Gönderdiğiniz mailler karşı tarafa ulaşmıyor veya spam klasörüne düşüyorsa, sorunun sebebi neredeyse her zaman aynıdır: SPF, DKIM ve DMARC kayıtlarınız eksik ya da hatalı.
Bu üçü, alan adınızın DNS ayarlarına eklenen kayıtlardır. Ortak amaçları tek bir soruya cevap vermektir: *"Bu mail gerçekten bu alan adının sahibi tarafından mı gönderildi?"* E-posta protokolü 1980'lerde gönderen doğrulaması olmadan tasarlandığı için, herkes teknik olarak sizin adınıza mail gönderebilir. Bu üç kayıt, o açığı kapatmak için sonradan eklenmiştir.
Kısa özet: SPF kimin gönderebileceğini söyler. DKIM mailin yolda değiştirilmediğini kanıtlar. DMARC ikisi de başarısız olursa ne yapılacağını belirler.
SPF nedir?
SPF (Sender Policy Framework), alan adınız adına hangi sunucuların mail göndermeye yetkili olduğunu ilan eden bir TXT kaydıdır. Bir nevi izin listesidir.
Size mail geldiğinde alıcı sunucu şunu yapar: mailin geldiği IP adresine bakar, sonra alan adınızın SPF kaydını sorgular ve "bu IP listede var mı?" diye kontrol eder. Yoksa mail şüpheli sayılır.
v=spf1 mx ~allBu kaydın okunuşu: v=spf1 SPF sürümünü belirtir; mx "MX kaydımda yazan sunucu mail gönderebilir" demektir; ~all ise "listede olmayan her şeyi şüpheli (softfail) say" anlamına gelir.
SPF'te en sık yapılan hatalar
- Birden fazla SPF kaydı. Bir alan adında yalnızca bir SPF kaydı olabilir. İkinci bir kayıt eklerseniz doğrulama tamamen geçersiz olur — ikisini birleştirmeniz gerekir.
- 10 DNS sorgusu sınırının aşılması. Her
include:bir sorgu harcar. Çok sayıda dış servis eklerseniz sınır aşılır ve SPFpermerrordöner. - Üçüncü taraf araçların unutulması. Mailchimp, HubSpot, fatura sisteminiz veya web sitenizin iletişim formu sizin adınıza mail gönderiyorsa, hepsinin SPF kaydında
include:ile yer alması gerekir. - Çok erken katı politika. Kurulumun ilk gününde
-all(sert reddet) kullanmak, unuttuğunuz bir servisin maillerinin tamamen engellenmesine yol açar.~allile başlayın.
DKIM nedir?
DKIM (DomainKeys Identified Mail), gönderdiğiniz her maile görünmez bir dijital imza ekler. Bu imza, mailin gerçekten sizin sunucunuzdan çıktığını ve yolda değiştirilmediğini kanıtlar.
Çalışma mantığı açık anahtarlı şifrelemedir. Sunucunuzda gizli bir özel anahtar vardır ve giden her maili bununla imzalar. Eşleşen açık anahtar ise alan adınızın DNS kaydında herkese görünür şekilde durur. Alıcı sunucu imzayı açık anahtarla doğrular.
Ad: dkim._domainkey Tür: TXT Değer: v=DKIM1;k=rsa;p=MIIBIjANBgkq...Baştaki dkim kısmına selector denir; bir alan adında birden fazla DKIM anahtarının yan yana bulunabilmesini sağlar. Değer sunucuya özeldir ve sağlayıcınızın panelinden kopyalanır.
DKIM değeri çok uzun olduğu için kopyalarken araya boşluk veya satır sonu karışması en sık görülen kurulum hatasıdır. Kaydı ekledikten sonra doğrulamanın başarılı döndüğünü mutlaka teyit edin.
DKIM'in SPF'e göre önemli bir üstünlüğü vardır: mail yönlendirildiğinde bile geçerli kalır. SPF, yönlendirme sırasında gönderen IP değiştiği için bozulur; DKIM imzası mailin içinde taşındığı için ayakta kalır.
DMARC nedir?
DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM'i birbirine bağlayan politika katmanıdır. İki işi vardır: doğrulamayı geçemeyen maillere ne yapılacağını söylemek ve size rapor göndermek.
Ad: _dmarc Tür: TXT Değer: v=DMARC1; p=quarantine; rua=mailto:dmarc@sirketiniz.comPolitika seçenekleri
| Politika | Anlamı | Ne zaman kullanılır |
|---|---|---|
| p=none | Hiçbir şey yapma, sadece rapor gönder | Kurulumun ilk 2-4 haftası — izleme aşaması |
| p=quarantine | Doğrulamayı geçemeyeni spam'e at | Raporlar temizlendikten sonra — önerilen hedef |
| p=reject | Doğrulamayı geçemeyeni tamamen reddet | Her şey oturduktan sonra — en güçlü koruma |
Doğru sıra: p=none ile başlayın, raporları birkaç hafta izleyin, unuttuğunuz gönderen servisleri tespit edip SPF/DKIM'e ekleyin, sonra quarantine'e geçin. Doğrudan reject ile başlarsanız kendi meşru maillerinizi engelleyebilirsiniz.
rua= ile verdiğiniz adrese, alan adınız adına mail göndermeye çalışan tüm kaynakların günlük raporu gelir. Bu raporlar hem unuttuğunuz servisleri hem de alan adınızı taklit etmeye çalışan saldırganları gösterir.
Üçü birlikte nasıl çalışır?
Bir mail alıcı sunucuya ulaştığında sırayla şu kontrollerden geçer:
- 1SPF kontrolü — Mail bu alan adı için yetkili bir sunucudan mı geldi?
- 2DKIM kontrolü — İmza geçerli mi, mail yolda değiştirilmiş mi?
- 3Hizalama (alignment) — SPF/DKIM'de doğrulanan alan adı, mailin
From:satırındaki alan adıyla eşleşiyor mu? DMARC'ın asıl kattığı denetim budur. - 4DMARC politikası — Yukarıdakilerden en az biri hizalı şekilde geçtiyse mail teslim edilir. Hiçbiri geçmediyse politikanız uygulanır (none / quarantine / reject).
Kritik ayrıntı üçüncü maddedir: SPF veya DKIM'in tek başına geçmesi yetmez, doğrulanan alan adının görünen gönderen adresiyle hizalı olması gerekir. Saldırganların doğrulamadan geçen ama başkasının adına görünen mail göndermesini engelleyen mekanizma budur.
Mailim hâlâ spam'e düşüyorsa
Üç kayıt da doğruysa ve mailleriniz hâlâ spam'e düşüyorsa, sorun kimlik doğrulamada değil itibar ve içerik tarafındadır:
- IP itibarı. Paylaşımlı hosting kullanıyorsanız aynı IP'yi paylaştığınız başka bir site spam gönderiyor olabilir. Bu, sizin kontrolünüz dışında sizi de etkiler.
- Alan adı yaşı. Yeni alınmış alan adları bir süre temkinli karşılanır. İlk haftalarda düşük hacimle başlayıp kademeli artırmak (ısıtma) gerekir.
- İçerik sinyalleri. Tamamı büyük harf konu satırları, aşırı ünlem, "bedava/kazandınız" gibi ifadeler ve tek büyük görselden ibaret mailler filtreleri tetikler.
- Kara liste. Alan adınızı veya IP'nizi Spamhaus gibi listelerde sorgulayın; listedeyseniz çıkarma talebi açın.
- Alıcı etkileşimi. Maillerinizi kimse açmıyorsa veya sık sık "spam" işaretleniyorsa, sağlayıcılar bunu güçlü bir olumsuz sinyal olarak kullanır.
Kurulumunuzu nasıl test edersiniz?
En pratik ve maliyetsiz yöntem Gmail üzerinden kontroldür:
- 1Kurumsal adresinizden bir Gmail hesabına mail gönderin.
- 2Gmail'de maili açın, sağ üstteki üç noktadan "Orijinali göster" deyin.
- 3Açılan sayfanın üstünde SPF, DKIM ve DMARC satırlarını göreceksiniz. Üçünde de PASS yazmalı.
Bunlardan biri FAIL veya SOFTFAIL dönüyorsa ilgili DNS kaydında hata vardır. Kaydı yeni eklediyseniz, yayılmanın tamamlanması için birkaç saat bekleyip tekrar deneyin.
Bu kayıtların kurulum sırasında nereye ekleneceğini şirket e-postası nasıl kurulur rehberinde adım adım anlattık.
FelixMail'de SPF, DKIM ve DMARC kayıtları alan adınızı eklediğiniz anda otomatik üretilir ve kurulum sihirbazı doğrulamayı sizin için kontrol eder — bu üç kaydı elle hesaplamanız gerekmez.