Kısa cevap: SPF, hangi sunucuların sizin adınıza mail gönderebileceğinin listesidir. DKIM, her maile eklenen ve içeriğin değişmediğini kanıtlayan dijital bir imzadır. DMARC ise SPF/DKIM başarısız olduğunda alıcı sunucunun ne yapacağını (görmezden gel / spam'e at / reddet) söyleyen politikadır. Üçü birlikte, domaininizin başkaları tarafından taklit edilmesini (spoofing) zorlaştırır ve gerçek mailinizin spam'e düşme ihtimalini azaltır.
Neden önemli?
Bu üç kayıt olmadan, herhangi biri "From:" alanına sizin domaininizi yazarak (örneğin muhasebe@sirketiniz.com) sahte bir mail gönderebilir — alıcı sunucu bunun gerçekten sizden gelip gelmediğini doğrulayamaz. Bu hem müşterilerinizin oltalama saldırısına uğramasına hem de sizin gerçek mailinizin "şüpheli" sayılıp spam'e düşmesine yol açar. Google ve Microsoft, 2024'ten beri günde 5.000'den fazla mail gönderen domainlerde SPF/DKIM/DMARC'ı zorunlu tutuyor; olmadan gönderilen mailler doğrudan reddediliyor.
SPF nedir, nasıl çalışır?
SPF (Sender Policy Framework), domaininiz adına hangi sunucuların mail gönderebileceğini listeleyen bir DNS TXT kaydıdır. Alıcı sunucu bir mail aldığında, gönderen IP'nin bu listede olup olmadığını kontrol eder.
Örnek bir SPF kaydı (kendi mail sunucunuz + Google Workspace kullanıyorsanız):
domaininiz.com. TXT "v=spf1 ip4:45.74.244.179 include:_spf.google.com ~all"
v=spf1— kayıt versiyonu, her zaman böyle başlarip4:45.74.244.179— kendi mail sunucunuzun IP'siinclude:_spf.google.com— ayrıca Google Workspace üzerinden de gönderiyorsanız~all— listelenmeyen sunuculardan gelen mail "şüpheli" sayılsın (yumuşak red);-allkullanırsanız kesin reddedilir
Dikkat: Domain başına yalnızca bir SPF (TXT, v=spf1) kaydınız olmalı. Birden fazla mail hizmeti kullanıyorsanız (kendi sunucunuz + Google + bir pazarlama aracı gibi) hepsini tek kayıtta birleştirin — ayrı ayrı kayıt eklemek SPF'i geçersiz kılar.
DKIM nedir, nasıl çalışır?
DKIM (DomainKeys Identified Mail), giden her maile eklenen, özel bir anahtarla imzalanmış dijital bir imzadır. Alıcı sunucu, sizin DNS'inize yayınladığınız genel (public) anahtarla bu imzayı doğrular — imza tutuyorsa mail yolda değiştirilmemiş demektir. SPF'ten farklı olarak DKIM, "kimin gönderdiği" değil "içeriğin değişmediği" garantisini verir.
DKIM kurulumu, SPF'in aksine elle yazılan bir kayıt değildir — mail sunucunuz (veya Google Workspace/Microsoft 365 gibi bir servis) bir anahtar çifti üretir, genel anahtarı size DNS'e eklemeniz için verir:
selector1._domainkey.domaininiz.com. TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSq...(uzun anahtar)"
cPanel/WHM kullanıyorsanız Email Deliverability aracı bu kaydı otomatik üretir; Google Workspace'te Admin Console → Gmail → Kimlik Doğrulama, Microsoft 365'te Exchange Admin Center → Mail Flow → DKIM üzerinden etkinleştirilir.
DMARC nedir, nasıl çalışır?
DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM'in ikisini de kullanır ve "ikisi de başarısız olursa ne yapılsın" kuralını belirler. Ayrıca size günlük/haftalık rapor gönderilmesini de sağlar — domaininiz adına kimlerin, nereden mail gönderdiğini görebilirsiniz.
_dmarc.domaininiz.com. TXT "v=DMARC1; p=quarantine; rua=mailto:dmarc-raporlari@domaininiz.com; pct=100"
p=none— sadece izle, hiçbir şey yapma (kuruluma yeni başlarken güvenli başlangıç)p=quarantine— başarısız mailler alıcının spam klasörüne gitsinp=reject— başarısız mailler tamamen reddedilsin (en sıkı, önerilen nihai hedef)rua=mailto:...— raporların gönderileceği adres
Önerilen yol: Önce p=none ile başlayıp 1-2 hafta raporları izleyin, meşru mail kaynaklarınızın hepsinin SPF/DKIM'den geçtiğinden emin olun, sonra kademeli olarak quarantine'a, en sonunda reject'e geçin. Doğrudan reject ile başlarsanız fark etmediğiniz bir mail kaynağınız varsa (örneğin bir fatura/CRM sistemi) o maillerin tamamen reddedildiğini geç fark edebilirsiniz.
Üçü neden birlikte gerekli?
SPF tek başına yeterli değildir çünkü mail yönlendirildiğinde (forward) genelde bozulur. DKIM tek başına yeterli değildir çünkü alıcı "imza doğru ama bu gerçekten sizin politikanız mı?" bilemez. DMARC ise SPF veya DKIM'den en az birinin geçmesini şart koşarak ikisini birbirine bağlar ve alıcıya net bir talimat verir. Üçü birlikte kurulduğunda domaininizin taklit edilme ihtimali ciddi şekilde düşer.
Yaygın hatalar
- Birden fazla SPF kaydı eklemek. DNS'te aynı domain için iki ayrı
v=spf1TXT kaydı olması SPF'i tamamen geçersiz kılar. - DKIM anahtarını değiştirmeden sağlayıcı değiştirmek. Mail sağlayıcınızı değiştirdiğinizde (örneğin başka bir hosting'e geçtiğinizde) eski DKIM kaydı geçersiz kalır, yenisini eklemeyi unutmak imzayı bozar.
- DMARC'ı hiç kurmadan SPF/DKIM'e güvenmek. DMARC olmadan, SPF/DKIM başarısız olan bir sahte mail yine de alıcının kutusuna düşebilir — DMARC olmadan bu ikisi sadece "bilgi" niteliğindedir, "kural" değildir.
~allyerine-allkullanırken meşru bir kaynağı unutmak. Örneğin bir pazarlama aracından (Mailchimp, SendGrid vb.) da mail gönderiyorsanız, onu SPF kaydına eklemeden-allyaparsanız o mailler reddedilir.
Spambil ile ilişkisi
SPF/DKIM/DMARC, sizin giden mailinizin taklit edilmesini zorlaştırır. Spambil ise domaininize gelen maili tarar — spam, virüs ve oltalama girişimlerini karantinaya alır. İkisi birbirini tamamlar: biri "benim adıma sahte mail gönderilmesin" der, diğeri "bana gelen sahte/zararlı mail kutuma düşmesin" der. İkisini birlikte kurduğunuzda hem gönderen hem alıcı tarafta koruma sağlamış olursunuz.
Gelen kutunuzu da korumaya almak isterseniz, MX kaydınızı yönlendirip 7 gün ücretsiz Spambil deneyebilirsiniz.
Sık sorulan sorular
SPF/DKIM/DMARC kurmazsam ne olur?
Mailleriniz büyük sağlayıcılarda (Gmail, Outlook) giderek daha sık spam klasörüne düşer veya doğrudan reddedilir; ayrıca başkaları domaininizi taklit ederek müşterilerinize sahte mail gönderebilir.
Bu kayıtları eklemek mail akışımı keser mi?
Doğru eklenirse hayır. p=none ile başlayıp raporları izleyerek ilerlerseniz risk almadan test edebilirsiniz.
Kayıtların doğru eklendiğini nasıl test ederim?
mxtoolbox.com üzerindeki SPF/DKIM/DMARC test araçlarıyla veya kendinize bir test maili göndererek (Gmail'de mailin "..." menüsünden "Orijinali göster" ile SPF/DKIM/DMARC sonuçlarını görebilirsiniz) doğrulayabilirsiniz.