BIMI için DMARC p=reject Gereksinimi Açıklaması
BIMI için DMARC p=reject Gereksinimi Açıklaması
Başarısız BIMI kurulumlarının çoğu tek bir nedene dayanır: hatalı DMARC politikası. Kuruluşlar SVG logo dosyası oluşturmaya odaklanırken, logonun görüntülenip görüntülenmeyeceğini belirleyen kimlik doğrulama gereksinimini gözden kaçırır.
BIMI bir güvenlik protokolüdür, marka özelliği değildir. Posta kutusu sağlayıcıları logonuzu ancak mesajın alanınızdan geldiğini kriptografik olarak doğruladıktan sonra görüntüler [1].
Bu makale BIMI için DMARC ön koşulunu açıklar, üç uygulama politikasını karşılaştırır ve alanınızı nasıl hazırlayacağınızı belirtir.
DMARC Nedir?
Domain-based Message Authentication, Reporting, and Conformance (DMARC), yetkisiz göndericilerin From başlığında alanınızı kullanmasını engelleyen bir e-posta kimlik doğrulama standardıdır.
DMARC iki temel protokol üzerine inşa edilmiştir:
- SPF (Sender Policy Framework): Gönderen IP adresinin alan sahibi tarafından yetkilendirildiğini doğrular.
- DKIM (DomainKeys Identified Mail): Her mesaja kriptografik imza uygulayarak alıcının mesajın iletim sırasında değiştirilmediğini doğrulayabilmesini sağlar.
DMARC kaydı, Gmail ve Yahoo gibi alıcı sunuculara hem SPF hem de DKIM doğrulamasından geçemeyen mesajları nasıl işleyeceklerini bildirir.
Üç DMARC Politikası
DMARC kaydınızı DNS bölgenizde TXT kaydı olarak yayınlarsınız. p= etiketi uygulama politikasını tanımlar.
1. p=none (İzleme Modu)
Alıcı sunucu, başarısız olan mesajları gelen kutusuna teslim eder ve belirttiğiniz adrese toplu raporlar gönderir. Bu politikayı, uygulamaya geçmeden önce meşru gönderim kaynaklarını belirlemek için kullanın.
BIMI Durumu: ❌ Reddedilir. Posta kutusu sağlayıcıları p=none politikasındaki alanlar için BIMI logolarını görüntülemez.
2. p=quarantine (Uygulama Modu)
Alıcı sunucu, başarısız olan mesajları spam veya gereksiz posta klasörüne yönlendirir.
BIMI Durumu: ✅ Kabul edilir. Bu, BIMI için yeterli minimum politikadır. Politika mesajların %100’üne uygulanmalıdır. Ya pct=100 ekleyin ya da pct etiketini atlayın (varsayılan değer 100’dür).
3. p=reject (Katı Uygulama Modu)
Alıcı sunucu, başarısız olan mesajları düşürür. Teslim edilmezler. BIMI Durumu: ✅ Kabul edilir. Bu, BIMI için önerilen politikadır.
BIMI Neden Zorunlu Uygulama Gerektirir
Bu gereksinim görsel sahteciliği önlemek için vardır. Bir posta kutusu sağlayıcısı mesajın yanında logonuzu görüntülediğinde, alıcıya mesajın gerçek olduğunu beyan etmiş olur [2].
BIMI p=none kabul etseydi, bir saldırgan alanınızı taklit edebilir ve posta kutusu sağlayıcısının bir kimlik avı mesajının yanında logonuzu görüntülemesine neden olabilirdi. p=quarantine veya p=reject gerekliliği, logo verilmeden önce alan sahibinin kimliği doğrulanmamış postaları engellediğini garanti eder.
Alt Alan Hususları
Kurumlar, marketing.sirket.com veya receipts.sirket.com gibi farklı posta akışları için sıklıkla alt alanlar kullanır. BIMI, kurumsal alanın uygulama modunda olmasını gerektirir.
Kurumsal alanınız p=reject yayınlıyor ancak alt alanları sp=none ile geçersiz kılıyorsa, bu alt alanlardan gönderilen postalar için BIMI başarısız olur. Uygulama hem kurumsal alana hem de alt alanlarına uygulanmalıdır.
Altyapınızı Nasıl Denetlersiniz
Bir SVG dosyası oluşturmadan veya Verified Mark Certificate (VMC) başvurusu yapmadan önce DMARC durumunuzu doğrulayın.
Alanınızı denetlemek için makeBIMI kullanın. Araç DNS kayıtlarınızı sorgular, SPF ve DMARC yapılandırmanızı değerlendirir ve alanınızın BIMI için uygulama gereksinimini karşılayıp karşılamadığını raporlar.
Alanınız denetimi geçtikten sonra, uyumlu SVG dosyanızı oluşturun ve sertifikanızı almak için veriBIMI gibi bir CA aracılık hizmetine başvurun.
Kaynaklar
[1] M. Blank, et al. “Brand Indicators for Message Identification (BIMI).” IETF Datatracker, RFC 9091, https://datatracker.ietf.org/doc/html/rfc9091 [2] DMARC.org. “Overview.” DMARC, https://dmarc.org/overview/