• E-posta Güvenliği
  • DNS
  • DMARC

SPF, DKIM ve DMARC: Kurumsal E-postalarınız Neden Spam’e Düşüyor?

Kurumsal e-postaların spam klasörüne düşmesinin en yaygın nedenleri ve SPF, DKIM, DMARC kayıtlarını doğru yapılandırmak için adım adım rehber.

“Teklifi gönderdik ama müşteri almamış.” Bu cümleyi duyduğunuzda sorun çoğu zaman e-posta içeriğinde değil, alan adınızın kimlik doğrulama ayarlarındadır. Gmail, Outlook ve Yahoo gibi sağlayıcılar, kimliği doğrulanmamış e-postalara her yıl daha az tolerans gösteriyor. Bu yazıda SPF, DKIM ve DMARC’ın ne işe yaradığını ve nasıl doğru yapılandırılacağını sade bir dille anlatıyorum.

Üç kaydın görevi tek cümlede

  • SPF (Sender Policy Framework): Alan adınız adına hangi sunucuların e-posta gönderebileceğini listeler.
  • DKIM (DomainKeys Identified Mail): Giden e-postaya dijital bir imza ekler; içeriğin yolda değiştirilmediğini kanıtlar.
  • DMARC: SPF ve DKIM kontrollerinden geçemeyen e-postalara ne yapılacağını belirler ve size rapor gönderir.

Üçü birlikte çalıştığında hem e-postalarınız gelen kutusuna ulaşır hem de başkaları sizin alan adınızı kullanarak sahte e-posta gönderemez.

En sık gördüğüm hatalar

  1. Birden fazla SPF kaydı: Bir alan adında yalnızca bir SPF kaydı olabilir. İkinci kayıt eklendiğinde ikisi de geçersiz sayılır.
  2. 10 DNS sorgu sınırının aşılması: CRM, bülten servisi, fatura sistemi ve e-posta sağlayıcısı derken include sayısı artar ve SPF sessizce başarısız olur.
  3. Üçüncü parti servislerde DKIM’in açılmaması: Kurumsal posta kutunuz imzalıdır ama CRM’den veya e-ticaret sitenizden giden e-postalar imzasız kalır.
  4. DMARC’ın sonsuza kadar p=none bırakılması: Raporlama açıktır ancak koruma yoktur.
  5. Web sitesi formlarının PHP mail() ile gönderilmesi: Paylaşımlı sunucu IP’si kara listedeyse tüm form e-postaları spam’e düşer.

Adım adım doğru yapılandırma

1. Gönderim kaynaklarınızın envanterini çıkarın

Alan adınız adına e-posta gönderen her şeyi listeleyin: Google Workspace veya Microsoft 365, CRM, bülten aracı, e-ticaret sitesi, fatura ve muhasebe yazılımı, destek sistemi.

2. Tek ve sade bir SPF kaydı oluşturun

Örnek bir kayıt şöyle görünür:

v=spf1 include:_spf.google.com include:servers.mcsv.net -all

Sonda kullanılan -all, listede olmayan sunuculardan gelen e-postaların reddedilmesini ister. Geçiş döneminde ~all ile başlayabilirsiniz.

3. Tüm kaynaklar için DKIM’i etkinleştirin

Her servis size bir DKIM anahtarı (genellikle bir CNAME veya TXT kaydı) verir. Mümkünse 2048-bit anahtar kullanın ve her kaynağı ayrı bir selector ile tanımlayın.

4. DMARC’ı kademeli olarak sıkılaştırın

v=DMARC1; p=none; rua=mailto:dmarc@alanadiniz.com; adkim=s; aspf=s

İlk iki ila dört hafta p=none ile raporları toplayın. Yetkisiz veya unutulmuş gönderim kaynaklarını tespit edip düzelttikten sonra p=quarantine, ardından p=reject seviyesine geçin.

Ek koruma katmanları

  • MTA-STS ve TLS-RPT: E-postaların sunucular arasında şifreli iletilmesini zorunlu kılar.
  • BIMI: DMARC reject seviyesindeyken, desteklenen e-posta istemcilerinde gelen kutusunda marka logonuzun görünmesini sağlar.

Sonuç

E-posta teslim edilebilirliği tek seferlik bir ayar değil, düzenli takip gerektiren bir süreçtir. Doğru yapılandırılmış SPF, DKIM ve DMARC kayıtları; tekliflerinizin, faturalarınızın ve şifre sıfırlama e-postalarınızın hedefe ulaşmasını garanti altına alırken markanızı sahte e-postalara karşı da korur.

Yeni projelere açık

Bir sonraki büyük işinizi birlikte kuralım.

Ücretsiz 30 dakikalık keşif görüşmesinde ihtiyacınızı dinleyip size en uygun teknik yol haritasını, süreyi ve bütçeyi net olarak çıkarayım.

Keşif görüşmesi planla
Projeni anlat, teklifini al!