Blog

Nasıl kurulur DMARC Office 365'te Doğru Şekilde

DeBounce
mal
21 dak. Okundu

Önemli Noktalar

  • Her ikisi de SPF hem de DKIM Öncelikle gönderen alan adınızla yapılandırılmalı ve uyumlu hale getirilmelidir. DMARC Doğru çalışıyor. Yayınlama DMARC Bozuk kimlik doğrulama, geçerli e-postaların anında işaretlenmesine neden olur.
  • Ayarlarken DMARC Office 365'te, raporları toplamak için p=none ile başlayın, uyum istikrarlı hale geldiğinde p=quarantine'e geçin, ardından tam uygulama için p=reject'e ilerleyin.
  • Microsoft 365 yapılandırmaz DMARC Özel alan adları için otomatik olarak. Kayıt, alan adınızda manuel olarak yayınlanmalıdır. DNS.

Şubat ayından bu yana 2024, GmailToplu gönderim gereksinimleri, yayınlanmış bir belgeyi zorunlu kılmıştır. DMARC her alan adı için kayıt gönderen 5,000 e-postalar günlük Gmail Kullanıcılar. Yahoo da kendi kuralları çerçevesinde aynı kuralı uyguluyor. gönderici en iyi uygulamaları. İtibariyle Mayıs 2025Microsoft, yüksek hacimli göndericilerden gelen uyumsuz e-postaları reddetmeye başladı. OutlookHotmail ve Live posta kutuları.

DMARC Herhangi bir şey için isteğe bağlı olmaktan zorunlu hale geldi. Microsoft 365 büyük ölçekte faaliyet gösteren kiracı ve mevcut e-posta spam istatistikleri Sebebi açıklığa kavuşturalım: Sağlayıcılar, kimlik doğrulama kurallarını sıkılaştırıyor çünkü kimlik doğrulaması yapılmamış e-postalar hem gönderenler hem de alıcılar için risk oluşturuyor.

Bu nedenle kurulumun nasıl yapılacağını öğrenmek önemlidir. DMARC Office 365'te ön koşulları onaylamaktan, kaydınızı oluşturmaya ve yayınlamaya kadar her şeyi doğru bir şekilde yapın. DNSGüvenli bir başlangıç ​​politikası seçmek, bunun işe yaradığını doğrulamak ve meşru e-postaları engellemeden tam uygulama aşamasına geçmek.

Kurulum Öncesi Ön Koşullar DMARC Office 365'te

DMARC Bu, bağımsız bir protokol değildir. Bu, bir protokol üzerine kurulu bir politika katmanıdır. SPF hem de DKIM Bu, posta alan sunuculara bu kontroller başarısız olduğunda ne yapmaları gerektiğini söyler. SPF or DKIM Yanlış yapılandırılmış veya hizalanmamışlar, DMARC p=none değerini geçtiğiniz anda, bu uyumsuzluk üzerinde yaptırım uygulanmaya başlayacaktır.

Ofis 365 DMARC KurmakYayınlamadan önce aşağıdaki dört ön koşulun tümünü doğrulayın. DMARC kayıt:

  • SPF Kayıt yayınlandı ve onaylandı: Her Ticaretçi İçin Mükemmellik Microsoft 365 kiracılar, SPF Kayıtta şunlar yer almalıdır: spf.protection.outlook.com ve bunlara ek olarak üçüncü taraf göndericiler (SendGrid, Mailchimp, HubSpot(vb.) alan adınız adına gönderim yapan e-postalar.
  • DKIM Her özel alan adı için imzalama etkinleştirildi: Microsoft 365 etkinleştirmez DKIM Özel alan adları için otomatik olarak. Microsoft Defender portalını açın, şuraya gidin: DKIM E-posta ve İş Birliği → Politikalar ve Kurallar → Tehdit Politikaları altındaki sayfaya gidin ve özel alan adı için imzalama özelliğinin etkinleştirildiğini doğrulayın.
  • Küresel Yönetici veya Güvenlik Yöneticisi erişimi için Microsoft 365 Defender portalı içindeki tüm doğrulama adımları için kiracı.
  • DNS özel alan adına erişim yayınlamak DMARC TXT _dmarc.yourdomain.com adresindeki kaydınızda DNS Ev sahibinin kontrol paneli.

Nasıl kurulur DMARC Office 365'te: Adım Adım

Aşağıdaki beş adım, 10-15 dakika aktif çalışma gerektirir. DNS çoğalma süresi (çevrenize bağlı olarak birkaç dakikadan 48 saate kadar değişebilir) DNS sağlayıcı ve TTL ayarları).

Nasıl kurulur DMARC Office 365'te

DMARC Kurulum tamamen şu aşamada gerçekleşir: DNSMicrosoft Defender portalında değil. Microsoft 365 gelen aramaları işler DMARC Exchange Online Protection üzerinden otomatik olarak kontroller yapılır, ancak giden kontrolleri yapılandırmak için Defender portalında bir ayar bulunmamaktadır. DMARC Özel alan adınızda. Bu kayıt sizin dosyanızda bulunur. DNS bölge.

1. Adım: Onaylayın SPF hem de DKIM çalışıyoruz

Özel alan adınızdan harici bir adrese test e-postası gönderin. Gmail veya Yahoo adresi. E-postayı açın ve mesaj başlıklarının tamamını görüntüleyin (içinde) Gmail: üç noktalı menü → “Orijinali göster”).

E-posta Orijinalini Göster

Authentication-Results başlığında şunları doğrulayın:

DMARC başarısız
  • spf=geçti — SPF yetkilendirilmiş ve onaylanmıştır.
  • dkim=pass — DKIM İmza doğru şekilde atılıyor ve imza doğrulanıyor.

Eğer her iki durumda da sonuç başarısız veya nötr ise, burada durun ve önce kimlik doğrulama sorununu çözün. Yayınlama işlemi DMARC başarısızlığın rekoru SPF or DKIM Politikayı p=none'dan daha yüksek bir değere taşıdığınız anda, geçerli e-postaların karantinaya alınmasına veya reddedilmesine neden olacaktır.

Adım 2: İlk adımı belirleyin DMARC politika

İlkine karar verin DMARC politika

Her yeni işlem için p=none ile başlayın. DMARC Dağıtım. Bu politika toplar. DMARC E-posta teslimatını etkilemeden toplu raporlar oluşturulur. Başarısız mesajlar yine de teslim edilir, ancak alıcı posta sunucuları kimlik doğrulama sonuçlarını rua= etiketinizde belirtilen adrese geri bildirir. Bu veriler, uygulama başlamadan önce hangi gönderen kaynakların uyumlu olduğunu ve hangilerinin olmadığını gösterir.

Doğrudan p=karantina veya p=reddetme işlemine geçmek, geçerli e-postaların kaybolmasının en yaygın nedenidir. DMARC Dağıtım aşamaları. Eğer üçüncü taraf bir gönderim platformu henüz uyumlu değilse, katı bir politika o kaynaktan gelen gerçek postaları anında karantinaya alacak veya geri çevirecektir. p=none aşaması özellikle bunu önlemek için mevcuttur.

Adım 3: İnşa edin DMARC Rekor

Kurmak DMARC Rekor

Basit DMARC Yeni bir dağıtımın kaydı şu şekilde görünür:

v=DMARC1; p=yok; rua=mailto:[e-posta korumalı]; yüzde=100;

İşte her bir etiketin anlamı:

  • v=DMARC1 — protokol sürümü. Her birinde ilk etiket olarak gereklidir. DMARC kayıt.
  • p = yok — başarısız olan mesajlara uygulanan politika DMARC Hizalama. Önce "hiçbiri" ile başlayın, ardından hizalama istikrar kazandıkça karantinaya alma ve reddetme aşamalarına geçin.
  • rua=mailto:address — Toplu raporların gönderildiği posta kutusu. Bunun için aşağıdaki gibi özel bir posta kutusu kullanın: [e-posta korumalı]veya raporları üçüncü bir tarafa yönlendirin. DMARC İsterseniz gösterge paneli görünümünü tercih edebilirsiniz.
  • yüzde=100 — politikanın uygulanacağı başarısız mesajların yüzdesi. Bunu baştan 100 olarak ayarlayın. Modern uygulamalarda kademeli yüzdesel dağıtım nadiren gereklidir. DMARC Dağıtımları zorlaştırır ve gereksiz karmaşıklık ekler.

ruf (adli raporlar), sp (alt alan adı politikası), adkim ve aspf gibi isteğe bağlı etiketler de dahil olmak üzere eksiksiz etiket referansı için bkz. DMARCOrg.'ın resmi protokol dokümantasyonu.

Adım 4: Yayınla DMARC kayıt DNS

Yayınla DMARC kayıt DNS

Alan adınıza giriş yapın. DNS Sağlayıcı. Yeni bir tane oluşturun. TXT Aşağıdaki değerlerle kayıt yapın:

  • Sunucu / Adı: _dmarc (bazı sağlayıcılar _dmarc.yourdomain.com şeklinde bir adres ister; lütfen tam olarak ne istediğinizi girin) DNS Kullanıcı arayüzü gerektirir)
  • Değer / İçerik: tamamlandı DMARC 3. adımda oluşturulan kayıt, aynen yazıldığı gibi.
  • TTL: 3600 (bir saat) standart değerdir; daha düşük değerler test sırasında daha hızlı yayılır.

Kaydı kaydedin. DNS Yayılma işlemi genellikle birkaç saat içinde tamamlanır, ancak 48 saate kadar sürebilir. Bu süre zarfında, kayıt tüm çözümleyicilerden sürekli olarak görünmeyebilir.

Adım 5: Doğrulayın DMARC kayıt aktif

Doğrulayın. DMARC kayıt aktif

Kayıt yayıldıktan sonra, iki şekilde doğrulayın:

  • DNS bakmak: MXToolbox'a gidin DMARC Arama aracını kullanarak alan adınızı girin ve kaydın doğru şekilde ayrıştırılıp geçerli olarak döndürüldüğünü doğrulayın. Arama başarısız olursa veya bir hata döndürürse, kontrol edin. DNS Kayıt biçimlendirmesiyle ilgili hatalar, örneğin eksik bir noktalı virgül veya yanlış sunucu adı, genellikle sorunun nedenidir.
  • Kimlik doğrulama başlığı kontrolü: Özel alan adınızdan başka bir test e-postası gönderin. GmailYahoo veya harici bir Outlook Adresi kontrol edin. Tüm başlıkları açın ve Authentication-Results bölümünün artık gönderen alan adı için dmarc=pass ifadesini gösterdiğini doğrulayın.

DMARC Toplu raporlar, kaydın aktif hale gelmesinden sonraki 24-72 saat içinde rua= posta kutusuna gelmeye başlar. Daha katı bir politikaya geçmeyi düşünmeden önce ilk partiyi dikkatlice inceleyin.

Anlamak DMARC Politika Seçenekleri: Yok, Karantinaya Al ve Reddet

Her başarılı DMARC Uygulama, haftalar veya aylar süren bir süreçte üç politika aşamasının tamamından geçer. Aşamaları atlamak, tüm gönderen kaynaklar düzgün bir şekilde hizalanmadan önce meşru e-postaların reddedilmesi riskini taşır. Aşamalı yaklaşım, tam uygulama yolunda ilerlerken e-posta akışını korumanın yoludur.

İzleme modu: p=yok

v=DMARC1; p=yok; rua=mailto:[e-posta korumalı]; yüzde=100;

p=none seçeneğiyle, posta alan sunucular postaları toplar. DMARC Sonuçlar rua= adresinize geri gönderilir, ancak başarısız olan mesajlar normal şekilde iletilmeye devam eder. Hiçbir şey karantinaya alınmaz veya reddedilmez.

En az 2-4 hafta boyunca p=none durumunda kalın. Bu süre zarfında toplu raporları okuyun ve her meşru gönderen kaynağın (örneğin, ...) doğru olduğunu doğrulayın. Microsoft 365Pazarlama platformları, işlem göndericileri ve CRM'ler, bu alanda ilerleme kaydediyor. DMARC Uyum. Politika sıkılaştırılmadan önce, başarısızlık gösteren herhangi bir kaynağın düzeltilmesi gerekir.

Yalnızca raporlarda, birden fazla raporlama döngüsü boyunca tüm meşru göndericiler için %95'in üzerinde geçme oranları tutarlı bir şekilde gösterildiğinde p=karantina durumuna geçin.

Yumuşak yaptırım: p=karantina

v=DMARC1; p=karantina; rua=mailto:[e-posta korumalı]; yüzde=100;

p=quarantine seçeneğiyle, posta sunucuları başarısız olan mesajları gelen kutusu yerine spam veya önemsiz posta klasörüne yönlendirir. Geçerli ancak hizalanmamış postalar yine de ulaşır, ancak alıcıların görme olasılığının daha düşük olduğu, kalitesiz bir konumda bulunur.

Bu politika aşaması, faydalı bir ara kontrol noktasıdır. p=reject seçeneğinin oluşturduğu kalıcı geri dönüşler olmadan, yanlış yönlendirilmiş postalar için sonuçlar uygular. 2-4 hafta daha burada kalın ve yanlış yönlendirilen meşru postalar için raporları yakından izleyin.

Yalnızca şu durumlarda p=reddet seçeneğine geçin DMARC Raporlar, tüm kaynaklarda tutarlı bir uyum olduğunu ve hiçbir meşru e-postanın karantinaya alınmadığını doğruluyor.

Tam uygulama: p=reddet

v=DMARC1; p=reddet; rua=mailto:[e-posta korumalı]; yüzde=100;

p=reject seçeneğiyle, posta sunucuları başarısız olan mesajları reddeder. DMARC Doğrudan hizalama. Başarısız mesajlar gönderene geri döner; alıcıya hiç ulaşmazlar.

Bu, herkesin hedefidir. DMARC Uygulama. Tam p=reject uygulaması, alan adı sahtekarlığına karşı tam koruma sağlar ve aşağıdaki gereksinimleri karşılar: GmailYüksek hacimli göndericiler için Yahoo ve Microsoft gibi platformları da kapsar. Ayrıca verilerinizi de korur. alan adı ve IP itibarı Yetkisiz göndericilerin alan adınızı kullanarak e-posta göndermesini engelleyerek.

İzlemeye devam edin. DMARC p=reject'te raporlar görüntülenir. Yeni satıcılar, pazarlama araçları ve entegrasyonlar da dahil olmak üzere yeni gönderim kaynakları, uyum hatalarına neden olabilir ve yayına geçmeden önce kimlik doğrulama ile birlikte sisteme dahil edilmelidir.

ortak DMARC Office 365'te Kurulum Hataları ve Bunların Nasıl Düzeltileceği

köprü DMARC başarısızlıklar Microsoft 365 Ortam sorunları protokol hataları değil, hizalama sorunlarıdır. Bu, kaydın teknik olarak geçerli olduğu, ancak gönderilen e-postanın ortamla uyumlu olmadığı anlamına gelir. DKIM imzalama alanı veya SPF-Yetkilendirilmiş IP adresleri.

Ofis 365 DMARC Kurmak

DMARC Raporlar boş.

Teşhis koymak: rua= posta kutusu adresi yanlış, posta kutusu gelen raporları engelliyor veya alan adı, büyük sağlayıcıların henüz rapor oluşturması için yeterli hacimde veri göndermiyor.

Fix: rua= posta kutusunun mevcut olduğunu, harici postaları kabul ettiğini ve agresif bir spam kuralı tarafından filtrelenmediğini doğrulayın. Alan adından birkaç test e-postası gönderin. Gmail ve Yahoo adresleri; bu sağlayıcılar genellikle 24-48 saat içinde rapor oluştururlar. DMARC doğru yapılandırılmıştır.

Geçerli e-posta karantinaya alınıyor veya reddediliyor.

Teşhis koymak: Üçüncü taraf gönderim platformu uyumlu değil. En yaygın neden, eklenmemiş bir pazarlama aracı, CRM veya işlem e-posta sağlayıcısıdır. SPF veya imzalamak üzere yapılandırılmış DKIM özel alan adı için.

Fix: Gözden DMARC Hangi kaynağın başarısız olduğunu belirlemek için raporları bir araya getirin. Kaynağı ekleyin. SPF kaydı (include:thirdparty.com), yapılandır DKIM Platform ayarları aracılığıyla o kaynağa imza atın veya hizalama düzeltilene kadar geçici olarak p=none'a geri dönün. Bilinen kaynaklar başarısız olurken politikayı asla p=reject konumunda bırakmayın.

DMARC İletme işleminden sonra hizalama hataları

Teşhis koymak: İletilen e-postalar genellikle bozulur. SPF İletim sunucusunun IP adresi, orijinal gönderenin IP adresiyle aynı olmadığı için hizalama sorunu yaşanıyor. SPF kayıt. DKIM İletim sırasında genellikle bozulmadan kalır, bu nedenle bu senaryo sıklıkla bir sorun haline gelir. DKIM-Sadece hizalama durumu.

Fix: Sağlamak DKIM Orijinal gönderici adına doğru şekilde imza atılıyor. DKIMhizalanmış posta geçişleri DMARC ne zaman bile SPF Yönlendirme nedeniyle başarısız oluyor. Eğer DKIM İletim sonrasında da hata oluşuyor; iletim sistemi mesaj içeriğini değiştiriyor ve bağlantıyı bozuyor. DKIM İmza. Bu durum genellikle çözümlenmesi için iletme sunucusundan ARC (Authenticated Received Chain) desteği gerektirir.

DMARC kayıt formatı hataları

Teşhis koymak: Yazım hataları DMARC TXT Kayıt, tüm politikayı geçersiz kılabilir. Sık karşılaşılan sorunlar arasında v= değerinin eksik olması yer alır.DMARC1 önek, etiketler arasında noktalı virgül eksikliği veya kaydın birden fazla yere yanlış şekilde bölünmesi DNS girişleri.

Fix: Yayınlanan kaydı MXToolbox'tan geçirin. DMARC Doğrulayıcıyı çalıştırın ve ayrıştırılmış ve geçerli bir sonuç döndürdüğünü doğrulayın. Kaydın tek bir kayıt olarak mevcut olup olmadığını kontrol edin. TXT _dmarc.yourdomain.com altında yer alan girişin iki ayrı kayda bölünmemesi ve her etiketin noktalı virgülle ayrılması gerekmektedir.

DMARC Doğru Yapıldığında Alan Adınızı Korur

Kurma DMARC Adımları sırayla takip ettiğinizde daha kolaydır. Doğrulayın. SPF hem de DKIMKaydı oluşturun, yayınlayın. DNSPolitikaların her aşamasında yavaş ilerleyin, raporları okumak ve uygulama sıkılaştırmadan önce uyum sorunlarını gidermek için yeterli zaman ayırın.

Dan beri DMARC E-posta kimlik doğrulamasının son katmanıdır ve şunlara bağlıdır: SPF hem de DKIM Öncelikle doğru şekilde çalıştıklarından emin olun. Eğer bu kayıtlar yanlış yapılandırılmışsa veya hizalanmamışsa, DMARC Uygulama, alan adını sahtekarlıktan korumak yerine meşru e-postaları engelleyebilir.

Ancak kimlik doğrulama, her teslim edilebilirlik sorununu çözmez. Doğru şekilde kimliği doğrulanmış bir alan adı, geçersiz, tek kullanımlık veya etkin olmayan adreslerle dolu bir listeye gönderim yapsa bile, yine de kalıcı geri dönüşler (hard bounces) oluşturacaktır ve bu geri dönüşler teslimatınızı etkiler. e-posta gönderici itibarı ne kadar temiz olursa olsun DMARC rekor budur.

Bir sonraki kampanyanızdan önce listenizi yükleyin. DeBounce ve tam bir doğrulama geçişi gerçekleştirin. E-posta Listesi DoğrulamasıKimlik doğrulama, e-postanın sizden geldiğini teyit ederken, liste temizliği ise e-postanın gerçek bir yere gittiğini doğrular. Her ikisi de, her kampanyanın gelen kutusuna ulaşma şansını artırmak için gereklidir.

Sıkça Sorulan Sorular

Bu konuyla ilgili sıkça sorulan soruların cevapları.
01

Mı Microsoft 365 kurmak DMARC otomatik olarak?

Hayır. Microsoft 365 gelen çekler DMARC Exchange Online Protection aracılığıyla otomatik olarak, ancak giden DMARC Özel alan adları için yapılandırma, bir yayın yapılarak manuel olarak gerçekleştirilmelidir. TXT alan adındaki kayıt DNS.

02

Ne DMARC Office 365'te hangi politikayla başlamalıyım?

İlk 2-4 hafta boyunca her zaman p=none olarak ayarlayın. Bu, teslimatı etkilemeden toplu raporlar toplar ve gerçek gelen kutusu yerleşimine mal olmadan önce hizalama hatalarını belirlemenize ve düzeltmenize olanak tanıyan verileri sağlar.

03

Ne kadar yapar DMARC Kurulumdan sonra çalışmaya başlaması ne kadar sürer?

DNS Yayılma işlemi birkaç saat ile 48 saat arasında tamamlanır. Alan adının büyük sağlayıcılara aktif olarak e-posta gönderdiği varsayılarak, ilk toplu raporlar genellikle kaydın yayınlanmasından sonraki 24-72 saat içinde gelir.

04

Geçerli e-postalarımın bazılarının neden başarısız olduğunu anlamıyorum. DMARC?

En yaygın neden, uyumsuz bir üçüncü taraf gönderim kaynağıdır: eklenmemiş bir pazarlama platformu, CRM veya işlem e-posta sağlayıcısı. SPF veya imzalamak üzere yapılandırılmış DKIM Özel alan adı için. Hangi kaynağın başarısız olduğunu belirlemek için toplu raporları inceleyin.

05

Ihtiyacım var mı DMARC Eğer zaten sahipsem SPF hem de DKIM?

Evet. SPF hem de DKIM Tek tek mesajların kimlik doğrulamasını yaparlar, ancak kimlik doğrulama başarısız olduğunda alıcı sunuculara ne yapmaları gerektiğini söylemezler. DMARCBaşarısız olan sahte e-postalar SPF hem de DKIM Alıcıya hata durumunda harekete geçmesi yönünde bir talimat verilmediği için e-posta yine de gelen kutusuna ulaşabilir.