Rehber 10 Mayıs 2026 · 6 dakika okuma

DKIM SPF DMARC Rehberi: E-posta Teslim Edilebilirliği Planı

DKIM, SPF ve DMARC ile teslim edilebilirliği artırın: doğru kayıt tipleri, kontroller, rapor okuma ve hata senaryoları için net plan.

E-posta teslim edilebilirliği (deliverability) tek bir ayarla düzelmez; yönlendirme katmanları (relay), IP itibarı, içerik ve gönderen doğrulama kayıtları birlikte çalışır. DKIM, SPF ve DMARC ise bu zincirin doğrulama kısmını yönetir ve “kimin gönderdiğini” netleştirir. Bu rehberde; kayıt türlerini, hangi değerlerin neden kullanıldığını, test adımlarını ve en sık yapılan hataları doğrudan uygulayabileceğiniz şekilde anlatıyorum.

DKIM, SPF, DMARC neyi çözer?

Üç teknolojiyi tek cümleyle ayırırsak: - SPF (Sender Policy Framework): Etki alanı (domain) adına hangi sunucuların e-posta göndermeye yetkili olduğunu söyler. - DKIM (DomainKeys Identified Mail): Mesajın değişmeden geldiğini ve “alan adıyla imzalandığını” doğrular. - DMARC (Domain-based Message Authentication, Reporting & Conformance): SPF/DKIM doğrulaması başarısız olduğunda ne yapılacağını tanımlar ve rapor üretir.

İlişkiyi net düşünün: SPF/DKIM kontrol, DMARC karar

  • SPF ve DKIM, mesaj doğrulama sonuçlarını üretir.
  • DMARC, bu sonuçların hedeflenen alan adı ile uyumlu olup olmadığına bakar (alignment).
  • Sonuçta DMARC, “başarısız olursa” aksiyonu belirler: none (yalnız rapor), quarantine (şüpheli klasörü), reject (reddetme).

Başlamadan önce: hangi alan adını kullanıyorsunuz?

Kayıtları kurarken en kritik konu hedef domain eşleşmesidir. Şu ayrımı yapın: - Gönderici adresiniz örn: [email protected] - Mail sunucunuz bu domain adına e-posta gönderiyor mu? - “From” alanı mı “Return-Path (envelope-from)” mı farklı?

DMARC “alignment” arar. Bu nedenle: - SPF’den gelen doğrulama sonucu, DMARC’ın baktığı domaine uygun değilse DMARC başarısız olur. - DKIM imzasındaki d= alanı (imzayı atan domain) ile From domain uyumu sağlanmadıysa DMARC yine başarısız olur.

Hedef alan adı tipleri

Uygulamada üç senaryo sık görülür: 1) Aynı domain hem From hem de DKIM imzasında kullanılır → hizalama genelde hızlı olur. 2) From farklı bir alt domain/host ile gelir → DKIM d= ve DMARC alignment dikkat ister. 3) Toplu gönderim farklı sistem üzerinden yapılır (CRM/marketing aracı) → SPF include’ları ve DKIM imza ayarları gerekir.

SPF kaydı: net şablon ve doğru include mantığı

SPF kaydı DNS TXT kaydı olarak tanımlanır. Genel format: - v=spf1 ... -all

SPF’de en sık kullanılan yapı taşları

  • ip4: yetkili IPv4
  • ip6: yetkili IPv6
  • include: üçüncü taraf göndericiye yetki
  • a ve mx bazı senaryolarda kullanılır (genelde kontrol altında tutulmalıdır)
  • En sonda kural: çoğunlukla -all veya ~all

Pratik öneri: “önce doğru yetkilileri ekleyin”

SPF’de “fazla açık yetki” deliverability’yi artırmaz; aksine yanlış göndereni de yetkilendirebilir ve DMARC ile birlikte sorun büyüyebilir.

Örnek SPF (şablon)

Aşağıdaki örnek yalnız şablondur; gerçek IP’ler ve include’lar kendi altyapınıza göre değişir: - v=spf1 ip4:203.0.113.10 ip4:203.0.113.20 include:_spf.yetkili-servis.com -all

-all mı ~all mı?

  • -all: Yetkisiz gönderimi fail eder (sert).
  • ~all: Soft fail (daha yumuşak).

Kurulumun ilk günlerinde geçiş amaçlı soft fail tercih edilebilir. Ancak hedefiniz teslim edilebilirliği kalıcı biçimde artırmaksa son adım -all olmalıdır.

DKIM kaydı: selector mantığı ve anahtar dönüşümleri

DKIM’de imza üretmek için sunucunuzun DKIM signer’ı aktif olmalıdır. DNS’e ise public key (kamu anahtarı) TXT olarak girilir.

DKIM kayıt adı: selector ile bölünür

Genel form: - selector._domainkey.firma.com

Burada selector örn: mail, s1, dkim1 gibi, sunucunuzun kullandığı değerdir.

DMARC ile uyumu bozmayın: d= konusu

DKIM doğrulamasında DMARC alignment kontrolü yapar. İmza doğrulamasındaki alan adı (DKIM d= domain) DMARC’ın baktığı domain ile uyumlu olmalıdır.

DMARC kaydı: en doğru politika adımı (none → quarantine → reject)

DMARC kaydı DNS TXT kaydı olarak yayınlanır. Önemli alanlar: - p=: Politika (none/quarantine/reject) - rua=: Aggregate raporlar - ruf=: Forensic raporlar (genelde isteğe bağlı) - sp=: Alt domain politikası (çoğu zaman aynı veya daha sıkı) - adkim= / aspf=: alignment tipi (r / s)

Alignment için temel hedef

Deliverability açısından en temiz senaryo: - DKIM için adkim=s (subdomain hariç tam uyum beklentisi) - SPF için aspf=s

Ancak altyapınız henüz tam uyumlu değilse önce rapor üzerinden uyumu yakalamanız gerekir.

Örnek DMARC (geçiş başlangıcı)

Hızlı politika geçiş planı

1) 2-7 gün p=none: Raporları okuyun. 2) Uyum düzeldiğinde quarantine: Şüpheli klasör etkisini ölçün. 3) Sorun kalmadığında reject: Yetkisiz gönderimi tamamen keskinleştirin.

Bu yaklaşım “bir anda her şeyi reject etmek” yüzünden gelen kutusu düşmelerini engeller.

3 kaydı birlikte kurarken en sık hata senaryoları

Aşağıdaki sorunlar, SPF/DKIM/DMARC doğru yazılsa bile teslim edilebilirliği düşürür.

1) SPF’de yetkili gönderen eksik

Örnek: CRM üzerinden gönderim yapıyorsunuz ama SPF include’ı yok. Sonuç: SPF fail + DMARC fail.

Belirti: Gmail/Outlook tarafında SPF pass görünmez, DMARC raporlarında alignment hataları görülür.

2) DKIM imza doğru ama From uyumsuz

DKIM imzası doğru domainle atılıyor; fakat “From” başkası. DMARC alignment sağlanmadıysa DMARC fail olur.

Belirti: DKIM pass var, DMARC fail var.

3) Birden fazla gönderen sunucusu varken yalnız birini kapsamak

VPS/VDS tarafında ayrı mail relay’ler varsa her biri için SPF yetkisi ve DKIM signer ayarı yapılmalıdır.

NetKıyas tarzı karar: Hangi kayıt seviyesiyle neyi hedeflemelisiniz?

Aşağıdaki tablo, hedefe göre hangi politika adımının daha mantıklı olduğunu özetler.

Hedef durum SPF/DKIM durumu DMARC önerisi Beklenen etki
Yeni kurulum, altyapı değişiyor Tam doğrulanmadı p=none Sadece rapor; keskin bloklama yok
Gönderimler tek sistemden SPF ve DKIM uyumlu p=quarantine Yanlış trafiği azaltır; teslim etkisini izletir
Kurallar oturmuş, üçüncü taraf yok SPF ve DKIM uyumlu p=reject Yetkisiz trafiği keser; güvenlik artar
Alt domainlerden gönderim var Farklı alt domain uyumu gerektirir sp= ayarı + alignment kontrol Yanlış bloklama riskini azaltır

Test ve doğrulama: “kayıt var” değil “teslim ediliyor” odaklı kontrol

Kurulumdan sonra kontrol etmeniz gerekenler:

1) DNS kaydı yayılımı ve format kontrolü

  • TXT kaydı doğru isimle mi eklendi? (SPF domain, DKIM selector, DMARC _dmarc. altı)
  • TTL düşükse test daha sık tekrarlanır.

2) Gönderdiğiniz ilk mesajın header’ını inceleyin

E-posta başlıklarında arayın: - SPF sonucu (PASS/FAIL) - DKIM sonucu (PASS/FAIL) ve selector - DMARC sonucu (PASS/FAIL)

Bu inceleme sayesinde “SPF pass ama DMARC fail” gibi bir uyumsuzluk anında yakalanır.

3) DMARC raporlarını okuma

DMARC aggregate raporları (rua) sayesinde: - Hangi IP’lerin gönderdiğini, - SPF/DKIM sonuçlarını, - alignment problemlerinin nereden geldiğini görürsünüz.

Not: Raporların gelmesi 1 günü aşabilir. İlk günlerde “hiç rapor gelmedi” diye politikayı sertleştirmeyin.

Kurulumdan sonra optimizasyon: teslimi artıran net adımlar

DMARC’ı açmanın amacı sadece reddetmek değil; yanlış doğrulama yapan akışları düzeltmektir.

1) DKIM imzasını doğru selector üzerinden üretin

DKIM’in çalışmadığı günlerde genellikle şu durumlar olur: - DKIM signer aktif değildir - Yanlış selector DNS’e tanımlanmıştır - Sunucu, DKIM’i gönderirken farklı domain kullanır

2) SPF’te include’ları güncel tutun

E-posta altyapısı büyüdükçe gönderim yapan sistemler değişir (marketing aracı, ticketing, CRM). SPF include’ları güncellenmezse teslim düşer.

3) DMARC geçişini ölçerek yapın

  • p=quarantine altında teslim etkisini takip edin.
  • Kullanıcı şikayetleri ve raporlardaki fail artışı varsa alignment düzeltmesine dönün.

Sık karşılaşılan değer setleri (pratik başlangıç paketi)

Aşağıdaki değerler “başlamak için” sık kullanılan setlerdir. Gerçek sayısal hedefiniz ve sağlayıcı gereksinimleriniz varsa uyarlayın.

SPF başlangıç yaklaşımı

  • Yetkili IP’leri ve üçüncü taraf gönderimi include’larla ekleyin.
  • Başlangıçta risk yönetimi için ~all, oturunca -all.

DKIM başlangıç yaklaşımı

  • Bir selector belirleyin.
  • İmza üretimini doğrulayın.
  • DNS public key ile selector’ı eşleyin.

DMARC başlangıç yaklaşımı

  • İlk etap p=none.
  • rua= ile rapor alın.
  • alignment ayarlarını rapora göre sıkılaştırın.

Sonuç: Planlı ilerleyin, tek günde “reject”e geçmeyin

DKIM, SPF ve DMARC birlikte ele alındığında teslim edilebilirliği ölçülebilir biçimde artırır; ancak yanlış hizalama veya eksik yetkilendirme doğrudan kullanıcıların gelen kutusunu etkiler. En iyi aksiyon sırası: SPF ve DKIM’i doğru yetkilerle kurun, sonra 2-7 gün p=none ile raporları okuyun ve yalnızca uyum düzeldiğinde quarantine ardından reject adımına geçin. Bu sırayı uygularsanız hem güvenliği yükseltir hem de teslim kaybı riskini kontrollü biçimde minimize edersiniz.

Etiketler: #dkim #spf #dmarc #eposta #deliverability

Hosting karşılaştırması yapmaya hazır mısın?

100+ firmanın fiyatlarını tek tıkla karşılaştır, en uygun paketi bul.

Hosting Karşılaştır →

İlgili Yazılar

0 ürün seçildi
NetKıyas AI
Hosting danışmanınız
Merhaba! Ben NetKıyas yapay zekâ asistanı. Hosting, VDS, VPS veya sunucu seçiminde size yardımcı olabilirim. Ne arıyorsunuz?