- E-posta Güvenliği
- DNS
- DMARC
SPF, DKIM ve DMARC: Kurumsal E-postalarınız Neden Spam’e Düşüyor?
Kurumsal e-postaların spam klasörüne düşmesinin en yaygın nedenleri ve SPF, DKIM, DMARC kayıtlarını doğru yapılandırmak için adım adım rehber.
“Teklifi gönderdik ama müşteri almamış.” Bu cümleyi duyduğunuzda sorun çoğu zaman e-posta içeriğinde değil, alan adınızın kimlik doğrulama ayarlarındadır. Gmail, Outlook ve Yahoo gibi sağlayıcılar, kimliği doğrulanmamış e-postalara her yıl daha az tolerans gösteriyor. Bu yazıda SPF, DKIM ve DMARC’ın ne işe yaradığını ve nasıl doğru yapılandırılacağını sade bir dille anlatıyorum.
Üç kaydın görevi tek cümlede
- SPF (Sender Policy Framework): Alan adınız adına hangi sunucuların e-posta gönderebileceğini listeler.
- DKIM (DomainKeys Identified Mail): Giden e-postaya dijital bir imza ekler; içeriğin yolda değiştirilmediğini kanıtlar.
- DMARC: SPF ve DKIM kontrollerinden geçemeyen e-postalara ne yapılacağını belirler ve size rapor gönderir.
Üçü birlikte çalıştığında hem e-postalarınız gelen kutusuna ulaşır hem de başkaları sizin alan adınızı kullanarak sahte e-posta gönderemez.
En sık gördüğüm hatalar
- Birden fazla SPF kaydı: Bir alan adında yalnızca bir SPF kaydı olabilir. İkinci kayıt eklendiğinde ikisi de geçersiz sayılır.
- 10 DNS sorgu sınırının aşılması: CRM, bülten servisi, fatura sistemi ve e-posta sağlayıcısı derken
includesayısı artar ve SPF sessizce başarısız olur. - Üçüncü parti servislerde DKIM’in açılmaması: Kurumsal posta kutunuz imzalıdır ama CRM’den veya e-ticaret sitenizden giden e-postalar imzasız kalır.
- DMARC’ın sonsuza kadar
p=nonebırakılması: Raporlama açıktır ancak koruma yoktur. - Web sitesi formlarının PHP
mail()ile gönderilmesi: Paylaşımlı sunucu IP’si kara listedeyse tüm form e-postaları spam’e düşer.
Adım adım doğru yapılandırma
1. Gönderim kaynaklarınızın envanterini çıkarın
Alan adınız adına e-posta gönderen her şeyi listeleyin: Google Workspace veya Microsoft 365, CRM, bülten aracı, e-ticaret sitesi, fatura ve muhasebe yazılımı, destek sistemi.
2. Tek ve sade bir SPF kaydı oluşturun
Örnek bir kayıt şöyle görünür:
v=spf1 include:_spf.google.com include:servers.mcsv.net -all
Sonda kullanılan -all, listede olmayan sunuculardan gelen e-postaların reddedilmesini ister. Geçiş döneminde ~all ile başlayabilirsiniz.
3. Tüm kaynaklar için DKIM’i etkinleştirin
Her servis size bir DKIM anahtarı (genellikle bir CNAME veya TXT kaydı) verir. Mümkünse 2048-bit anahtar kullanın ve her kaynağı ayrı bir selector ile tanımlayın.
4. DMARC’ı kademeli olarak sıkılaştırın
v=DMARC1; p=none; rua=mailto:dmarc@alanadiniz.com; adkim=s; aspf=s
İlk iki ila dört hafta p=none ile raporları toplayın. Yetkisiz veya unutulmuş gönderim kaynaklarını tespit edip düzelttikten sonra p=quarantine, ardından p=reject seviyesine geçin.
Ek koruma katmanları
- MTA-STS ve TLS-RPT: E-postaların sunucular arasında şifreli iletilmesini zorunlu kılar.
- BIMI: DMARC
rejectseviyesindeyken, desteklenen e-posta istemcilerinde gelen kutusunda marka logonuzun görünmesini sağlar.
Sonuç
E-posta teslim edilebilirliği tek seferlik bir ayar değil, düzenli takip gerektiren bir süreçtir. Doğru yapılandırılmış SPF, DKIM ve DMARC kayıtları; tekliflerinizin, faturalarınızın ve şifre sıfırlama e-postalarınızın hedefe ulaşmasını garanti altına alırken markanızı sahte e-postalara karşı da korur.