Rehber / 27 Ağustos 2026 / 3 dk okuma

SPF, DKIM ve DMARC kurulumu: doğru yapılandırma sırası

Yazan Ozzy Gercek

SPF'te 10 DNS sorgusu tavanı vardır; onuncudan sonrası değerlendirilmez.

Kısa cevap: Kampanya sonucu düşükse sorun mesajda değil kimlik doğrulamada olabilir. Üçü farklı işe yarıyor: SPF domain adına hangi sunucuların gönderebileceğini listeler, DKIM giden postayı imzalayarak değiştirilmediğini kanıtlar, DMARC ikisi başarısız olduğunda alıcıya ne yapacağını söyler ve sana rapor gönderir. Doğru kurulum sırası da bu: önce envanter, sonra SPF, sonra DKIM, en son izleme modunda DMARC. En sık kaçırılan detay ise SPF'in 10 DNS sorgusu tavanı; onuncudan sonrası hiç değerlendirilmiyor ve bu sessizce bozuluyor.

Neden kimlik doğrulama belirleyici

Inbox sağlayıcıları her gelen postada tek bir soruyu soruyor: bu e-posta gerçekten bu domain adına gönderilebilir mi? Cevap belirsizse posta ya geciktiriliyor ya spam'e düşüyor ya da doğrudan reddediliyor. B2B tarafında bunun etkilediği yerler deliverability, gönderici itibarı, domain güvenliği, kampanya sonucu ve büyük sağlayıcıların uyum gereksinimleri.

Bu artık iyi bir uygulama değil, kapıda kontrol. Google'ın resmî dokümanına göre 1 Şubat 2024'ten beri bütün göndericiler için SPF veya DKIM zorunlu; günde 5.000 ve üzeri gönderenler için üçü birden isteniyor.

SPF nedir

Domain adına hangi sunucuların e-posta gönderebileceğini listeleyen bir DNS TXT kaydı. Tek başına yeterli değil, çünkü yönlendirilen postada bozuluyor. Dört kural:

  • Domain başına tek kayıt. İki kayıt geçersizdir.
  • Meşru gönderim yapan bütün servisleri dahil et.
  • Kullanılmayan servisleri çıkar.
  • 10 DNS sorgusu tavanını aşma. RFC 7208 bu sınırı koyuyor; `include:`, `a`, `mx`, `ptr`, `exists:` ve `redirect=` mekanizmalarının her biri sorgu harcıyor.

DKIM nedir

Giden e-postaya dijital imza ekler. Alıcı, imzayı domain'in DNS'inde duran açık anahtarla doğrulayarak hem gönderimin yetkili olduğunu hem de mesajın yolda değiştirilmediğini görür. SPF'in yönlendirmede ayakta kalamadığı yerde ayakta kalan mekanizma budur. Mümkün olan yerde 2048-bit anahtar kullan.

DMARC nedir

SPF ve DKIM'in üstünde çalışır. İki iş yapar: doğrulama başarısız olduğunda alıcıya ne yapacağını söyler ve domain sahibine ne olup bittiğini raporlar. Üç politika seviyesi var: `p=none` sadece izleme, `p=quarantine` başarısız postayı spam'e yönlendirme, `p=reject` doğrudan red. Çoğu kurum izlemeyle başlıyor, ama aylarca `p=none`'da bırakılan bir domain korunuyor sayılmaz.

Domain hizalaması

En sık atlanan kavram. Hizalama, alıcının gördüğü From domain'i ile SPF veya DKIM'in doğruladığı domain'in eşleşmesi demek. Üçü de kurulu olduğu hâlde hizalama yoksa DMARC yine başarısız oluyor. Google, toplu göndericiler için SPF veya DKIM'den en az birinin From ile hizalı olmasını açıkça şart koşuyor.

Kurulum sırası

  • 1. Envanter çıkar. Senin adına e-posta gönderen bütün platformları listele. Atlanan tek bir araç, sonradan bulunması en zor hatadır.
  • 2. SPF kaydını birleştir. Bütün servisleri tek kayıtta topla ve sorgu sayısını say.
  • 3. Her serviste DKIM'i aç. Platform başına ayrı selector kullanılır; hangi selector'ın hangi araca ait olduğunu not et.
  • 4. DMARC'ı `p=none` ile yayımla ve `rua` adresi ekle. Rapor gelmeye başlamadan sıkılaştırma.
  • 5. Test et. E-posta başlıklarında SPF, DKIM ve DMARC sonuçlarını ve hizalamayı doğrula.

En sık yapılan dokuz hata

  • Domain'de birden fazla SPF kaydı bırakmak.
  • Artık kullanılmayan eski araçları kayıtta unutmak.
  • Bir platformda DKIM'i hiç açmamış olmak.
  • 10 DNS sorgusu tavanını aşmak ve bunu fark etmemek.
  • DMARC'ı rapor gelmeden `reject`'e almak ve meşru postayı kesmek.
  • `rua` adresi koymamak, dolayısıyla hiç rapor görmemek.
  • Hizalamayı kontrol etmemek; üç kayıt da doğru ama DMARC yine başarısız.
  • Ayrı gönderim domain'i kullanmadan ana domain'den cold email atmak.
  • Kayıtları kurup engagement metriklerini hiç izlememek.

Kurulum tek başına yetmiyor

Kimlik doğrulama, inbox'a girmenin ön koşulu; garantisi değil. Üçü de doğru kurulmuş bir domain, kötü liste ve alakasız mesajla yine spam'e düşer. Kayıtlar tamamsa sıradaki iş liste kalitesi, hacim yönetimi ve içerik; bunların tam listesi deliverability checklist yazısında.

Kendi domain'inin şu an nerede durduğunu görmek için SPF, DKIM ve DMARC kontrolü canlı DNS sorgusu yapıyor ve sonucu sade bir dille okuyor.

Kaynaklar

  1. Email sender guidelinesGoogle Workspace Yönetici Yardımı, resmî doküman
  2. 2026 bulk email sender requirements: Microsoft, Google, and Yahoo compliance guideRed Sift, 2026
  3. RFC 7208: Sender Policy Framework (SPF) for Authorizing Use of Domains in EmailIETF, 2014
  4. RFC 8058: Signaling One-Click Functionality for List Email HeadersIETF, 2017

Yukarıdaki her rakam birincil kaynağına bağlı ve tarihli. Bir rakam ölçülmüş değil de kaynak tarafından ileri sürülmüşse metinde bu belirtiliyor. Güncelliğini yitirmiş bir şey görürsen yaz, düzeltirim.

Outbound'un için dobra bir cevap ister misin?

30 dakika ayır. Ne yürüttüğüne bakıyoruz, önce neyi kontrol edeceğimi söylüyorum, audit'in değip değmediğine sen karar veriyorsun.