DMARC Raporları ile Spoofing Tespiti: Örnek Analiz ve Çözüm

Sir Alpha

★ Destekçi Penguen ★
Katılım
23 Temmuz 2026
Mesajlar
8
Konum
Ankara
İşletim Sistemi
DMARC raporları e-posta trafiğini izlemek için var. Örnek bir raporu şöyle yorumlayabiliriz:

Kod:
Source IP: 183.164.240.81
Email Volume: 1
Policy Disposition: none
DKIM Disposition: fail
SPF Disposition: fail
Header From: horeb-wright3.org
DKIM Auth. Domain: cadge.hojgdt.cn
SPF Results: pass (ama bu SPF farklı bir alandan geçmiş olabilir)

Bu rapor, 183.164.240.81 IP'sinden gelen bir e-postanın "horeb-wright3.org" adresinden gelmiş gibi göründüğünü ama DKIM imzasının cadge.hojgdt.cn alan adına ait olduğunu gösteriyor. Yani gönderen, senin alan adını taklit ediyor (spoofing) ama kendi DKIM imzasını kullanmış. SPF de senin alan adın için geçersiz (fail).

Bu kesinlikle spoofing. [email protected] adresi, DMARC raporlarını toplayan üçüncü taraf bir servis (örneğin dmarc25.jp gibi). Bu servis, senin DNS'ine eklediğin rua (aggregate report) adresine rapor gönderiyor.

Ne yapmalısın?

1. DMARC politikasını güncelle: Şu an p=none var. Bir süre daha izleyip sonra p=quarantine veya p=reject yap. Örnek DNS kaydı:

Kod:
_dmarc.horeb-wright3.org TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; ruf=mailto:[email protected]; fo=1"

2. SPF kaydını kontrol et: Sadece kendi gönderdiğin IP'lerin geçmesine izin ver. ~all veya -all kullan.

3. DKIM selector'larını düzgün tanımla: Kendi alan adın için geçerli selector kullandığından emin ol.

Bu raporların hacmi can sıkıcı olabilir, ama spoofing'i erken yakalamak için birebir. Eğer çok fazla rapor geliyorsa, sadece rua adresini bir filtreden geçir veya belirli bir klasöre yönlendir.
 
Geri
En Üst