felixmail

SPF kaydı sorgulama ve kontrol

Alan adınızı yazın; SPF kaydınızı çözümleyip include zincirini takip edelim. En sık görülen ve en sinsi hata olan 10 DNS sorgusu limitini de sayarız — o limit aşıldığında SPF kaydınız sessizce tamamen geçersiz olur.

Kayıt gerekmez, e-posta istemiyoruz. Yalnızca herkese açık DNS kayıtları okunur.

SPF kaydı nasıl okunur?

Bir SPF kaydı 'v=spf1' ile başlar ve boşlukla ayrılmış mekanizmalardan oluşur. Her mekanizma 'bu gönderene izin var' der; en sondaki 'all' ise listede olmayan herkes için ne yapılacağını söyler.

MekanizmaAnlamı
ip4: / ip6:Belirtilen IP adresi veya bloğu mail atabilir. DNS sorgusu gerektirmez — bütçenizi yemez.
include:Başka bir alan adının SPF kaydını da geçerli say. Her include 1 DNS sorgusu harcar.
a / mxAlan adının A ya da MX kayıtlarındaki sunucular mail atabilir. Her biri 1 sorgu harcar.
exists:Belirtilen sorgu bir sonuç dönerse izin ver. Nadiren gerekir, 1 sorgu harcar.
ptrTers DNS'e bakar. Standart kullanılmamasını öneriyor.
-allListede olmayan herkes reddedilsin (hardfail).
~allListede olmayan şüpheli işaretlensin (softfail).
?allNötr — hiçbir şey söylenmemiş sayılır.
+allHerkese izin. Neredeyse her zaman hatadır.

SPF kaydı nedir?

SPF (Sender Policy Framework), alan adınız adına hangi sunucuların e-posta gönderebileceğini DNS üzerinden ilan ettiğiniz bir TXT kaydıdır. Bir mail sunucusu size ait görünen bir mail aldığında, gönderen IP'nin bu listede olup olmadığına bakar.

Amaç, sizin adınıza sahte mail atılmasını zorlaştırmak ve gerçek maillerinizin spam'e düşmesini engellemektir. Gmail ve Outlook gibi büyük sağlayıcılar SPF'i olmayan alan adlarına belirgin şekilde daha şüpheci davranır; toplu mail gönderenler için ise artık fiilen zorunludur.

En sık yapılan hata: 10 DNS sorgusu limiti

SPF standardı, bir kaydın değerlendirilmesi sırasında en fazla 10 DNS sorgusu yapılmasına izin verir. include, a, mx, exists ve ptr mekanizmalarının her biri bu bütçeden yer — üstelik include ettiğiniz kaydın kendi include'ları da aynı bütçeden sayılır.

Bu limit aşıldığında olan şey çok sinsidir: kayıt DNS'te olduğu gibi durur, gözle bakınca hiçbir sorun görünmez, ama alıcı sunucu değerlendirmeyi 'permerror' ile bitirir ve SPF'iniz hiç yokmuş gibi davranır. Yıllardır 'mailim neden spam'e düşüyor' diye arayan şirketlerin önemli bir kısmında sorun tam olarak budur.

Nasıl oluşur: Google Workspace + bir CRM + fatura servisi + pazarlama aracı + eski bir hosting firması… her biri bir include ekler, kimse eskisini silmez ve bir gün sessizce sınır aşılır. Yukarıdaki araç zinciri sizin için yürüyüp gerçek sorgu sayısını gösterir.

~all mı, -all mı kullanmalıyım?

'-all' (hardfail) daha güçlü korumadır: listelenmemiş sunuculardan gelen mailler reddedilir. Ancak sizin adınıza mail atan bir servisi kayda eklemeyi unuttuysanız, o servisin gönderdiği mailler de reddedilir — fatura, bordro veya randevu hatırlatmaları sessizce kaybolabilir.

Bu yüzden pratik yol şudur: kuruluma '~all' (softfail) ile başlayın, DMARC raporlarını birkaç hafta izleyip sizin adınıza mail atan tüm servisleri tespit edin, hepsini kayda ekleyin, sonra '-all'a geçin.

'?all' ve '+all' ise üretimde kullanılmamalıdır: ilki hiçbir şey söylemez, ikincisi herkese izin verir.

Sağlayıcınıza göre SPF

Google Workspace kullanıyorsanız kaydınızda 'include:_spf.google.com' bulunmalıdır. Microsoft 365 için 'include:spf.protection.outlook.com', Yandex için 'include:_spf.yandex.net' beklenir.

Bir hosting firmasının paylaşımlı mail sunucusunu kullanıyorsanız, o firmanın verdiği include ya da IP adresi kayıtta olmalıdır. Aynı anda birden fazla sağlayıcı kullanmak mümkündür; her biri ayrı bir mekanizma olarak eklenir, ancak sorgu bütçesini hızla tükettiğini unutmayın.

Alan adınızı yukarıdaki araca yazdığınızda, zincirde hangi sağlayıcıların bulunduğunu ve hangilerinin artık cevap vermediğini görebilirsiniz.

SPF tek başına yeterli değil

SPF yalnızca gönderen sunucunun IP'sini doğrular; mesajın içeriğinin yolda değiştirilmediğini garanti etmez ve mail yönlendirildiğinde (forward) çoğu zaman bozulur.

Bu yüzden SPF, DKIM ve DMARC birlikte kurulmalıdır. DKIM mesajı kriptografik olarak imzalar, DMARC ise SPF ve DKIM sonuçlarını bir politikaya bağlar: doğrulanamayan maile ne yapılacağını siz söylersiniz ve rapor alırsınız. Üçü birlikte çalışmadan alan adınız sahtecilikten korunmuş sayılmaz.

Sıkça sorulan sorular

SPF kaydı nasıl kontrol edilir?

Alan adınızı bu sayfadaki araca yazmanız yeterlidir; SPF kaydınız okunur, include zinciri takip edilir ve DNS sorgu sayısı hesaplanır. Dilerseniz terminalden 'dig +short TXT alanadiniz.com' komutuyla ham kaydı da görebilirsiniz.

SPF kaydım var ama mailim yine de spam'e düşüyor, neden?

En sık sebep 10 DNS sorgusu limitinin aşılmasıdır; bu durumda kayıt geçerli görünse de hiç çalışmaz. Diğer yaygın sebepler: birden fazla SPF kaydı bulunması, DKIM imzasının olmaması ve DMARC kaydının hiç yayınlanmamış olmasıdır.

Bir alan adında kaç SPF kaydı olabilir?

Yalnızca bir tane. Birden fazla SPF kaydı bulunması standarda göre hatadır ve alan adınız SPF'i hiç yokmuş gibi değerlendirilir. Yeni bir servis eklerken ikinci kayıt açmak yerine mevcut kaydı düzenleyin.

SPF kaydındaki 10 sorgu limiti nedir?

SPF standardı, bir kaydın değerlendirilmesi sırasında en fazla 10 DNS sorgusuna izin verir. include, a, mx, exists ve ptr mekanizmaları bu bütçeden harcar. Limit aşılırsa değerlendirme 'permerror' ile sonuçlanır ve kayıt geçersiz sayılır.

SPF kaydındaki değişiklik ne kadar sürede etkili olur?

Kaydın TTL süresi kadar. Çoğu DNS sağlayıcısında bu 300 ile 3600 saniye arasındadır, yani değişiklik genellikle 5 dakika ile 1 saat içinde yayılır.

Bu araç ücretli mi, kayıt gerekiyor mu?

Hayır. Araç tamamen ücretsizdir, kayıt veya e-posta adresi istemez. Yalnızca herkese açık DNS kayıtlarını okur; sorguladığınız alan adına ait bir yetkiye ihtiyaç duymaz.

Devamı