İçeriğe geç
Sunucu Güvenliği ve Performansı

SPF, DKIM ve DMARC Nasıl Ayarlanır? Mail Teslimat Rehberi

🔍 Giriş: Bu üç DNS kaydı eksikse e-postanız artık spam klasörüne düşmüyor — hiç ulaşmıyor. Gmail ve Outlook 2024'ten beri doğrudan reddediyor.

İlgili hizmetimiz

Hizmetimiz Kurumsal E-Posta DKIM, SPF ve DMARC Kurulumu Dahil Paketleri İncele

🔍 Giriş

Uzun yıllar boyunca SPF, DKIM ve DMARC "iyi olur, yaparsanız faydası var" kategorisindeydi. Bu dönem bitti.

Google ve Yahoo, Şubat 2024'te kimlik doğrulaması yapılmayan gönderimleri engellemeye başladı. Microsoft Outlook 5 Mayıs 2025'ten itibaren aynı kuralları uyguluyor. Üstelik sonuç artık "spam klasörüne düşmek" değil: Kasım 2025 itibarıyla Gmail uyumsuz gönderimlere kalıcı red (550 hatası) veriyor. Yani mailiniz spam kutusunda bile durmuyor, doğrudan geri dönüyor.

Bu yazı, üç kaydı gerçekten nasıl kuracağınızı anlatır. Bu kayıtların ne olduğunu ve mail teslimatının genel mantığını okumak isterseniz Gmail ve Hotmail'e sorunsuz mail teslimi yazımıza, SMTP tarafındaki sorunlar için SMTP gönderim sorunları yazımıza bakabilirsiniz.


⚠️ Önce Beklentiyi Doğru Kuralım

Bu konuda dolaşan içeriklerin çoğu gereğinden fazla korkutuyor. Gerçek şu:

  • Günde 5.000+ mail gönderiyorsanız kurallar katıdır: SPF, DKIM ve DMARC üçü birlikte zorunludur.

  • Küçük hacimli gönderimde (tipik bir işletmenin günlük yazışması) kimse mailinizi otomatik reddetmez. Ancak SPF ve DKIM yoksa iletiniz "doğrulanamadı" olarak işaretlenir; spam'e düşme olasılığınız belirgin biçimde artar ve alan adınız adına sahte mail gönderilmesine karşı korumasız kalırsınız.

Yani az mail gönderiyorsanız aciliyet daha düşüktür, ama gereklilik ortadan kalkmaz. Üç kaydın kurulumu bir kerelik iştir.


1️⃣ SPF Kaydı

SPF, alan adınız adına hangi sunucuların mail göndermeye yetkili olduğunu bildirir. Alan adının kökine bir TXT kaydı olarak eklenir.

AlanDeğer
TürTXT
İsim / Host@ (alan adının kökü)
Değerv=spf1 include:mail.alanadiniz.com -all

Sondaki kısım kritiktir:

  • -all — listede olmayan sunucudan gelen mail reddedilsin (katı, önerilen son hâl)

  • ~all — şüpheli işaretlensin ama geçsin (geçiş döneminde güvenli seçim)

En sık yapılan iki hata:

  • Birden fazla SPF kaydı. Bir alan adında yalnızca bir SPF kaydı olabilir. İkinci bir tane eklerseniz doğrulama tamamen geçersiz olur. Yeni sunucu eklerken mevcut kaydı include: ekleyerek genişletin, yanına yeni kayıt açmayın.

  • 10 DNS sorgu sınırının aşılması. Her include: bir sorgu harcar. Çok sayıda servis eklerseniz (mail sunucusu, pazarlama aracı, CRM, fatura sistemi) sınırı aşar ve SPF sessizce çalışmaz hâle gelir.


2️⃣ DKIM Kaydı

DKIM, gönderdiğiniz her iletiye dijital imza ekler; alıcı bu imzayı DNS'teki açık anahtarla doğrular. İçeriğin yolda değiştirilmediğini de kanıtlar.

Anahtar çiftini siz üretmezsiniz — mail sunucunuz üretir. Altyapımızda kullandığımız Mailcow, DKIM anahtarını panel üzerinden oluşturur; size eklemeniz gereken TXT kaydını hazır verir.

AlanDeğer
TürTXT
İsim / Hostsecici._domainkey (örn. dkim._domainkey)
Değerv=DKIM1; k=rsa; p=MIIBIjANBgkq... (panelin verdiği uzun anahtar)

Buradaki seçici (selector), aynı alan adı için birden fazla imza anahtarı kullanabilmenizi sağlar. Anahtarı ileride yenilerken yeni bir seçiciyle ekleyip eskisini bir süre bırakmak, yolda olan iletilerin doğrulanmaya devam etmesini sağlar.


3️⃣ DMARC Kaydı

DMARC, SPF ve DKIM sonuçlarını değerlendirip uymayan iletiye ne yapılacağını söyler. Ayrıca size rapor gönderir — alan adınız adına kim mail atıyor, bunu görürsünüz.

AlanDeğer
TürTXT
İsim / Host_dmarc
Değerv=DMARC1; p=none; rua=mailto:dmarc@alanadiniz.com; pct=100

Doğrudan p=reject ile başlamayın. Kendi meşru gönderimlerinizi (fatura sistemi, e-ticaret bildirimi, CRM) engellersiniz. Aşamalı geçin:

AşamaPolitikaNe yaparSüre
1. İzlemep=noneHiçbir şeyi engellemez, sadece rapor toplar2–4 hafta
2. Karantinap=quarantineUymayan iletiyi spam'e yönlendirir2–4 hafta
3. Redp=rejectUymayan iletiyi tamamen reddederKalıcı

İzleme aşamasındaki raporları okumadan bir sonraki adıma geçmeyin. Amaç, kendi gönderim kaynaklarınızın hepsini tespit edip yetkilendirmektir.


🔗 Gözden Kaçan Nokta: Hizalama (Alignment)

Burası en çok kafa karıştıran yerdir. SPF'in "geçti" demesi DMARC için yeterli değildir. DMARC, SPF veya DKIM'in alıcının gördüğü gönderen adresiyle aynı alan adına ait olmasını ister.

Pratik sonucu şu: üçüncü taraf bir servis (bülten aracı, e-ticaret altyapısı) sizin adınıza mail atıyorsa, kendi alan adıyla imzalayabilir. Bu durumda SPF geçer ama hizalama sağlanmadığı için DMARC başarısız olur. Çözüm, o servis için alan adınız altında bir alt alan adı ve kendi DKIM imzanızı tanımlamaktır.


✅ Kurulumu Nasıl Doğrularsınız?

  1. Kendinize test maili atın — bir Gmail adresine mail gönderip iletiyi açın, "Orijinali göster" seçeneğinden SPF: PASS, DKIM: PASS ve DMARC: PASS satırlarını görün. Üçünde de PASS yazmalı.

  2. DNS yayılmasını bekleyin — TXT kayıtları anında etkili olmaz; TTL değerine bağlı olarak birkaç saat sürebilir.

  3. DMARC raporlarını izleyinrua adresine gelen raporlar, gözden kaçırdığınız gönderim kaynaklarını ortaya çıkarır.

PTR (ters DNS) kaydını da unutmayın; bu kayıt eksikse bazı sağlayıcılar bağlantıyı kimliksiz sayar. Bu konuyu mail teslimat yazımızda ayrıntılı anlattık.


📋 Toplu Gönderim Yapıyorsanız Ek Kurallar

Günde 5.000'in üzerinde mail gönderiyorsanız kimlik doğrulama tek başına yetmez:

  • Spam şikâyet oranı %0,3'ün altında kalmalı — ideali %0,1. Bu eşik aşılırsa gönderim itibarınız hızla düşer.

  • Tek tıkla abonelikten çıkma (RFC 8058) bulunmalı ve talepler iki gün içinde işlenmeli. Görünür bir abonelikten çık bağlantısı da olmalı.

  • Liste temizliği — açmayan ve dönmeyen adresleri listeden çıkarın. Kirli liste, doğru kurulmuş kimlik doğrulamayı bile kurtarmaz.


🙋‍♂️ Sık Sorulan Sorular (SSS)

❓ Üçünü de kurmak zorunda mıyım?
Günde 5.000+ mail gönderiyorsanız evet, üçü zorunlu. Daha az gönderiyorsanız SPF ve DKIM'i mutlaka kurun; DMARC'ı da p=none ile başlatmanızı öneririz, çünkü alan adınız adına kimin mail attığını yalnızca DMARC raporları gösterir.

❓ Bu kayıtları kim ekliyor?
Kayıtlar alan adınızın DNS yönetim panelinde tanımlanır. Hizmetlerimizde gereken TXT değerlerini size hazır veriyoruz; DNS yönetimi bizdeyse tanımlamayı biz yapıyoruz.

❓ Cloudflare kullanıyorum, değişir mi?
Mantık aynıdır, kayıtlar Cloudflare DNS panelinde açılır. TXT kayıtlarında proxy (turuncu bulut) seçeneği bulunmaz; yalnızca DNS kaydı olarak eklenir.

❓ SPF kaydım var ama mailler hâlâ spam'e düşüyor.
En yaygın nedenler: ikinci bir SPF kaydının varlığı, 10 DNS sorgu sınırının aşılması, DKIM'in hiç kurulmamış olması, PTR kaydının eksikliği veya gönderim yapılan IP'nin kara listede olması. Bir de hizalama sorununu kontrol edin.

❓ DMARC raporları anlaşılmaz XML dosyaları olarak geliyor.
Normaldir; raporlar makine tarafından okunmak üzere üretilir. Bunları okunabilir tabloya çeviren ücretsiz ve ücretli servisler mevcuttur.

❓ Alan adım adına sahte mail atılmasını tamamen engelleyebilir miyim?
DMARC'ı p=reject aşamasına taşıdığınızda, alan adınızı taklit eden iletiler alıcı tarafında reddedilir. Bu, marka taklidine karşı en etkili tekniktir; bu yüzden aşamalı geçişi tamamlamaya değer.


🟢 Sonuç

SPF, DKIM ve DMARC artık isteğe bağlı bir iyileştirme değil, mailinizin karşı tarafa ulaşmasının ön koşulu. İyi haber: kurulumu bir kerelik bir iştir ve doğru yapıldığında hem teslimat oranınız yükselir hem alan adınız taklit edilmeye karşı korunur.

Sıralama şöyle olmalı: önce SPF ve DKIM'i kurun, doğrulayın; ardından DMARC'ı p=none ile başlatıp raporları okuyun; kendi gönderim kaynaklarınızı tamamladıktan sonra kademeli olarak p=reject'e geçin.

📌 Kurumsal E-Posta hizmetimizde DKIM anahtarı panelden üretilir, SPF ve DMARC kayıtları için gereken değerleri size hazır veriyoruz. Kurulumda takıldığınız yerde bize yazın, birlikte yapılandıralım.