İçeriğe geç
KVKK & GDPR Uyumlu Türkiye Veri Merkezi 7/24 Türkçe Teknik Destek destek@mxgate.com.tr
Yeni: IP itibar izleme artık tüm paketlerde ücretsiz 14 gün ücretsiz deneyin →
Ücretsiz · kayıt gerekmez · sonuç saklanmaz

Alan adınız taklit edilebilir mi?

SPF, DKIM ve DMARC kayıtlarınız eksikse başkaları sizin adınıza e-posta gönderebilir ve gönderdiğiniz postalar spam klasörüne düşebilir. Alan adınızı yazın, DNS kayıtlarınızı okuyup eksikleri gösterelim.

Yalnızca herkese açık DNS kayıtları okunur. E-posta içeriğinize erişilmez.
DÖRT KAYIT

Bu dört kayıt ne işe yarar?

Dördü birlikte alan adınız adına kimin e-posta gönderebileceğini tanımlar. Eksik olduklarında iki şey birden olur: sizin postanız spam’e düşer, başkası sizin adınıza posta gönderebilir.

MX · Postayı kim alıyor

Alan adınıza gelen e-postanın hangi sunucuya teslim edileceğini söyler. Yedekli olması, birinci sunucu yanıt vermediğinde postanın kaybolmamasını sağlar.

SPF · Kim gönderebilir

Sizin adınıza hangi sunucuların e-posta gönderebileceğini listeler. Listede olmayan bir kaynaktan gelen posta alıcı tarafında doğrulanamaz.

DKIM · İleti bozulmamış mı

Her iletiye şifreli bir imza ekler. Alıcı bu imzayla iletinin gerçekten sizden çıktığını ve yolda değiştirilmediğini doğrular.

DMARC · Doğrulama geçmezse ne olsun

SPF ve DKIM’i geçemeyen postaya ne yapılacağını söyler: izle, karantinaya al ya da reddet. Reddetmeye alındığında sahte posta alıcının kutusuna hiç ulaşmaz.

Neden önemli · İki yönlü etki

Kayıtlar eksikken gönderdiğiniz fatura, teklif ve doğrulama kodu spam’e düşer; aynı anda sizin adınıza sahte fatura gönderilmesinin önünde bir engel kalmaz.

Kim yapıyor · Kurulumda birlikte

Kayıtlar alan adınızı yönettiğiniz panele eklenir. MXGate kurulumunda bu adımı birlikte yapıyoruz; kendiniz yapmak isterseniz hangi değerin nereye gireceğini yazılı veriyoruz.

NASIL ÇALIŞIR

SPF, DKIM ve DMARC nasıl çalışır

E-postayı taşıyan SMTP protokolü 1982’de, gönderenin kim olduğunu doğrulama fikri olmadan tasarlandı: bir sunucu “Kimden” satırına ne yazarsa alıcı onu görür. Bu üç kayıt, o eksiği DNS üzerinden sonradan kapatan katmandır. Aşağıda önce alıcı sunucunun sırayla ne yaptığı, sonra her kaydın içinde ne yazdığı var.

İleti geliyor: zarf ile başlık iki ayrı şeydirSMTP
Bir e-postanın gönderen bilgisi iki yerde durur. Zarfta (MAIL FROM, yani Return-Path) sunucular arası teslimatta kullanılan adres vardır; başlıkta (From) ise kullanıcının ekranda gördüğü adres. İkisi farklı olabilir ve sahtecilikte tam olarak bu boşluk kullanılır.
SPF: bu sunucu gönderebilir miSPF
Alıcı sunucu, bağlantıyı kuran IP adresini alır ve zarftaki alan adının SPF kaydını DNS’ten okur. IP o kayıtta yetkilendirilmişse SPF geçer. SPF yalnızca zarfa bakar, kullanıcının gördüğü From satırına bakmaz.
DKIM: imza tutuyor muDKIM
Gönderen sunucu iletiye şifreli bir imza ekler ve imzanın hangi alan adına ait olduğunu d= etiketinde belirtir. Alıcı, o alan adının DNS’indeki açık anahtarla imzayı çözer. Başlıklar ve gövde yolda değişmemişse DKIM geçer.
Hizalama: doğrulanan alan adı görünenle aynı mıHİZALAMA
Asıl mesele burada. SPF’in doğruladığı zarf alan adı ya da DKIM’in d= değeri, kullanıcının gördüğü From alan adıyla aynı olmalıdır. Aynı değilse doğrulama teknik olarak geçmiş sayılsa bile hizalama başarısızdır.
DMARC: karar veriliyorDMARC
DMARC, ikisinden en az birinin hem geçmesini hem hizalı olmasını arar. Bu sağlanırsa ileti DMARC’tan geçer. Sağlanmazsa alan adı sahibinin kaydına yazdığı politika uygulanır: izle, karantinaya al ya da reddet.
SPF tek başına neden yetmiyor: saldırgan kendi alan adında kusursuz bir SPF kaydı tutabilir, o kayıttan gönderebilir ve SPF’i geçebilir; sizin adınızı yalnızca From satırına yazar. Kullanıcının gördüğü de odur. Bu yüzden hizalamayı ve kararı DMARC yürütür. İkinci nokta: bir posta yönlendirildiğinde gönderen IP değişir ve SPF kırılır, ama DKIM imzası iletiyle birlikte taşındığı için ayakta kalır. İkisinin birden bulunması bu yüzden önemlidir.

SPF · Gönderim yetkisi kaydı

Alan adının kendisine (kök) TXT olarak yazılır. Bir alan adında yalnızca tek bir SPF kaydı bulunabilir; ikinci bir kayıt eklemek ikisini birden geçersiz kılar.

KAYDIN İÇİNDE NE YAZIYORSPF
v=spf1 include:spf.mxgate.com.tr ip4:203.0.113.10 ~all
v=spf1
Kaydın SPF olduğunu ve sürümünü söyler. Her SPF kaydı bununla başlar, başka türlü tanınmaz.
include:
Başka bir alan adının SPF kaydını buraya dâhil eder. Gönderimi bir sağlayıcı üzerinden yapıyorsanız kullanılan yöntem budur; sağlayıcı sunucularını değiştirdiğinde sizin kaydınıza dokunmanız gerekmez.
ip4: · ip6:
Tek bir IP adresini ya da bloğu doğrudan yetkilendirir. Kendi sunucunuzdan gönderiyorsanız adres buraya yazılır.
a · mx
Alan adının A kaydındaki ya da MX kaydındaki sunucuları yetkili sayar. Kısa görünür ama her biri ek DNS sorgusu harcar.
~all
Listede olmayan kaynak için yumuşak başarısızlık: posta genelde teslim edilir ama işaretlenir. Geçiş döneminde kullanılır.
-all
Listede olmayan kaynak reddedilir. Doğru olan budur, ama tüm gönderim kaynaklarınızı (pazarlama aracınız, faturalama sisteminiz, ERP’niz) listelediğinizden emin olduktan sonra geçin.

DKIM · İmza anahtarı kaydı

Seçici (selector) adının altında TXT olarak yazılır. Değeri gönderim yapan sunucu üretir; özel anahtar sunucuda kalır, DNS’e yalnızca açık anahtar konur.

KAYDIN İÇİNDE NE YAZIYORDKIM
selector1._domainkey.ornek.com   IN TXT   "v=DKIM1; k=rsa; p=MIIBIjANBgkqhki..."
selector1
Seçici: aynı alan adında birden fazla anahtarın yan yana durabilmesini sağlar. İmza başlığındaki s= etiketi alıcıya hangi seçicinin okunacağını söyler.
_domainkey
Sabit bir ön ektir, değişmez. Tam ad her zaman <seçici>._domainkey.<alan adı> biçimindedir.
k=rsa
Anahtar türü. Yaygın olan RSA’dır; bazı sağlayıcılar Ed25519 de sunar ama alıcı tarafındaki desteği hâlâ sınırlıdır.
p=
Açık anahtarın kendisi. Uzun ve tek parçadır; kopyalarken araya boşluk ya da satır sonu girmemelidir. 2048 bit tercih edin, 1024 bit artık zayıf sayılıyor.
rotasyon
Anahtar değiştirileceğinde yeni seçici ile ikinci bir kayıt açılır, gönderim ona alınır, eskisi bir süre sonra silinir. Böylece yolda olan iletiler doğrulanmaya devam eder.

DMARC · Politika ve rapor kaydı

_dmarc alt adının altına TXT olarak yazılır. SPF ve DKIM sonuçlarını hizalamayla birleştirir ve alıcıya ne yapacağını söyler.

KAYDIN İÇİNDE NE YAZIYORDMARC
_dmarc.ornek.com   IN TXT   "v=DMARC1; p=quarantine; sp=quarantine; rua=mailto:dmarc@ornek.com; adkim=r; aspf=r"
p=
Politika: none hiçbir şey yapmaz, yalnızca rapor toplar; quarantine spam klasörüne alır; reject teslimatı reddeder. Sıra bu üçü boyunca yukarı doğru yürütülür.
sp=
Alt alan adları için ayrı politika. Yazılmazsa alt alan adları p= değerini devralır. Kullanılmayan alt alan adlarınızı da kapatmak isterseniz burası önemlidir.
rua=
Toplu raporların gönderileceği adres. Alıcı sunucular günde bir kez, sizin adınıza gönderim yapan tüm kaynakları ve doğrulama sonuçlarını XML olarak yollar. DMARC’ın asıl değeri buradadır.
ruf=
Tek tek başarısız iletiler için ayrıntılı rapor adresi. Alıcıların çoğu gizlilik nedeniyle bunu göndermez; beklenti kurmadan ekleyin.
adkim= · aspf=
Hizalama katılığı. r (gevşek, varsayılan) alt alan adlarını da eşleşmiş sayar; s (katı) tam eşleşme ister. Gönderimini alt alan adından yapan sistemleriniz varsa gevşek kalın.
pct=
Politikanın uygulanacağı ileti yüzdesi. Katı bir politikaya geçerken önce küçük bir yüzdeyle deneyip etkiyi ölçmek için kullanılır.

En sık yapılan altı hata

  • Alan adında iki SPF kaydı bulunması
    Yeni bir sağlayıcı eklerken ikinci bir SPF kaydı açmak en yaygın hatadır. Sonuç kalıcı hatadır ve iki kayıt da geçersiz sayılır. Doğrusu, mevcut kaydın içine bir include: eklemektir.
  • On DNS sorgusu sınırının aşılması
    SPF değerlendirmesi en fazla on DNS sorgusu yapabilir; her include:, a, mx ve redirect bu sayıdan düşer. Sınır aşıldığında kayıt hiç değerlendirilmez ve SPF olmayan bir alan adından farkınız kalmaz.
  • Doğrudan p=reject ile başlamak
    Listelemeyi unuttuğunuz her sistemin postası anında durur; bu genelde faturalama, İK ya da pazarlama aracı olur ve fark edilmesi günler alır. Önce p=none ile raporları izleyin.
  • Rapor adresini yazıp raporları hiç okumamak
    DMARC’ın işe yarayan kısmı rua raporlarıdır: sizin adınıza kimin gönderdiğini başka hiçbir yerde göremezsiniz. Raporlar XML olduğu için ham hâlde okunmaz, bir çözümleyici gerekir.
  • Alt alan adlarının unutulması
    Kök alan adını korumak, fatura.sirketiniz.com gibi hiç kullanmadığınız bir alt alan adını korumaz. Kullanılmayan alt alan adları sahtecilik için elverişli hedeftir; sp= ile kapatılır.
  • SPF’i tek başına yeterli saymak
    SPF yönlendirmede kırılır ve kullanıcının gördüğü From satırını hiç denetlemez. Google ve Yahoo, Şubat 2024’ten bu yana günde beş binden fazla ileti gönderenlerden SPF, DKIM ve DMARC’ın üçünü birden istiyor.
SIK SORULAN SORULAR

Analiz hakkında sorular

Bu analiz neyi kontrol ediyor?

Alan adınızın herkese açık DNS kayıtlarını okuyor: e-postayı hangi sunucunun aldığını gösteren MX kayıtları, sizin adınıza kimin gönderebileceğini tanımlayan SPF, iletiyi imzalayan DKIM ve doğrulamayı geçemeyen postaya ne yapılacağını söyleyen DMARC. Hiçbir e-posta içeriğine erişmez; yalnızca DNS sorgusu yapar.

Puan nasıl hesaplanıyor?

Dört kaydın varlığı ve yapılandırma kalitesi puanlanır: MX kaydı ve yedekli olması, SPF kaydının varlığı ve katı politika kullanması, DMARC kaydı ve politikası, DKIM imzası. Bulunan her kritik sorun puanı düşürür. Bu bir sektör standardı değil, kendi ölçümüzdür; amacı sıralama değil eksikleri göstermektir.

Sonuçlar saklanıyor mu?

Hayır. Sorgu anında yapılır, sonuç ekranda gösterilir ve hiçbir yere kaydedilmez. Alan adınızı bir listeye eklemiyoruz, size e-posta göndermiyoruz ve kayıt istemiyoruz.

Eksikleri nasıl düzeltirim?

SPF, DKIM ve DMARC alan adınızın DNS kayıtlarına eklenir; bunu alan adınızı yönettiğiniz panelden yaparsınız. Analiz sonucunda eksik olan kayıtların yazılacak değerleri alan adınıza göre üretilip gösterilir, sonraki öneriler de aynı sayfadaki anlatım bölümüne bağlanır. Kendiniz yapmak istemiyorsanız kurulum sırasında birlikte yapıyoruz.

SPF kaydım var, DMARC neden hâlâ geçmiyor?

Çünkü DMARC yalnızca doğrulamanın geçmesine değil, hizalamaya da bakar. SPF, zarftaki (Return-Path) alan adını doğrular; kullanıcının gördüğü From satırındaki alan adını değil. İkisi farklı olduğunda SPF teknik olarak geçer ama hizalama başarısız olur ve DMARC kalır. Bu, gönderimi bir pazarlama ya da faturalama servisi üzerinden yapan alan adlarında sık görülür.

DKIM olmadan SPF tek başına yeterli mi?

Hayır. Bir posta yönlendirildiğinde gönderen IP değişir ve SPF kırılır; DKIM imzası iletiyle birlikte taşındığı için ayakta kalır. Ayrıca SPF, kullanıcının gördüğü From satırını hiç denetlemez. Google ve Yahoo, Şubat 2024’ten bu yana günde beş binden fazla ileti gönderenlerden üçünü birden istiyor.

Eksikleri birlikte kapatalım

Kayıtları eklemek DNS panelinde birkaç satırlık iş, ama yanlış değer girildiğinde giden postanız tamamen durabilir. Kurulum sırasında bu adımı birlikte yapıyoruz.

Bize Yazın SPF, DKIM ve DMARC nasıl çalışır
Son güncelleme: · Analiz yalnızca herkese açık DNS kayıtlarını okur; sonuçlar saklanmaz.