Aydınex Bilişim Teknolojileri Teklif Alın

SPF, DKIM ve DMARC: e-postanız neden spam'e düşüyor?

Üç DNS kaydı, kurumsal e-postanızın kaderini belirliyor. Ne işe yaradıklarını ve doğru kurulumu adım adım anlatıyoruz.

Kurumsal e-posta ile ilgili bize gelen taleplerin büyük bölümü tek bir cümleyle başlıyor: "Gönderdiğimiz mailler müşterinin spam kutusuna düşüyor." Neredeyse hiçbirinde sorun içerikte değil. Sorun, alan adınızın kimliğini doğrulayan üç DNS kaydının eksik, hatalı ya da birbiriyle çelişkili olmasında.

Bu yazıda SPF, DKIM ve DMARC'ın ne yaptığını, hangi sırayla kurulması gerektiğini ve en sık yapılan hataları anlatıyoruz.

Sorunun kaynağı

E-posta protokolü 1980'lerde, herkesin birbirine güvendiği bir ağ için tasarlandı. Bugün bir sunucu, "ben ali@firmaniz.com.tr adına gönderiyorum" diyebilir ve protokol bunu tek başına doğrulayamaz. Alıcı sunucular da bu yüzden şüpheci davranır: kimliğini kanıtlayamayan gönderici, en iyi ihtimalle spam klasörüne düşer.

Üç kayıt, bu kimlik kanıtını sağlar. Üçü birlikte çalışır; biri eksikse zincir kopar.

SPF — Kim gönderebilir?

SPF (Sender Policy Framework), alan adınız adına hangi sunucuların e-posta gönderebileceğini ilan eden bir TXT kaydıdır. Alıcı sunucu, gönderen IP'yi bu listeyle karşılaştırır.

firmaniz.com.tr.  IN  TXT  "v=spf1 include:_spf.saglayici.com include:sendgrid.net -all"

Sondaki niteleyici kritiktir:

  • -all (hard fail): listede olmayan hiçbir sunucu gönderemez. Hedeflenmesi gereken budur.
  • ~all (soft fail): şüpheli işaretlenir ama teslim edilebilir. Geçiş döneminde kullanılır.
  • +all: herkes gönderebilir anlamına gelir; kaydı anlamsız kılar, asla kullanmayın.

SPF'in önemli bir sınırı vardır: en fazla 10 DNS sorgusu yapılabilir. Her include bu sayıya dahildir. Pazarlama aracı, CRM, fatura sistemi derken sınır kolayca aşılır ve kayıt tamamen geçersiz hâle gelir.

DKIM — İmza

DKIM (DomainKeys Identified Mail), giden her iletiyi özel bir anahtarla imzalar. Alıcı sunucu, DNS'te yayınladığınız açık anahtarla imzayı doğrular. Böylece hem göndericinin kimliği hem de iletinin yolda değiştirilmediği kanıtlanır.

secim2026._domainkey.firmaniz.com.tr.  IN  TXT  "v=DKIM1; k=rsa; p=MIGfMA0GCSq..."

SPF'ten önemli bir üstünlüğü vardır: ileti yönlendirildiğinde SPF bozulur, DKIM imzası ise geçerli kalmaya devam eder. Bu yüzden yalnızca SPF'e güvenmek yeterli değildir.

Anahtar uzunluğu için 2048 bit önerilir ve anahtarların yılda bir kez döndürülmesi iyi bir uygulamadır.

DMARC — Politika ve rapor

DMARC, SPF ve DKIM başarısız olduğunda ne yapılacağını söyler; ayrıca alan adınız adına kimin gönderim yaptığını raporlar. Kimlik taklidine (spoofing) karşı asıl kalkan budur.

_dmarc.firmaniz.com.tr.  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc@firmaniz.com.tr; pct=100; adkim=s; aspf=s"

Politika (p=) üç değer alır:

PolitikaEtkiNe zaman?
noneHiçbir şey yapma, sadece raporlaİlk 2–4 hafta, veri toplarken
quarantineSpam klasörüne alRaporlar temizlendikten sonra
rejectTamamen reddetNihai hedef

Doğrudan p=reject ile başlamak tehlikelidir: farkında olmadığınız meşru bir gönderici (örneğin fatura sisteminiz) varsa, o e-postalar sessizce reddedilir.

Doğru kurulum sırası

  1. Envanter çıkarın. Alan adınız adına kimler gönderiyor? E-posta sağlayıcısı, CRM, e-fatura, pazarlama aracı, web sitesi formları, muhasebe programı.
  2. SPF kaydını yazın. Tüm meşru göndericileri ekleyin, 10 sorgu sınırını kontrol edin, ~all ile başlayın.
  3. DKIM'i etkinleştirin. Her gönderici sistem için ayrı seçici (selector) tanımlayın.
  4. DMARC'ı p=none ile yayınlayın ve raporları toplamaya başlayın.
  5. Raporları okuyun. 2–4 hafta boyunca hangi kaynakların başarısız olduğunu inceleyin, eksikleri tamamlayın.
  6. Kademeli sıkılaştırın. Önce quarantine ve pct=25, sonra kademeli olarak pct=100, en son reject.

Sık yapılan hatalar

  • Birden fazla SPF kaydı. Aynı alan adında iki SPF TXT kaydı varsa ikisi de geçersiz sayılır. Tek kayıtta birleştirin.
  • 10 sorgu sınırının aşılması. Kullanılmayan include ifadelerini temizleyin.
  • DKIM'i yalnızca ana sağlayıcıda kurmak. Fatura veya pazarlama sisteminiz imzasız gönderiyorsa DMARC'tan geçemez.
  • DMARC raporlarını hiç okumamak. p=none'da yıllarca beklemek, hiç kurmamakla neredeyse aynı korumayı sağlar.
  • Sıkı hizalama (adkim=s) ile alt alan adı kullanmak. bulten.firmaniz.com.tr üzerinden gönderim yapıyorsanız hizalama ayarını buna göre planlayın.
  • Kayıt değişikliğinden sonra doğrulamamak. DNS yayılımı beklenir, sonra mutlaka test edilir.

Kurulumu nasıl doğrularsınız?

Kurulumdan sonra üç kontrol yapın:

  1. Kendi kurumsal adresinizden farklı bir sağlayıcıdaki kutuya (örneğin bir Gmail hesabına) e-posta gönderin ve iletinin kaynağını görüntüleyin. SPF: PASS, DKIM: PASS ve DMARC: PASS satırlarını arayın.
  2. DMARC raporlarını düzenli olarak inceleyin; tanımadığınız gönderim kaynağı varsa araştırın.
  3. Yeni bir sistem (yeni CRM, yeni e-fatura sağlayıcısı) devreye alındığında kayıtları güncellemeyi süreç hâline getirin.
Bu üç kayıt bir kez kurulup unutulacak bir iş değildir. Şirkete giren her yeni yazılım, gönderim listenizi değiştirir.

Alan adınızın mevcut durumunu kontrol etmemizi isterseniz, SPF, DKIM ve DMARC kayıtlarınızı inceleyip riskleri ve önerileri gösteren kısa bir rapor hazırlıyoruz.


Aydınex

Bu konuda desteğe mi ihtiyacınız var?

Yazıda anlatılan adımların kurumunuzda nasıl uygulanacağını konuşalım. İnceleme ve ilk teklif ücretsizdir.

Bize Yazın