Tüm yazılar

SPF, DKIM ve DMARC Nedir? Kurumsal E-Posta Güvenliği Rehberi

20 Mayıs 2026 12 dk okuma MailDesk Ekibi
SPF, DKIM ve DMARC Nedir? Kurumsal E-Posta Güvenliği Rehberi

Kurumsal e-posta adresinizden gönderdiğiniz mesajlar müşterinizin spam klasörüne düşüyor ya da adınıza sahte e-postalar gönderiliyorsa, sorunun kaynağı büyük olasılıkla eksik yapılandırılmış kimlik doğrulama kayıtlarıdır. SPF, DKIM ve DMARC; alan adınızdan gönderilen e-postaların gerçekten size ait olduğunu kanıtlayan üç temel DNS kaydıdır. Bu rehberde her birinin ne işe yaradığını, birbirleriyle nasıl çalıştığını ve adım adım nasıl kurulacağını Türkçe olarak ele alıyoruz.

Neden SPF, DKIM ve DMARC Kurmalısınız?

E-posta protokolü, internetin ilk yıllarında güvenlik düşünülmeden tasarlandı. Bu nedenle herhangi biri, teknik olarak sizin alan adınızı gönderen adres alanına yazıp mesaj atabilir. Saldırganlar bu açığı kullanarak şirketinizin adına sahte fatura, sahte ödeme talimatı veya kimlik avı (phishing) e-postaları gönderebilir. Bu tür saldırılar hem müşterilerinizi mağdur eder hem de markanızın itibarını kalıcı biçimde zedeler.

SPF, DKIM ve DMARC bu üç katmanlı sorunu çözer. SPF, alan adınız adına hangi sunucuların mail gönderebileceğini belirtir. DKIM, gönderilen her mesaja dijital imza ekleyerek içeriğin yolda değiştirilmediğini kanıtlar. DMARC ise bu iki kontrolün sonucuna göre ne yapılacağına karar verir ve size raporlama sağlar. Üçü birlikte çalıştığında alıcı sunucular e-postanızın gerçekten sizden geldiğine güvenir; bu da hem teslim edilebilirliği artırır hem de sahteciliği engeller.

Bu kayıtların önemi her geçen yıl artıyor. Google ve Microsoft gibi büyük sağlayıcılar, alan adına bağlı e-postalarda kimlik doğrulamayı giderek daha sıkı şart koşuyor. Kayıtları eksik olan işletmelerin e-postaları artık doğrudan spam klasörüne düşebiliyor veya tamamen reddedilebiliyor. Özellikle düzenli olarak müşteriye teklif, fatura veya bilgilendirme gönderen şirketler için bu kayıtlar bir tercih değil, zorunluluk haline gelmiştir. Kısacası SPF, DKIM ve DMARC bugün hem güvenliğin hem de iletişimin sürmesinin temelidir.

SPF Kaydı Nedir ve Nasıl Kurulur?

SPF (Sender Policy Framework), alan adınız için yetkili gönderici sunucuların listesini tutan bir DNS TXT kaydıdır. Bir e-posta alıcısının sunucusu mesajı aldığında, gönderen IP adresinin bu listede olup olmadığını kontrol eder. Listede yoksa mesaj şüpheli kabul edilebilir ve spam olarak işaretlenir veya reddedilir. Yani SPF, e-postanızın çıkış kapısını denetleyen bir bekçi gibidir.

SPF kaydı kurmak için önce alan adınızdan posta gönderen tüm kaynakları belirleyin: e-posta sunucunuz, varsa pazarlama yazılımınız, fatura sistemleriniz ve web sitenizden otomatik mail gönderen formlar. Bu envanteri eksiksiz çıkarmak çok önemlidir; çünkü unutulan bir kaynak, o kaynaktan gönderilen meşru e-postaların engellenmesine yol açar. Ardından DNS yönetim panelinizde alan adının köküne tek bir TXT kaydı eklersiniz.

Tipik bir kayıt şu yapıdadır: v=spf1 include:_spf.maildesk.com.tr -all ifadesi. Buradaki include bölümü yetkili sunucuyu, sondaki -all ise listede olmayan tüm gönderimlerin reddedilmesi gerektiğini belirtir. Yumuşak bir başlangıç için ~all (softfail) kullanılabilir, ancak güvenliği tam sağlamak için zamanla -all tercih edilir. Bir alan adı için yalnızca tek bir SPF kaydı bulunabilir; birden fazla kaynak varsa hepsi aynı kayıt içinde include ile birleştirilir. SPF kayıtlarında en fazla on DNS sorgusu sınırı olduğunu da unutmayın; bu sınır aşılırsa kayıt geçersiz sayılır ve koruma devre dışı kalır.

DKIM Nedir ve Nasıl Yapılandırılır?

DKIM (DomainKeys Identified Mail), gönderdiğiniz her e-postaya görünmez bir dijital imza ekler. Bu imza, posta sunucunuzda saklanan gizli bir anahtarla oluşturulur; alıcı sunucu ise alan adınızın DNS kaydındaki açık anahtarı kullanarak imzayı doğrular. Doğrulama başarılıysa mesajın içeriğinin gönderildikten sonra değiştirilmediği ve gerçekten sizin alan adınızdan çıktığı kanıtlanmış olur.

DKIM kurulumu iki adımdan oluşur. İlk adımda posta sunucunuz bir anahtar çifti üretir: biri gizli (sunucuda kalır), biri açık (DNS kaydına eklenir). İkinci adımda bu açık anahtarı, seçtiğiniz bir seçici (selector) ile birlikte DNS bölgenize TXT kaydı olarak eklersiniz. Örneğin selector1._domainkey.maildesk.com.tr gibi bir kayıt oluşturulur. Kurulum tamamlandığında gönderdiğiniz her mesaj otomatik olarak imzalanır ve alıcı bu imzayı saniyeler içinde doğrular.

DKIM, SPF ile birlikte çalıştığında özellikle e-postanız yönlendirildiğinde (forward) bile kimliğin korunmasını sağlar; çünkü imza mesajın kendisine bağlıdır, gönderen sunucuya değil. Anahtar uzunluğu olarak en az 1024 bit, mümkünse 2048 bit tercih edilmelidir; daha uzun anahtarlar daha güçlü koruma sunar. Güvenliği artırmak için anahtarların belirli aralıklarla yenilenmesi (key rotation) de iyi bir uygulamadır. Bu işlemler teknik olduğundan ve hatalı bir imza tüm e-postalarınızın doğrulamayı geçememesine yol açabileceğinden, kurulumun posta sunucusu yönetimine hâkim bir ekip tarafından yapılması önerilir.

DMARC ile Politikayı Belirleme

DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM sonuçlarını bir araya getirip alıcı sunuculara talimat veren politika katmanıdır. DMARC olmadan SPF ve DKIM başarısız olduğunda ne yapılacağı alıcının insafına kalır; DMARC ile bu kararı siz verirsiniz. Ayrıca DMARC, alan adınız adına gönderilen tüm e-postalar hakkında size düzenli raporlar gönderir.

DMARC kaydı da bir DNS TXT kaydıdır ve _dmarc.maildesk.com.tr adresine eklenir. Politikanız üç seviyede olabilir: p=none yalnızca izler ve rapor toplar, p=quarantine başarısız mesajları spam klasörüne yönlendirir, p=reject ise tamamen engeller. En sağlıklı yöntem p=none ile başlamak, gelen raporları birkaç hafta incelemek ve tüm meşru gönderim kaynaklarınızın doğru imzalandığından emin olduktan sonra kademeli olarak quarantine ve reject seviyesine geçmektir.

DMARC kaydındaki rua etiketi sayesinde, alan adınız adına gönderilen tüm e-postaların özet (aggregate) raporları belirttiğiniz adrese gelir; bu raporlar sahteciliği erkenden fark etmenizi sağlar. Ek olarak hizalama (alignment) kavramı önemlidir: DMARC, SPF ve DKIM doğrulamasının yanı sıra gönderen alan adının da uyumlu olmasını ister. Bu hizalama doğru kurulduğunda, alan adınız adına yapılan sahte gönderimler güvenilir biçimde engellenir ve gerçek e-postalarınız sorunsuz teslim edilir. Böylece DMARC, hem bir kalkan hem de bir gözlem aracı görevi görür.

Kayıtların Teslim Edilebilirliğe Etkisi

SPF, DKIM ve DMARC yalnızca güvenlik araçları değil, aynı zamanda teslim edilebilirliğin temel taşlarıdır. Alıcı sunucular, gelen bir e-postanın güvenilirliğini değerlendirirken bu üç kaydın durumuna büyük ağırlık verir. Üçü de geçerliyse e-postanız güvenilir kabul edilir ve doğrudan gelen kutusuna düşer; biri bile eksikse mesaj şüpheli sayılarak spam klasörüne yönlendirilebilir.

Özellikle toplu e-posta gönderen işletmeler için bu kayıtlar kritik öneme sahiptir. Bülten, kampanya veya bilgilendirme e-postaları gönderiyorsanız, kimlik doğrulama eksikliği binlerce mesajın hiç görülmeden spam'e düşmesi anlamına gelebilir. Doğru yapılandırılmış kayıtlar, gönderici itibarınızı zamanla yükseltir ve e-postalarınızın güvenilir kaynak olarak tanınmasını sağlar; bu da açılma ve yanıt oranlarınızı doğrudan etkiler.

Bu kayıtların etkisini ölçmek için DMARC raporlarını düzenli incelemek gerekir. Raporlar, hangi sunucuların alan adınız adına e-posta gönderdiğini, kaçının doğrulamayı geçtiğini ve kaçının başarısız olduğunu gösterir. Bu veriler hem meşru kaynaklarınızı doğru yapılandırmanıza hem de sahteci girişimleri tespit etmenize yardımcı olur. Raporları okunabilir hale getiren izleme araçları, teknik olmayan ekiplerin bile durumu takip etmesini kolaylaştırır. Düzenli izleme, e-posta altyapınızın sağlığını sürdürmenin en etkili yoludur.

Kurulum Sırasında Sık Yapılan Hatalar

En yaygın hata, birden fazla SPF kaydı oluşturmaktır; bu durum kaydın tamamen geçersiz sayılmasına yol açar. İkinci sık hata, e-posta gönderen yeni bir hizmet eklendiğinde SPF kaydını güncellemeyi unutmaktır; bu da meşru e-postalarınızın engellenmesine neden olur. DKIM tarafında ise yanlış seçici kullanmak veya açık anahtarı eksik kopyalamak imzanın doğrulanamamasına yol açar.

DMARC tarafında en büyük yanlış, hazırlık yapmadan doğrudan p=reject politikasına geçmektir; bu, henüz doğru yapılandırılmamış kaynaklardan gönderilen e-postaların aniden kaybolmasına neden olabilir. Bir diğer ihmal, DMARC raporlarını hiç izlememektir; raporlar olmadan hangi kaynakların sorun yarattığını göremez, politikanızı güvenle sıkılaştıramazsınız. DNS yayılma süresinin göz ardı edilmesi de panik yaratan ama aslında beklemekle çözülen bir durumdur.

Bu nedenle SPF, DKIM ve DMARC kurulumunun bir uzman gözetiminde yapılması önerilir. MailDesk kurulum sürecinde MX yönlendirmeleri ile birlikte SPF, DKIM ve DMARC kayıtları doğru sırayla yapılandırılır, DMARC raporları izlenir ve politika kademeli olarak sıkılaştırılır. Böylece hem e-posta teslim edilebilirliğiniz iyileşir hem de alan adınız sahteciliğe karşı korunmuş olur; üstelik bu süreçte tek bir meşru e-postanızın bile kaybolmaması güvence altına alınır.

Sıkça Sorulan Sorular

SPF, DKIM ve DMARC kurulumu zorunlu mu?

Yasal bir zorunluluk olmasa da Google ve Microsoft gibi büyük sağlayıcılar, alan adına bağlı e-postalarda bu kayıtları giderek daha fazla şart koşar. Kayıtlar eksikse e-postalarınız spam klasörüne düşebilir veya tamamen engellenebilir.

Üç kaydı da kendim kurabilir miyim?

DNS yönetim paneline erişiminiz varsa teknik olarak mümkündür. Ancak yanlış yapılandırma meşru e-postalarınızın engellenmesine yol açabileceği için kurulumu bir uzmanla yapmak daha güvenlidir.

DMARC politikasını hemen reject yapmalı mıyım?

Hayır. Önce p=none ile başlayıp raporları izlemeniz, tüm gönderim kaynaklarınızın doğru imzalandığından emin olduktan sonra kademeli olarak quarantine ve reject seviyesine geçmeniz önerilir.

Kayıtların etkin olması ne kadar sürer?

DNS kayıtları yayıldıktan sonra genellikle birkaç saat içinde etkin olur, ancak tam yayılma (propagation) süresi TTL ayarınıza bağlı olarak 24 saati bulabilir.

Paylaş

Kurumsal E-Postanızı Güvene Alalım

SPF/DKIM/DMARC kurulumu, mail taşıma, ortak posta kutusu ve merkezi kullanıcı yönetimi için MailDesk ekibiyle iletişime geçin. Size en uygun paketi birlikte belirleyelim.