Smart Host

ARC İmzası: Yönlendirilen İletiler Kimliğini Neden Kaybeder?

Yönlendirmenin SPF ve DKIM üzerindeki etkisi, sorunun yaşandığı ortamlar, ARC zincirinin işleyişi, güven meselesi ve rapor okuma. ARC İmzası: Yönlendirilen…

ARC İmzası: Yönlendirilen İletiler Kimliğini Neden Kaybeder?
İçindekiler
  1. Yönlendirme Neyi Bozar?
  2. Bu Sorun Nerede Yaşanır?
  3. ARC Ne Yapar?
  4. Güven Meselesi
  5. Gönderen Tarafında Ne Yapılmalı?
  6. Raporlarda Yönlendirmeyi Tanımak
  7. Alıcı Tarafında ARC
  8. Sonuç
  9. Sıkça Sorulan Sorular (SSS)
  10. Kayıtlarım doğru ama yönlendirilen iletiler neden reddediliyor?
  11. ARC tam olarak ne yapıyor?
  12. Herkes ARC imzası ekleyebiliyorsa güvenli mi?
  13. Gönderen olarak ne yapabilirim?

ARC İmzası: Yönlendirilen İletiler Kimliğini Neden Kaybeder?

Kimlik doğrulaması kusursuz kurulmuş bir e-posta gönderdiniz. Alıcı onu başka bir adrese yönlendirdi — ve ileti orada spam olarak işaretlendi. Kaydınızda hiçbir sorun yok; sorun yönlendirmenin doğasında.

Bu yazı, yönlendirme sırasında kimlik doğrulamanın neden bozulduğunu ve ARC'nin bunu nasıl çözdüğünü ele alıyor.

Yönlendirme Neyi Bozar?

Bir ileti aracı bir sunucudan geçtiğinde iki doğrulama mekanizması da zarar görür:

Mekanizma Yönlendirmede ne olur
SPF Gönderen IP değişir, doğrulama başarısız olur
DKIM İçerik değişirse imza bozulur
DMARC İkisi de başarısızsa politika uygulanır

Birinci satır kaçınılmazdır: yönlendiren sunucu artık iletiyi kendi IP adresinden gönderir ve bu adres sizin SPF kaydınızda yer almaz.

İkinci satır ise koşulludur. DKIM imzası içeriği kapsar; aracı sunucu iletiye bir şey eklerse — konu satırına etiket, gövdeye uyarı metni veya alt bilgi — imza geçersiz olur.

Bu Sorun Nerede Yaşanır?

Yönlendirme sanılandan çok daha yaygındır:

  • Kişisel yönlendirme kuralları — kullanıcı kendi kutusunu başka adrese aktarır.
  • Dağıtım listeleri — ileti gruba dağıtılırken yeniden gönderilir.
  • Kurumsal takma adlar — bir adres başka bir adrese yönlenir.
  • Güvenlik ağ geçitleri — ileti taranıp yeniden iletilir.
  • Arşivleme sistemleri

İkinci madde en çok sorun çıkaranıdır: dağıtım listeleri konuya etiket ekler ve gövdeye abonelikten çıkma bilgisi koyar — her iki değişiklik de DKIM imzasını bozar.

Bu yüzden katı bir DMARC politikası uygulayan alan adlarından gelen iletiler, dağıtım listelerinde sistematik olarak reddedilir hâle gelir.

ARC Ne Yapar?

Authenticated Received Chain, aracı sunucuların bir doğrulama zinciri oluşturmasını sağlar:

  1. Aracı sunucu iletiyi alır.
  2. Kendi doğrulama sonucunu kaydeder. "Ben aldığımda SPF ve DKIM geçerliydi."
  3. Bu kaydı kendi anahtarıyla imzalar.
  4. İletiyi değiştirip iletir.
  5. Son alıcı zinciri inceler.

Mantık şudur: orijinal doğrulama korunamıyorsa, en azından kimin doğruladığı kayıt altına alınsın.

Son alıcı, aracı sunucuya güveniyorsa onun beyanını kabul edebilir ve DMARC politikasını uygulamayabilir. Güvenmiyorsa yine reddeder — ARC bir garanti değil, ek bir bilgi kaynağıdır.

Güven Meselesi

ARC'nin işlevi tamamen güvene dayanır ve bu, sınırını da belirler:

  • Herkes ARC imzası ekleyebilir. Kısıt yoktur.
  • Alıcı imzalayana güvenmelidir. Aksi hâlde işe yaramaz.
  • Güven itibardan gelir. Bilinen bir aracının beyanı kabul edilir.
  • Kötü niyetli bir aracı yalan söyleyebilir.

Dördüncü madde açık bir zayıflık gibi görünse de pratikte yönetilir: alıcı sunucular yalnızca itibarını bildikleri aracıların ARC beyanlarını dikkate alır — tanınmayan bir imzalayanın zinciri göz ardı edilir.

Bu yüzden ARC, büyük posta sağlayıcıları ve bilinen dağıtım listesi platformları arasında etkili çalışır; küçük ve tanınmayan aracılar için fayda sağlamaz.

Gönderen Tarafında Ne Yapılmalı?

Siz gönderen taraftaysanız ARC'yi doğrudan kullanmazsınız, ama etkilenirsiniz:

  1. DKIM imzanızı sağlam kurun. İmzalanan başlıkları dar tutun.
  2. Gereksiz başlıkları imzalamayın. Değişme ihtimali olanları.
  3. DMARC politikasını kademeli sıkılaştırın.
  4. Raporları izleyin. Yönlendirme kaynaklı başarısızlıkları ayırt edin.

İkinci madde pratik bir kazanç sağlar: DKIM imzasına dahil edilen başlık sayısı ne kadar azsa, imza yönlendirmede o kadar dayanıklı olur.

Gövde değişikliklerine karşı ise yapabileceğiniz bir şey yoktur — dağıtım listesi alt bilgi eklerse imza kaçınılmaz olarak bozulur.

Raporlarda Yönlendirmeyi Tanımak

DMARC raporlarında yönlendirme kaynaklı başarısızlıklar belirli bir desen gösterir:

Belirti Yorum
SPF başarısız, DKIM geçerli Klasik yönlendirme — içerik değişmemiş
Her ikisi de başarısız Dağıtım listesi veya taklit
Düşük hacim, tanıdık ağlar Muhtemelen meşru yönlendirme
Yüksek hacim, bilinmeyen ağlar Taklit girişimi olabilir

Birinci satır en rahatlatıcı bulgudur: SPF başarısız ama DKIM geçerliyse, ileti yönlendirilmiş ama içeriği korunmuş demektir — ve DMARC bu durumda geçer, çünkü iki mekanizmadan birinin başarılı olması yeterlidir.

Bu, DKIM'in neden SPF'ten daha değerli olduğunu da açıklar: yönlendirmede hayatta kalabilen tek mekanizmadır. Kayıtlarınızın doğru kurulduğundan emin olmak için e-posta altyapısı tarafında DKIM imzalamanın etkin olduğunu doğrulayın.

Alıcı Tarafında ARC

Kendi posta sunucunuzu işletiyorsanız ve iletileri yönlendiriyorsanız:

  • ARC imzalama desteği ekleyin. Modern posta yazılımları destekler.
  • Kendi anahtar çiftinizi oluşturun.
  • DNS'e yayın anahtarını ekleyin.
  • Doğrulama sonuçlarını doğru kaydedin.
  • Zinciri bozmayın. Önceki ARC başlıklarını koruyun.

Beşinci madde en kritik teknik detaydır: ARC bir zincirdir ve halkalardan biri kaybolursa tüm zincir geçersiz olur.

İleti birden fazla aracıdan geçebilir; her biri kendi halkasını ekler ve öncekilere dokunmaz. Başlıkları temizleyen bir yapılandırma, zinciri sessizce bozar.

Sonuç

Yönlendirme, kusursuz kurulmuş kimlik doğrulamayı bile bozar: aracı sunucu iletiyi kendi IP'sinden gönderdiği için SPF kaçınılmaz olarak başarısız olur. DKIM ise içerik korunduğu sürece hayatta kalır — bu yüzden yönlendirmenin yaşandığı ortamlarda DKIM, SPF'ten daha değerlidir. İmzayı dayanıklı kılmak için imzalanan başlık sayısını dar tutun. ARC bu sorunu bir güven zinciriyle çözer ama sihirli değildir: alıcı yalnızca itibarını bildiği aracıların beyanını dikkate alır.

Sıkça Sorulan Sorular (SSS)

Kayıtlarım doğru ama yönlendirilen iletiler neden reddediliyor?

Çünkü yönlendiren sunucu iletiyi kendi IP adresinden gönderir ve bu adres SPF kaydınızda yoktur — SPF kaçınılmaz olarak başarısız olur. İçerik değişmediyse DKIM geçerli kalır ve DMARC yine geçer; ancak dağıtım listeleri konuya etiket veya gövdeye alt bilgi eklerse DKIM de bozulur.

ARC tam olarak ne yapıyor?

Aracı sunucunun, iletiyi aldığında doğrulamanın geçerli olduğunu beyan edip bunu kendi anahtarıyla imzalamasını sağlar. Son alıcı bu zinciri inceler ve aracıya güveniyorsa beyanı kabul edip DMARC politikasını uygulamayabilir.

Herkes ARC imzası ekleyebiliyorsa güvenli mi?

Zincirin kendisi bir garanti değil, ek bir bilgi kaynağıdır. Alıcı sunucular yalnızca itibarını bildikleri aracıların beyanlarını dikkate alır; tanınmayan bir imzalayanın zinciri göz ardı edilir. Bu yüzden ARC büyük sağlayıcılar ve bilinen platformlar arasında etkilidir.

Gönderen olarak ne yapabilirim?

DKIM imzanızı dayanıklı kurun: imzalanan başlık sayısını dar tutun, değişme ihtimali olan başlıkları dahil etmeyin. Gövde değişikliklerine karşı yapabileceğiniz bir şey yoktur. DMARC raporlarında SPF başarısız ama DKIM geçerli deseni gördüğünüzde, bu meşru yönlendirmedir ve panik gerektirmez.