SPF, DKIM ve DMARC Nedir? Toplu E-posta İçin Adım Adım Kurulum Rehberi
Toplu e-posta gönderirken en sık karşılaşılan sorun, mesajların hedefe ulaşmak yerine spam klasörüne düşmesidir. Bunun en yaygın nedeni içerik değil, gönderen kimliğinin doğrulanamamasıdır. Alıcı e-posta sunucuları, "Bu mesajı gerçekten bu alan adının sahibi mi gönderdi?" sorusuna SPF, DKIM ve DMARC kayıtlarıyla cevap arar.
Neden bu üç kayıt gerekli?
E-posta protokolü (SMTP) ilk tasarlandığında gönderen adresini doğrulamıyordu. Bu yüzden herkes başkasının alan adıyla e-posta gönderiyormuş gibi davranabilir. Oltalama (phishing) saldırıları bu açığı kullanır. Gmail, Yahoo ve Microsoft gibi büyük sağlayıcılar bu nedenle kimliği doğrulanamayan e-postalara karşı sıkı davranır.
Üç kaydın görevi şöyle ayrılır:
- SPF: Alan adınız adına hangi sunucuların e-posta gönderebileceğini listeler.
- DKIM: Giden e-postaya dijital imza ekler ve içeriğin yolda değişmediğini kanıtlar.
- DMARC: SPF ve DKIM sonuçlarını değerlendirir, doğrulama başarısız olursa alıcı sunucuya ne yapacağını söyler ve size rapor gönderir.
Bu üçünün gereklilikleri Gmail ve Yahoo'nun toplu gönderici kurallarıyla resmileşti. Ayrıntılar için Gmail ve Yahoo toplu gönderici kuralları kontrol listesine göz atabilirsiniz.
SPF nedir ve nasıl kurulur?
SPF (Sender Policy Framework), alan adınızın DNS ayarlarına eklenen bir TXT kaydıdır. Alıcı sunucu, e-postanın geldiği IP adresinin bu listede olup olmadığına bakar.
Kullandığınız e-posta hizmetine göre örnek SPF kayıtları:
| Sağlayıcı | Örnek SPF kaydı |
|---|---|
| Google Workspace | v=spf1 include:_spf.google.com ~all |
| Microsoft 365 | v=spf1 include:spf.protection.outlook.com ~all |
| Yandex | v=spf1 include:_spf.yandex.net ~all |
Kaydın sonundaki ~all "listedeki dışındakiler şüpheli" anlamına gelir (softfail). -all ise daha katıdır ve listede olmayan gönderimleri reddettirir. Yeni kuruyorsanız önce ~all ile başlamak güvenlidir.
SPF'te sık yapılan hatalar
- Aynı alan adına birden fazla SPF kaydı eklemek. Tek kayıt olmalı, tüm kaynaklar
include:ile aynı kayda yazılmalıdır. - 10 DNS sorgusu sınırını aşmak. Çok fazla
include:eklemek SPF'in geçersiz sayılmasına yol açar. - Kullandığınız bir hizmeti (örneğin bülten aracı veya CRM) SPF kaydına eklemeyi unutmak.
DKIM nedir ve nasıl kurulur?
DKIM (DomainKeys Identified Mail), giden her e-postaya gizli bir anahtarla oluşturulmuş bir imza ekler. Alıcı sunucu, DNS'teki açık anahtarı kullanarak imzayı doğrular. Böylece mesajın gerçekten sizin alan adınızdan çıktığı ve yolda değiştirilmediği anlaşılır.
Kurulum adımları genellikle şöyledir:
- E-posta sağlayıcınızın yönetim panelinde DKIM ayarını açın (Google Workspace'te Yönetici Konsolu, Microsoft 365'te Defender portalı).
- Panel size bir selector adı ve uzun bir açık anahtar değeri verir.
- Bu değeri DNS'e
selector._domainkey.alanadiniz.comadıyla bir TXT (bazı sağlayıcılarda CNAME) kaydı olarak ekleyin. - DNS yayıldıktan sonra sağlayıcı panelinde "Kimlik doğrulamayı başlat" seçeneğini etkinleştirin.
Mümkünse 2048 bit anahtar kullanın; 1024 bit eski ve daha zayıftır.
DMARC nedir ve nasıl kurulur?
DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM'in üzerine oturan bir politikadır. İki şey yapar: doğrulama başarısız olduğunda alıcı sunucuya nasıl davranacağını söyler ve size doğrulama raporları gönderir.
DMARC kaydı _dmarc.alanadiniz.com adıyla bir TXT kaydıdır. Başlangıç için örnek:
v=DMARC1; p=none; rua=mailto:dmarc-raporlari@alanadiniz.com; pct=100
Buradaki rua adresi, günlük özet raporların gönderileceği adrestir. DMARC'ın çalışması için, e-postadaki "From" alan adının SPF veya DKIM alan adıyla uyumlu (aligned) olması gerekir.
DMARC politikaları
| Politika | Anlamı | Ne zaman? |
|---|---|---|
p=none |
Sadece raporla, e-postaya dokunma | Başlangıç, izleme dönemi |
p=quarantine |
Doğrulanamayanları spam klasörüne gönder | Raporlar temizse ikinci aşama |
p=reject |
Doğrulanamayanları reddet | Tüm meşru kaynaklar doğrulanıyorsa |
Kurulum sırası: hangi adımı ne zaman yapmalı?
- Gönderen kaynaklarınızı listeleyin. E-posta sağlayıcınız, bülten aracınız, CRM, fatura sisteminiz gibi alan adınız adına e-posta gönderen her yeri yazın.
- SPF kaydını tüm kaynakları kapsayacak şekilde tek kayıt olarak oluşturun.
- DKIM'i her gönderen kaynak için etkinleştirin.
- DMARC'ı
p=noneile ekleyin ve 2–4 hafta rapor toplayın. - Raporlarda meşru gönderimlerin doğrulandığını gördükten sonra
quarantine, ardındanrejectpolitikasına kademeli geçin (pct=25,pct=50,pct=100gibi).
Kayıtlarınızı nasıl kontrol edersiniz?
DNS kayıtlarını komut satırıyla (nslookup -type=txt alanadiniz.com) ya da çeşitli çevrimiçi araçlarla kontrol edebilirsiniz. Ancak SPF, DKIM, DMARC ve MX kayıtlarını tek tek denemek zaman alır.
Martinci TopluMail Sistemi'ndeki DNS Sağlık Kontrolü, alan adınızın SPF, DKIM, DMARC ve MX kayıtlarını tek ekranda denetler ve eksik ya da hatalı olanları gösterir. Böylece ilk toplu gönderiminizden önce kimlik doğrulamanızın tamam olduğundan emin olabilirsiniz. Ücretsiz hesap oluşturarak deneyebilirsiniz.
Sonuç
SPF, DKIM ve DMARC artık "olsa iyi olur" değil, toplu e-posta göndermenin ön koşuludur. Üçünü doğru kurmak, e-postalarınızın gelen kutusuna ulaşma oranını artırır ve alan adınızın sahte gönderimlerde kullanılmasını engeller. Kurulumdan sonra spam riskini azaltmak için toplu e-posta spam klasörüne düşmesin: 12 yöntem yazımıza da bakın.
Sık Sorulan Sorular
SPF, DKIM ve DMARC zorunlu mu?
Gmail ve Yahoo, günde 5.000'den fazla e-posta gönderen kişiler için üçünü de zorunlu tutuyor. Daha az gönderseniz bile üçünü kurmak, e-postalarınızın spama düşme riskini belirgin şekilde azaltır.
DMARC politikasını hemen reject yapmalı mıyım?
Hayır. Önce p=none ile raporları izleyin, meşru gönderimlerinizin doğrulandığından emin olun, ardından quarantine ve son olarak reject politikasına kademeli geçin.
Aynı alan adı için birden fazla SPF kaydı olabilir mi?
Hayır. Bir alan adında yalnızca bir SPF TXT kaydı olmalıdır. Birden fazla kayıt SPF doğrulamasının tamamen başarısız olmasına neden olur; tüm gönderen kaynakları tek kayıtta birleştirin.
DNS değişikliği ne kadar sürede etkili olur?
Çoğu durumda dakikalar içinde, en fazla 24–48 saat içinde yayılır. Kayıt değerinin TTL süresi bu bekleme süresini belirler.