkları riskler şunlardır:
+allKullanımı: Bu niteleyici, dünyadaki tüm gönderenlerin alan adınız adına e-posta göndermesine izin verir. Bu durum SPF protokolünün amacını tamamen ortadan kaldırır.?allKullanımı: Alıcı sunuculara net bir politika yönlendirmesi sunmaz ve tarafsız bir sonuç döndürür.ptrMekanizması: Bu mekanizma yavaş ve güvenilmez olduğu için artık yayımlanmamalıdır.- Sıralama Hataları:
allmekanizmasından sonra yazılan terimlere SPF değerlendirmesi sırasında hiçbir zaman ulaşılamaz. Ayrıca, kayıt hemallhem deredirectiçeriyorsa,redirectdeğiştiricisi yok sayılır. - Eksik Terminal Politikası: Kayıtta ne
allne deredirectbulunmuyorsa, eşleşmeyen gönderenler tarafsız bir sonuç alır ve bu durum politikanın etkinliğini azaltır.
SPF Kaydı Denetleyicisi Nasıl Çalışır?
SPF Kaydı Denetleyicisi, yapıştırdığınız bir SPF TXT kaydını yerel olarak analiz eden bir araçtır. Araç, sağladığınız metni parçalara ayırarak terimleri, mekanizmaları, değiştiricileri ve olası riskleri listeler.
Giriş Kuralları ve Sınırlar
- Giriş: Araç,
v=spf1ile başlayan ve en fazla 20.000 karakter uzunluğundaki SPF TXT değerlerini kabul eder. Tırnak içindeki DNS TXT parçaları analiz edilmeden önce otomatik olarak birleştirilir. - Yerel Analiz: Bu araç yerel bir söz dizimi denetimi yapar ve yalnızca ilk kayıt düzeyindeki DNS sorgularını tahmin eder. DNS sorgusu yapmaz,
includeveredirecthedeflerini genişletmez, sağlayıcı kayıtlarını doğrulamaz veya bir gönderen IP'sini test etmez.
Gizlilik ve Veri İşleme
SPF kaydı analiz işlemleri tamamen kullanıcının tarayıcısında gerçekleşir. Sağladığınız SPF kaydı hiçbir şekilde sunuculara yüklenmez veya kaydedilmez.
SPF Kaydı Denetleyicisi Arayüz Terimleri ve Hata Mesajları
Araç, analiz sırasında tespit ettiği durumlara göre belirli arayüz etiketleri ve hata mesajları üretir.
Analiz Sonuç Paneli Etiketleri
- SPF analizi
- SPF özeti
- Doğrudan DNS terimleri — Tam değerlendirme sırasında izin verilen en yüksek değer: 10
- Mekanizmalar
- Riskler
- Ayrıştırılan terimler
- Sütunlar: Terim, Tür, Değer veya niteleyici, DNS kullanır
- Tür Değerleri: Mekanizma, Değiştirici, Sürüm, Bilinmiyor
- DNS Kullanımı: Evet (yes), Hayır (no)
- Söz dizimi ve politika notları
- Hata veya risk bulunmadığında: Yapıştırılan kayıtta söz dizimi veya politika riski bulunamadı. (none)
Genel Hata Mesajları
- Desteklenen bir SPF kaydı girin.
- Önce bir SPF kaydı yapıştırın.
- Bu kayıt olağandışı derecede büyük. 20.000 karakterin altında tutun.
Söz Dizimi ve Politika Uyarıları
- Kayıt v=spf1 ile başlamalıdır.
- Terim
‹term›: v=spf1 ilk terim olmalıdır. - Kayıt birden fazla v=spf1 terimi içeriyor.
- Terim
‹term›: “‹detail›” tanınan bir SPF mekanizması değil. - Terim
‹term›:‹detail›değeri eksik veya hatalı biçimlendirilmiş. - Terim
‹term›: geçerli bir IPv4 adresi veya CIDR aralığı girin. (Terim ‹term›: geçerli bir IPv4 adresi veya CIDR aralığı girin.) - Terim
‹term›: geçerli bir IPv6 adresi veya CIDR aralığı girin. (Terim ‹term›: geçerli bir IPv6 adresi veya CIDR aralığı girin.) - Terim
‹term›:‹detail›değiştiricisi birden fazla kez görünüyor. - Terim
‹term›: bir değiştirici +, -, ~ veya? niteleyicisine sahip olamaz. - Terim
‹term›: birden fazla all mekanizması politikanın incelenmesini zorlaştırır. - all sonrasındaki terimlere SPF değerlendirmesi sırasında ulaşılamaz.
- Kayıt all da içerdiği için redirect yok sayılır.
- Bu kayıt zaten DNS'i tetikleyen
‹detail›terim içeriyor; bu sayı SPF sınırı olan 10'un üzerinde. - include veya redirect hedefleri, bu ilk kayıt tahmininden daha fazla DNS sorgusu ekleyebilir.
- ptr mekanizması yavaş ve güvenilmez olduğu için yayımlanmamalıdır.
- +all her gönderene izin verir ve genellikle SPF'nin amacını ortadan kaldırır.
- ?all tarafsız bir sonuç döndürür ve alıcılara çok az politika yönlendirmesi sunar.
- Kayıt ne all ne de redirect içeriyor; bu nedenle eşleşmeyen gönderenler tarafsız bir sonuç alır.
- Tırnak içindeki DNS TXT parçaları analizden önce birleştirildi.
Sıkça Sorulan Sorular
SPF DNS sorgusu tahmini nasıl hesaplanır?
Tahmin, yapıştırılan kayıttaki include, a, mx, ptr, exists ve redirect terimlerini sayar. Dahil edilen ve yönlendirilen kayıtlar daha fazla sorgu ekleyebileceğinden yerel bir denetim nihai özyinelemeli toplamı bilemez.
SPF 10'dan fazla DNS sorgusu gerektirirse ne olur?
SPF alıcıları, 10 terimlik DNS sorgusu sınırını aşan bir değerlendirmeyi kalıcı hata olarak ele almalıdır. Sınır yalnızca ilk kaydı değil, include ve redirect zincirinin tamamını kapsar.
Sorunsuz bir sonuç SPF yapılandırmamın çalıştığını kanıtlar mı?
Hayır. Bu sayfa yalnızca yapıştırdığınız metni denetler. DNS sorgusu yapmaz, sağlayıcı kayıtlarını genişletmez, gönderen IP'sini test etmez veya alıcı posta sunucusunun ne döndüreceğini doğrulamaz.
SPF kaydımı analiz ederken verilerim güvende mi?
Evet, SPF kaydınız tarayıcınızda kalır. Sistem bu kaydı yüklemez veya kaydetmez. Tüm analiz işlemleri yerel olarak cihazınızda gerçekleştirilir.