SPF, DKIM ve DMARC: Eksiksiz E-posta Kimlik Doğrulama Rehberi

SPF, DKIM ve DMARC'a yönelik bu kapsamlı rehberle e-posta kimlik doğrulamasında ustalaşın. Her protokolün ne yaptığını, DNS kayıtlarını nasıl ayarlayacağınızı, yaygın sorunları nasıl gidereceğinizi ve e-posta teslim edilebilirliğinizi nasıl artıracağınızı öğrenin.

SPF DKIM DMARC
SPF, DKIM ve DMARC?

SPF hangi sunucuların alan adınız adına e-posta gönderebileceğini belirler, DKIM her mesajı kriptografik olarak imzalar ve DMARC başarısızlıklar için politika belirleyip raporlama sağlar. Bu rehber üç protokolün nasıl çalıştığını, DNS kayıtlarının Cloudflare, GoDaddy ve Namecheap gibi sağlayıcılarda nasıl ekleneceğini, p=none'dan p=reject'e güvenli geçişi, yaygın sorunların giderilmesini ve Brevo ile Tajo'da kimlik doğrulama kurulumunu adım adım anlatıyor.

Daha fazla bilgi

E-posta kimlik doğrulaması, güvenilir e-posta teslimatının temelidir. Doğru SPF, DKIM ve DMARC yapılandırması olmadan özenle hazırladığınız e-postalar müşterilerinizin gelen kutusuna hiç ulaşmayabilir. Bunun yerine spam klasörüne düşer ya da tamamen reddedilir.

Bu kapsamlı rehber her e-posta kimlik doğrulama protokolünün ne yaptığını açıklıyor, adım adım DNS kurulum talimatları sunuyor, yaygın sorunların giderilmesini ele alıyor ve yapılandırmanızın doğru çalıştığını nasıl doğrulayacağınızı gösteriyor.

E-posta Kimlik Doğrulaması Neden Önemli

E-posta, güvenliğin öncelikli bir kaygı olmadığı bir dönemde tasarlandı. Orijinal SMTP protokolünde bir e-postanın gerçekten iddia ettiği kişiden geldiğini teyit edecek yerleşik bir doğrulama mekanizması yoktur. Bu temel zayıflık e-posta sahteciliğine (spoofing), kimlik avı (phishing) saldırılarına ve spam’e olanak tanır.

E-posta kimlik doğrulama protokolleri, alan adı sahiplerinin şunları belirlemesine izin vererek bu sorunu çözer:

  • Hangi sunucuların kendi adlarına e-posta gönderebileceği (SPF)
  • Mesajların gerçek ve değiştirilmemiş olduğuna dair kriptografik kanıt (DKIM)
  • Kimlik doğrulamasından geçemeyen mesajlara ne yapılacağı (DMARC)

Zayıf Kimlik Doğrulamanın İş Üzerindeki Etkisi

Doğru e-posta kimlik doğrulaması olmadan:

  • Daha düşük teslim edilebilirlik: Gmail, Microsoft ve Yahoo gibi büyük sağlayıcılar kimliği doğrulanmamış e-postaları daha agresif biçimde filtreler
  • Daha yüksek spam oranları: Meşru e-postalarınız alan adınızı kullanan sahte mesajlarla rekabet eder
  • Marka hasarı: Markanızı taklit eden kimlik avı saldırıları müşteri güvenini aşındırır
  • Gelir kaybı: Pazarlama kampanyaları, almak için kaydolan abonelere ulaşamaz
  • Uyumluluk riskleri: Pek çok düzenleme artık doğru e-posta kimlik doğrulaması gerektiriyor

Kimlik Doğrulama Üçlüsü

SPF, DKIM ve DMARC eksiksiz bir kimlik doğrulama sistemi olarak birlikte çalışır:

ProtokolNe YaparBenzetme
SPFYetkili gönderim sunucularını listelerOnaylı ofisleri gösteren bir şirket antetli kâğıdı
DKIMMesajları kriptografik olarak imzalarGerçekliği kanıtlayan bir mühür
DMARCBaşarısızlıklar için politika belirler ve raporlama sağlarŞüpheli mektuplarla ne yapılacağına dair talimatlar

Her protokol farklı saldırı vektörlerini ele alır. SPF, yetkisiz sunucuların sizin adınıza göndermesini engeller. DKIM, gönderim sonrası mesajın kurcalanmasını engeller. DMARC ikisini birbirine bağlar ve kimlik doğrulama sonuçlarına görünürlük kazandırır.

SPF’yi (Sender Policy Framework) Anlamak

SPF (Sender Policy Framework), alan adınız adına hangi posta sunucularının e-posta göndermeye yetkili olduğunu belirleyen DNS tabanlı bir e-posta kimlik doğrulama yöntemidir.

SPF Nasıl Çalışır

Bir e-posta alıcı sunucuya ulaştığında, sunucu gönderenin alan adının SPF kaydını sorgular. Ardından e-postayı gönderen IP adresinin yetkili olarak listelenip listelenmediğini kontrol eder. IP eşleşirse SPF geçer. Eşleşmezse SPF başarısız olur.

SPF doğrulama süreci:

  1. Pazarlama platformunuzdan bir e-posta gönderirsiniz
  2. Alıcı sunucu alan adınızı Return-Path’ten (zarf göndereni) çıkarır
  3. Sunucu alan adınızın SPF kaydı için DNS’i sorgular
  4. Gönderen IP’yi SPF kaydınızdaki yetkili listeyle karşılaştırır
  5. Sunucu pass, fail, softfail veya neutral sonucunu kaydeder

SPF Kayıt Sözdizimi

SPF kayıtları alan adınızın DNS’inde TXT kaydı olarak yayımlanır. Temel yapı şöyledir:

v=spf1 [mechanisms] [qualifier]all

Sürüm etiketi: Her zaman v=spf1 ile başlar

Mekanizmalar: Kimin gönderebileceğini tanımlar

MekanizmaAçıklamaÖrnek
include:Başka bir alan adının SPF’sine güveninclude:spf.brevo.com
ip4:Belirli bir IPv4 adresine yetki verip4:192.168.1.1
ip6:Belirli bir IPv6 adresine yetki verip6:2001:db8::1
aAlan adının A kaydı IP’lerine izin vera
mxAlan adının posta sunucusu IP’lerine izin vermx
ptrTers DNS (kullanımdan kaldırıldı)ptr:example.com
exists:Koşullu kontrolexists:%{i}.spf.example.com

Niteleyiciler: Eşleşmelerin nasıl ele alınacağını tanımlar

NiteleyiciAnlamıSonuç
+Geçer (varsayılan)Yetkili
-Başarısız (sert)Yetkisiz, reddet
~SoftFailYetkisiz, kabul et ama işaretle
?NötrPolitika yok

all mekanizması: Önceki mekanizmalarla eşleşmeyen her şeye uygulanır

SPF Kayıt Örnekleri

Tek bir e-posta sağlayıcısıyla temel kurulum:

v=spf1 include:spf.brevo.com -all

Bu, Brevo’yu alan adınız için e-posta göndermeye yetkilendirir ve diğer tüm göndericileri reddeder.

Birden fazla e-posta hizmeti:

v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -all

Bu, Brevo, Google Workspace ve Microsoft 365’i yetkilendirir.

Kendi posta sunucunuzu dahil etmek:

v=spf1 ip4:203.0.113.10 include:spf.brevo.com -all

Bu, belirli bir IP adresini (sunucunuzu) ve Brevo’yu yetkilendirir.

Test sırasında soft fail ile başlamak:

v=spf1 include:spf.brevo.com ~all

-all yerine ~all kullanmak başarısızlıkları işaretler ama reddetmez. İlk kurulum sırasında faydalıdır.

SPF Kayıtlarını Ayarlamak

Adım 1: Gönderim kaynaklarınızı belirleyin

Alan adınızdan e-posta gönderen her hizmeti listeleyin:

  • E-posta pazarlama platformları (Brevo, Mailchimp vb.)
  • İşlemsel e-posta hizmetleri
  • CRM sistemleri
  • Yardım masası yazılımları
  • Kurumsal e-posta (Google Workspace, Microsoft 365)
  • Kendi posta sunucularınız

Adım 2: SPF include ifadelerini toplayın

Her e-posta hizmet sağlayıcısı gerekli SPF include değerini belgeler. Yaygın örnekler:

SağlayıcıSPF Include
Brevoinclude:spf.brevo.com
Google Workspaceinclude:_spf.google.com
Microsoft 365include:spf.protection.outlook.com
Amazon SESinclude:amazonses.com
SendGridinclude:sendgrid.net
Mailguninclude:mailgun.org

Adım 3: SPF kaydınızı oluşturun

Tüm include’ları tek bir kayıtta birleştirin:

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Adım 4: DNS kaydını ekleyin

DNS yönetim arayüzünüzde:

  • Tür: TXT
  • Host/Ad: @ (veya kök alan adı için boş bırakın)
  • Değer: Eksiksiz SPF kaydınız
  • TTL: 3600 (veya varsayılan)

Adım 5: Kaydı doğrulayın

Teyit etmek için DNS sorgulama araçlarını kullanın:

Terminal window
dig TXT yourdomain.com

Ya da MXToolbox SPF Lookup gibi çevrimiçi araçları kullanın.

SPF Sınırlamaları ve En İyi Uygulamalar

10 DNS sorgusu sınırı:

SPF’de en fazla 10 DNS sorgusu yapılabilir. Her include: bir sorgu sayılır ve dahil edilen kayıtların kendi include’ları da sınırınıza dahil olur. Bunu aşmak SPF permerror (kalıcı hata) üretir ve tüm kontroller başarısız olur.

Sınırın altında kalma stratejileri:

  • Mümkün olduğunda doğrudan IP adresi kullanın (ip4: sorgu olarak sayılmaz)
  • Aynı sağlayıcıyı kullanan hizmetleri birleştirin
  • Include’ları IP adreslerine dönüştüren SPF düzleştirme (flattening) hizmetlerinden yararlanın
  • Eski hizmetlerden kalan kullanılmayan include’ları kaldırın

Diğer SPF en iyi uygulamaları:

  • Alan adı başına yalnızca bir SPF kaydı (birden fazla kayıt hataya yol açar)
  • Kurulum sırasında ~all (softfail) ile başlayın, doğrulandıktan sonra -all değerine geçin
  • E-posta sağlayıcısı değiştirdiğinizde SPF’yi güncelleyin
  • Kullanımdan kaldırılmış ptr mekanizmasını kullanmayın
  • Kayıtları olabildiğince sade tutun

Yaygın SPF Hataları

Birden fazla SPF kaydı:

Wrong:
v=spf1 include:spf.brevo.com -all
v=spf1 include:_spf.google.com -all
Correct:
v=spf1 include:spf.brevo.com include:_spf.google.com -all

DNS sorgu sınırını aşmak:

Çok sayıda include’ınız varsa toplam sorgu sayınızı kontrol edin. 10’un altında olduğunuzu doğrulamak için SPF analiz araçlarını kullanın.

Sağlayıcı değişikliğinden sonra güncellemeyi unutmak:

Bir e-posta hizmetinden diğerine geçerken eski include’ı kaldırın ve yenisini ekleyin.

+all kullanmak:

+all herkese alan adınız adına gönderme yetkisi verdiği için asla kullanmayın.

DKIM’i (DomainKeys Identified Mail) Anlamak

DKIM (DomainKeys Identified Mail), e-postalarınıza mesajın alan adınızdan çıktığını ve aktarım sırasında değiştirilmediğini kanıtlayan kriptografik bir imza ekler.

DKIM Nasıl Çalışır

DKIM açık anahtarlı kriptografi kullanır:

  1. E-posta sağlayıcınız bir açık/özel anahtar çifti üretir
  2. Açık anahtarı DNS’te yayımlarsınız
  3. Sağlayıcı giden e-postaları özel anahtarla imzalar
  4. Alıcı sunucular açık anahtarınızı DNS’ten alır
  5. İmzayı doğrulamak için açık anahtarı kullanırlar
  6. Geçerli bir imza gerçekliği ve bütünlüğü kanıtlar

DKIM neyi imzalar:

DKIM imzaları genellikle belirli başlıkları ve mesaj gövdesini kapsar:

  • From başlığı (zorunlu)
  • Subject başlığı
  • Date başlığı
  • Mesaj gövdesi
  • Yapılandırıldığı şekilde diğer başlıklar

Bu, saldırganların gönderim sonrasında bu öğeleri değiştirmesini engeller.

DKIM Kayıt Yapısı

DKIM kayıtları belirli bir adlandırma biçimine sahip TXT kayıtları olarak yayımlanır:

selector._domainkey.yourdomain.com

Seçici (selector), birden fazla DKIM anahtarına sahip olmanızı sağlayan benzersiz bir tanımlayıcıdır. Farklı e-posta hizmetleri farklı seçiciler kullanır (ör. brevo, google, s1, s2).

DKIM kayıt içeriği:

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...
EtiketAçıklamaÖrnek
v=Sürüm (her zaman DKIM1)v=DKIM1
k=Anahtar türü (genellikle rsa)k=rsa
p=Açık anahtar (base64)p=MIGfMA0…
t=Bayraklar (isteğe bağlı)t=s (katı mod)
h=Karma algoritmaları (isteğe bağlı)h=sha256

DKIM Kurulumu

Adım 1: DKIM anahtarlarını üretin

E-posta hizmet sağlayıcınız anahtarları genellikle sizin için üretir. Brevo’da:

  1. Ayarlar > Göndericiler, Alan Adları ve Özel IP’ler bölümüne gidin
  2. Alan adınızı seçin
  3. DKIM bölümüne gidin
  4. Sağlanan DNS kaydını kopyalayın

Kendi barındırdığınız posta sunucuları için anahtarları OpenSSL ile üretin:

Terminal window
openssl genrsa -out private.key 2048
openssl rsa -in private.key -pubout -out public.key

Adım 2: DKIM DNS kaydını ekleyin

DNS yönetiminizde:

  • Tür: TXT
  • Host/Ad: selector._domainkey (ör. brevo._domainkey)
  • Değer: Sağlayıcınızdan aldığınız DKIM kaydı
  • TTL: 3600

Adım 3: DKIM imzalamayı etkinleştirin

E-posta sağlayıcınızın ayarlarında alan adınız için DKIM imzalamayı etkinleştirin. Bu, sağlayıcıya giden mesajları imzalamasını söyler.

Adım 4: Kurulumu doğrulayın

Bir test e-postası gönderin ve başlıklarda DKIM-Signature olup olmadığını kontrol edin. Şu gibi araçları kullanın:

  • mail-tester.com
  • DKIM Validator
  • MXToolbox DKIM Lookup

DKIM En İyi Uygulamaları

2048 bit anahtar kullanın:

Eski 1024 bit anahtarlar zayıf kabul edilir. Modern güvenlik standartları en az 2048 bit RSA anahtar önerir.

Anahtarları periyodik olarak yenileyin:

Kesin bir zorunluluk olmasa da DKIM anahtarlarını yılda bir yenilemek iyi bir güvenlik uygulamasıdır. Boşluk oluşmaması için eski anahtarı kaldırmadan önce yenisini ekleyin.

Anahtar sızıntısına karşı izleyin:

Özel anahtarınız ele geçirilirse saldırganlar sizin adınıza mesaj imzalayabilir. Olağan dışı kimlik doğrulama örüntülerini izleyin.

Farklı hizmetler için farklı seçiciler kullanın:

Her e-posta sağlayıcısı benzersiz bir seçici kullanmalıdır. Bu, bağımsız anahtar yönetimine olanak tanır ve diğer hizmetlerle çakışmaz.

DNS yayılımını kontrol edin:

DKIM anahtarları uzun olabilir. DNS sağlayıcınızın yeterli uzunlukta TXT kayıtlarını desteklediğinden emin olun. Bazı sağlayıcılar anahtarın birden fazla dizeye bölünmesini gerektirir.

DKIM Başlıklarını Okumak

Bir e-posta aldığınızda DKIM-Signature başlığı şunları gösterir:

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
d=example.com; s=brevo;
h=from:to:subject:date:message-id;
bh=base64hashofbody;
b=base64signature;
EtiketAnlamı
v=Sürüm (her zaman 1)
a=Algoritma (rsa-sha256 önerilir)
c=Kanonikleştirme (relaxed küçük değişikliklere izin verir)
d=İmzalayan alan adı
s=Seçici
h=İmzalanan başlıklar
bh=Gövde karması
b=İmza

DMARC’ı (Domain-based Message Authentication, Reporting, and Conformance) Anlamak

DMARC, politika uygulaması ve raporlama sağlamak için SPF ve DKIM’in üzerine inşa edilir. Alıcı sunuculara kimlik doğrulama başarısız olduğunda ne yapacaklarını söyler ve size kimlik doğrulama sonuçları hakkında raporlar gönderir.

DMARC Nasıl Çalışır

DMARC iki kritik yetenek ekler:

  1. Politika uygulaması: Alıcıların kimlik doğrulama başarısızlıklarını nasıl ele alacağını tanımlayın
  2. Raporlama: Alan adınızı kullanarak kimin e-posta gönderdiğine dair veri alın

DMARC doğrulama süreci:

  1. Alıcı bir sunucu alan adınızdan geldiğini iddia eden bir e-posta alır
  2. SPF’yi kontrol eder (gönderen IP eşleşiyor mu?)
  3. DKIM’i kontrol eder (imza geçerli mi?)
  4. DMARC hizalamasını kontrol eder (kimliği doğrulanan alan adları From başlığıyla eşleşiyor mu?)
  5. Hizalama başarısız olursa DMARC politikanızı uygular
  6. Size toplu ve/veya adli raporlar gönderir
How DMARC decides what happens to a message
How DMARC decides what happens to a message An inbound message is checked for SPF and DKIM alignment; DMARC then applies the domain's published policy of none, quarantine, or reject. Inbound message SPF envelope path DKIM signature DMARC alignment + policy Deliver Quarantine Reject pass fail

DMARC Hizalaması

DMARC, From başlığındaki alan adı ile SPF veya DKIM’den geçen alan adları arasında hizalama gerektirir:

SPF Hizalaması: Return-Path’teki (zarf göndereni) alan adı, From başlığındaki alan adıyla eşleşmeli ya da onun bir alt alan adı olmalıdır.

DKIM Hizalaması: DKIM imzasındaki (d= etiketi) alan adı, From başlığındaki alan adıyla eşleşmeli ya da onun bir alt alan adı olmalıdır.

Hizalama modları:

ModAçıklama
Katı (s)Tam alan adı eşleşmesi gerekir
Esnek (r)Alt alan adlarına izin verilir (varsayılan)

Esnek hizalamada From başlığınız [email protected] gösteriyor ve DKIM brevo.example.com ile imzalıyorsa, her ikisi de example.com kurumsal alan adını paylaştığı için hizalama geçer.

DMARC Kayıt Sözdizimi

DMARC kayıtları _dmarc.yourdomain.com adresinde TXT kaydı olarak yayımlanır:

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

Zorunlu etiketler:

EtiketAçıklamaDeğerler
v=SürümDMARC1 (her zaman)
p=Politikanone, quarantine, reject

İsteğe bağlı etiketler:

EtiketAçıklamaVarsayılan
rua=Toplu rapor adresiyok
ruf=Adli rapor adresiyok
pct=Politikanın uygulanacağı yüzde100
sp=Alt alan adı politikasıp= ile aynı
adkim=DKIM hizalama modur (esnek)
aspf=SPF hizalama modur (esnek)
fo=Adli rapor seçenekleri0
ri=Rapor aralığı (saniye)86400

DMARC Politikaları Açıklaması

p=none (Yalnızca izleme):

Başarısızlıklarda herhangi bir işlem yapılmaz. E-postalar normal şekilde teslim edilir. Raporları analiz edip kimlik doğrulama sorunlarını düzeltirken bunu kullanın.

v=DMARC1; p=none; rua=mailto:[email protected]

p=quarantine (Spam klasörü):

Başarısız e-postalar spam/gereksiz klasörüne gönderilir. Tam reddetmeden önce iyi bir ara adımdır.

v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100

p=reject (Engelle):

Başarısız e-postalar tamamen reddedilir. En yüksek koruma sağlar, ancak önce tüm meşru kaynakların geçtiğinden emin olun.

v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100

DMARC Kurulumu

Adım 1: SPF ve DKIM’in çalıştığından emin olun

DMARC, SPF ve DKIM’e bağlıdır. DMARC eklemeden önce her ikisinin de doğru yapılandırıldığını doğrulayın.

Adım 2: İzlemeyle başlayın (p=none)

Teslimatı etkilemeden veri toplamak için en esnek politikayla başlayın:

v=DMARC1; p=none; rua=mailto:[email protected]

Adım 3: DNS kaydını ekleyin

DNS yönetiminizde:

  • Tür: TXT
  • Host/Ad: _dmarc
  • Değer: DMARC kaydınız
  • TTL: 3600

Adım 4: Raporları 2-4 hafta boyunca analiz edin

DMARC toplu raporları günlük olarak XML dosyaları halinde gelir. Şunları gösterirler:

  • Alan adınızı kullanarak hangi IP’lerin e-posta gönderdiği
  • SPF ve DKIM geçme/başarısızlık oranları
  • DMARC hizalama sonuçları
  • Alıcı sunucu işlemleri

Bu verileri görselleştirmek için DMARC rapor analiz araçlarını kullanın:

  • DMARC Analyzer
  • Postmark DMARC
  • Valimail
  • dmarcian

Adım 5: Kimlik doğrulama sorunlarını düzeltin

Raporların ortaya çıkardığı yaygın sorunlar:

  • SPF’de eksik olan meşru hizmetler
  • Bir gönderim hizmeti için DKIM’in etkin olmaması
  • Doğru kimlik doğrulaması olmadan gönderim yapan üçüncü taraf hizmetler
  • SPF hizalamasını bozan yönlendirme (forwarding)

Adım 6: Kademeli olarak uygulamaya geçin

Meşru kaynaklar tutarlı biçimde geçmeye başladığında:

  1. p=quarantine; pct=10 değerine geçin (başarısızlıkların %10’unu karantinaya alır)
  2. pct değerini 25, 50, 75, 100 olarak artırın
  3. p=reject; pct=10 değerine geçin
  4. Tam reddetmeye yükseltin

Adım 7: Sürdürün ve izleyin

Raporları incelemeye devam edin. Yeni gönderim kaynakları, sağlayıcı değişiklikleri veya yapılandırma kayması kimlik doğrulama hatalarına yol açabilir.

DMARC Raporlarını Anlamak

Toplu raporlar (rua):

Şunları gösteren günlük XML özetleri:

  • Raporlayan kuruluş
  • Tarih aralığı
  • Yayımladığınız politika
  • Kaynak IP’ye göre kimlik doğrulama sonuçları
  • E-posta hacmi

Örnek kesit:

<record>
<source_ip>203.0.113.10</source_ip>
<count>1250</count>
<policy_evaluated>
<disposition>none</disposition>
<dkim>pass</dkim>
<spf>pass</spf>
</policy_evaluated>
</record>

Adli raporlar (ruf):

Başarısızlıklar için tek tek mesaj ayrıntıları. Daha ayrıntılıdır, ancak gizlilik açısından hassastır. Pek çok alıcı adli rapor göndermez.

DMARC En İyi Uygulamaları

Her zaman p=none ile başlayın:

Doğrudan reject’e atlamak meşru e-postaları engelleyebilir. Önce izleyin.

Raporlar için özel bir e-posta adresi kullanın:

DMARC raporları hacimli olabilir. Özel bir adres veya üçüncü taraf hizmet kullanın.

Alt alan adı politikası (sp=) belirleyin:

Alt alan adlarından e-posta göndermiyorsanız, onları sahtecilikten korumak için sp=reject ayarlayın.

Kademeli geçiş için yüzde (pct=) kullanın:

pct etiketi, geri kalanı izlerken politikayı başarısızlıkların belirli bir yüzdesine uygulamanıza olanak tanır.

Özel DMARC hizmetlerini değerlendirin:

Büyük kuruluşlar için Valimail, dmarcian veya Postmark DMARC gibi hizmetler ham XML dosyalarından çok daha iyi rapor analizi sunar.

DNS Kayıt Kurulumu: Eksiksiz Adım Adım Kılavuz

E-posta kimlik doğrulamasını ayarlamak belirli DNS kayıtlarını eklemeyi gerektirir. Bu bölüm başlıca DNS sağlayıcıları için eksiksiz bir adım adım kılavuz sunar.

Gerekli Değerleri Toplamak

Başlamadan önce e-posta sağlayıcılarınızdan şu değerleri toplayın:

SPF için:

  • Tüm include ifadeleri (ör. include:spf.brevo.com)
  • Yetkilendirmeniz gereken belirli IP adresleri

DKIM için:

  • Seçici adı (ör. brevo, google, s1)
  • Tam DKIM anahtar değeri

DMARC için:

  • Raporlama e-posta adresiniz

Yaygın DNS Sağlayıcılarında Kayıt Eklemek

Cloudflare:

  1. Cloudflare yönetim paneline giriş yapın
  2. Alan adınızı seçin
  3. DNS > Records bölümüne gidin
  4. Add Record’a tıklayın
  5. SPF için: Type=TXT, Name=@, Content=SPF kaydınız
  6. DKIM için: Type=TXT, Name=selector._domainkey, Content=DKIM anahtarı
  7. DMARC için: Type=TXT, Name=_dmarc, Content=DMARC kaydı
  8. Save’e tıklayın

Google Domains/Squarespace:

  1. Alan adınızın DNS ayarlarına gidin
  2. Custom Records bölümüne kaydırın
  3. Manage Custom Records’a tıklayın
  4. Her kaydı uygun tür, host ve veriyle ekleyin
  5. SPF için: Host=@, Type=TXT, Data=SPF kaydı
  6. DKIM için: Host=selector._domainkey, Type=TXT, Data=DKIM anahtarı
  7. DMARC için: Host=_dmarc, Type=TXT, Data=DMARC kaydı

GoDaddy:

  1. My Products > Domains bölümüne gidin
  2. Alan adınızın yanındaki DNS’e tıklayın
  3. Records bölümüne kaydırın
  4. Her yeni kayıt için Add’e tıklayın
  5. Tür olarak TXT seçin
  6. Adı girin (SPF için @, DKIM için selector._domainkey, DMARC için _dmarc)
  7. Değeri girin
  8. Kaydedin

Namecheap:

  1. Domain List > Manage bölümüne gidin
  2. Advanced DNS’e tıklayın
  3. Her biri için Add New Record’a tıklayın
  4. TXT Record seçin
  5. Host: SPF için @, DKIM için selector._domainkey, DMARC için _dmarc
  6. Değer: Kayıt içeriğiniz
  7. Save All Changes’e tıklayın

DNS Yayılımı

Kayıtları ekledikten sonra değişikliklerin küresel olarak yayılması zaman alır. Bu genellikle:

  • İlk görünürlük için 5-30 dakika
  • Tam küresel yayılım için 48 saate kadar sürer

Doğrulamak için dig veya nslookup kullanın:

Terminal window
dig TXT yourdomain.com
dig TXT selector._domainkey.yourdomain.com
dig TXT _dmarc.yourdomain.com

Ya da dünya genelindeki yayılımı kontrol etmek için whatsmydns.net gibi çevrimiçi araçları kullanın.

Örnek Eksiksiz Kurulum

Brevo ve Google Workspace kullanan bir alan adı için:

SPF kaydı (@ konumunda TXT):

v=spf1 include:spf.brevo.com include:_spf.google.com -all

Brevo için DKIM kaydı (brevo._domainkey konumunda TXT):

v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]

Google için DKIM kaydı (google._domainkey konumunda TXT):

v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]

DMARC kaydı (_dmarc konumunda TXT):

v=DMARC1; p=none; rua=mailto:[email protected]

Yaygın Sorunların Giderilmesi

Dikkatli bir kurulumla bile e-posta kimlik doğrulaması başarısız olabilir. İşte yaygın sorunlar ve çözümleri.

SPF Sorun Giderme

SPF kaydı bulunamadı:

Belirtiler: SPF kontrolleri “none” veya “no record” gösteriyor

Nedenler:

  • Kayıt DNS’e eklenmemiş
  • Kayıt yanlış konuma eklenmiş (kök yerine alt alan adı)
  • DNS yayılımı tamamlanmamış

Çözümler:

  • dig TXT yourdomain.com ile kaydın var olduğunu doğrulayın
  • Ad/Host alanını kontrol edin (kök alan adı için @ veya boş olmalı)
  • DNS yayılımını bekleyin (48 saate kadar)

SPF PermError (çok fazla sorgu):

Belirtiler: SPF sonuçları “permerror” gösteriyor

Nedenler:

  • SPF kaydınızda 10’dan fazla DNS sorgusu
  • Aşırı iç içe include içeren include’lar

Çözümler:

  • Include’larınızı denetleyin ve kullanılmayanları kaldırın
  • Mümkün olduğunda include’ları ip4: girdileriyle değiştirin
  • SPF düzleştirme hizmetleri kullanın
  • Hizmetleri daha az sağlayıcıda toplayın

Meşru postalar için SPF SoftFail veya Fail:

Belirtiler: Meşru e-postalar SPF’den geçemiyor

Nedenler:

  • Gönderim hizmeti SPF’ye dahil edilmemiş
  • Yetkili olmayan bir IP’den gönderim
  • Zarf göndericisini değiştiren bir aktarıcı (relay) kullanımı

Çözümler:

  • Gönderim hizmetiniz için eksik include’ı ekleyin
  • E-postayı gerçekte hangi IP’nin gönderdiğini kontrol edin (başlıklardan)
  • Doğru SPF ayarları için e-posta sağlayıcınızla iletişime geçin

Birden fazla SPF kaydı:

Belirtiler: SPF permerror veya rastgele başarısızlıklar gösteriyor

Nedenler:

  • v=spf1 içeren iki veya daha fazla TXT kaydı

Çözümler:

  • Tüm mekanizmaları tek bir SPF kaydında birleştirin
  • Yinelenen SPF kayıtlarını silin

DKIM Sorun Giderme

DKIM imzası eksik:

Belirtiler: E-postalarda DKIM-Signature başlığı yok

Nedenler:

  • E-posta sağlayıcısında DKIM imzalama etkin değil
  • Alan adı doğrulaması tamamlanmamış
  • DKIM dışı bir yoldan gönderim

Çözümler:

  • Sağlayıcınızın ayarlarında DKIM’i etkinleştirin
  • Alan adı doğrulama adımlarını tamamlayın
  • DKIM kurulumu için sağlayıcı belgelerini kontrol edin

DKIM doğrulaması başarısız:

Belirtiler: Kimlik doğrulama sonuçlarında DKIM “fail” gösteriyor

Nedenler:

  • DNS kaydı yayımlanmamış veya hatalı
  • Yanlış seçici kullanılmış
  • DNS ile imzalama arasında anahtar uyuşmazlığı
  • Mesaj aktarım sırasında değiştirilmiş

Çözümler:

  • selector._domainkey.domain konumunda DNS kaydının var olduğunu doğrulayın
  • DKIM-Signature başlığındaki seçiciyi DNS ile karşılaştırın
  • Uyuşmazlıktan şüpheleniyorsanız anahtarları yeniden üretin
  • Mesajları değiştiren posta filtreleri veya aktarıcılar olup olmadığını kontrol edin

DKIM anahtarı DNS için çok uzun:

Belirtiler: DKIM kaydı kaydedilemiyor, kesilme hataları

Nedenler:

  • 2048 bit anahtarlar tek bir TXT kaydının uzunluğunu aşıyor
  • DNS sağlayıcısının karakter sınırı var

Çözümler:

  • Anahtarı birden fazla tırnaklı dizeye bölün (çoğu sağlayıcı bunu otomatik yapar)
  • DNS sağlayıcınızın uzun TXT kayıtlarını destekleyip desteklemediğini kontrol edin
  • Geçici olarak 1024 bit anahtar kullanın (daha az güvenli)

Bölünmüş DKIM kaydı örneği:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
"...continuation of key..."

DMARC Sorun Giderme

DMARC hizalama hataları:

Belirtiler: SPF ve DKIM geçiyor ama DMARC başarısız

Nedenler:

  • Kimliği doğrulanan alan adı From başlığındaki alan adıyla eşleşmiyor
  • Üçüncü taraf gönderim hizmeti kendi alan adını kullanıyor
  • Yanlış yapılandırılmış zarf göndericisi

Çözümler:

  • E-posta sağlayıcınızın sizin alan adınızla imzaladığından emin olun (özel DKIM)
  • Özel Return-Path/zarf göndericisi yapılandırın
  • Esnek hizalama modu kullanın (adkim=r; aspf=r)

DMARC raporları gelmiyor:

Belirtiler: Toplu rapor gelmiyor

Nedenler:

  • rua adresi hatalı
  • E-posta adresi dışarıdan e-posta alamıyor
  • Raporlar spam’e düşüyor
  • Alıcı sunucular rapor göndermiyor

Çözümler:

  • rua sözdizimini doğrulayın: rua=mailto:[email protected]
  • Raporlama adresinin dış postaları alabildiğini test edin
  • Raporlar için spam klasörünü kontrol edin
  • Not: Tüm alıcılar DMARC raporu göndermez

DMARC kaydı bulunamadı:

Belirtiler: DMARC kontrolleri “no record” gösteriyor

Nedenler:

  • Kayıt yanlış konumda yayımlanmış
  • Yanlış biçim kullanılmış (_dmarc alt alan adında TXT olmalı)

Çözümler:

  • Kayıt _dmarc.yourdomain.com konumunda olmalı
  • dig TXT _dmarc.yourdomain.com ile doğrulayın

Genel Sorun Giderme Araçları

Çevrimiçi doğrulayıcılar:

  • MXToolbox (mxtoolbox.com): SPF, DKIM, DMARC sorguları
  • Mail Tester (mail-tester.com): Tam analiz için test e-postası gönderin
  • DMARC Analyzer: Rapor görselleştirme
  • Google Admin Toolbox: MX, SPF, DKIM kontrolü

Komut satırı araçları:

Terminal window
# Check SPF
dig TXT yourdomain.com
# Check DKIM
dig TXT selector._domainkey.yourdomain.com
# Check DMARC
dig TXT _dmarc.yourdomain.com
# Check from specific DNS server
dig @8.8.8.8 TXT yourdomain.com

E-posta başlık analizi:

Alınan e-postalardaki Authentication-Results başlığını kontrol edin:

Authentication-Results: mx.google.com;
dkim=pass header.d=example.com header.s=brevo;
spf=pass smtp.mailfrom=example.com;
dmarc=pass action=none header.from=example.com

E-posta Kimlik Doğrulaması ve Brevo

Brevo, gönderim alan adlarınız için SPF, DKIM ve DMARC yapılandırmasını kolaylaştıran kapsamlı e-posta kimlik doğrulama desteği sunar.

Brevo’da Kimlik Doğrulama Kurulumu

Adım 1: Alan adınızı ekleyin

  1. Brevo hesabınıza giriş yapın
  2. Ayarlar > Göndericiler, Alan Adları ve Özel IP’ler bölümüne gidin
  3. Alan Adı Ekle’ye tıklayın
  4. Alan adınızı girin

Adım 2: SPF’yi yapılandırın

Brevo, DNS’inize ekleyeceğiniz SPF include değerini sağlar:

include:spf.brevo.com

Bunu mevcut SPF kaydınıza ekleyin veya yeni bir kayıt oluşturun:

v=spf1 include:spf.brevo.com -all

Adım 3: DKIM’i yapılandırın

Brevo DKIM anahtarlarını otomatik olarak üretir. Sağlanan kaydı kopyalayın:

  1. Brevo’da alan adı ayarlarınıza gidin
  2. DKIM bölümünü bulun
  3. DNS kayıt adını ve değerini kopyalayın
  4. TXT kaydını DNS’inize ekleyin

Adım 4: Yapılandırmayı doğrulayın

Brevo DNS kayıtlarınızı otomatik olarak kontrol eder. Yeşil onay işaretleri başarılı yapılandırmayı gösterir.

Doğru Brevo Kimlik Doğrulamasının Faydaları

Brevo ile kimlik doğrulamayı doğru yapılandırdığınızda:

  • Daha yüksek gelen kutusu yerleşimi: Gmail, Microsoft ve diğer sağlayıcılar kimliği doğrulanmış mesajlara güvenir
  • Marka koruması: DMARC alan adınızın taklit edilmesini engeller
  • Daha iyi analitik: Açılma ve tıklamaların doğru izlenmesi
  • İtibar oluşturma: Tutarlı kimlik doğrulama gönderici itibarı oluşturur

Tajo Entegrasyonunun Faydaları

Shopify mağazanızı Brevo’ya bağlamak için Tajo kullanmak ek avantajlar sağlar:

  • Otomatik müşteri senkronizasyonu: Kişiselleştirilmiş e-postalar için müşteri verileri sorunsuzca akar
  • Olay takibi: Satın alma, gezinme ve sepet olayları kimliği doğrulanmış işlemsel e-postaları tetikler
  • Çok kanallı koordinasyon: E-posta, SMS ve WhatsApp genelinde tutarlı kimlik doğrulamayı koruyun
  • Birleşik analitik: E-posta performansını diğer pazarlama metrikleriyle birlikte izleyin

Doğru e-posta kimlik doğrulaması ile gerçek zamanlı müşteri verisi senkronizasyonunun birleşimi, e-postalarınızın yalnızca gelen kutusuna ulaşmasını değil, her alıcıda karşılık bulmasını da sağlar.

Sonuç

SPF, DKIM ve DMARC ile e-posta kimlik doğrulaması, e-posta iletişimine dayanan işletmeler için artık isteğe bağlı değil. Bu protokoller markanızı sahtecilikten korur, teslim edilebilirliği artırır ve etkili e-posta pazarlaması için gerekli güveni oluşturur.

Temel çıkarımlar:

  • SPF, DNS aracılığıyla gönderim sunucularını yetkilendirir
  • DKIM, kriptografik imzalarla mesajın gerçekliğini kanıtlar
  • DMARC, politikayı uygular ve raporlarla görünürlük sağlar
  • Reddetmeyi uygulamadan önce izlemeyle (p=none) başlayın
  • Tüm meşru gönderim kaynakları doğru yapılandırılmalıdır
  • Düzenli izleme yapılandırma kaymasını önler

Shopify kullanan e-ticaret işletmeleri için doğru e-posta kimlik doğrulamasını Tajo ve Brevo üzerinden müşteri verisi entegrasyonuyla birleştirmek güçlü bir temel oluşturur. İşlemsel e-postalarınız müşterilere güvenilir biçimde ulaşır, pazarlama kampanyalarınız daha iyi gelen kutusu yerleşimi elde eder ve markanız sahtecilik saldırılarından korunur.

E-posta teslim edilebilirliğinizi iyileştirmeye hazır mısınız? Bu rehberde adı geçen araçlarla mevcut kimlik doğrulama kurulumunuzu denetleyerek başlayın, ardından sunulan adım adım talimatları izleyerek SPF, DKIM ve DMARC’ı sistematik biçimde yapılandırın.

Shopify mağazanız için gerçek zamanlı müşteri verisi senkronizasyonunun yanı sıra kusursuz e-posta kimlik doğrulaması sağlamak üzere Tajo’nun Brevo ile nasıl entegre olduğunu öğrenin.

İlgili Makaleler

Sık Sorulan Sorular

SPF, DKIM ve DMARC nedir?
SPF gönderim sunucularını doğrular, DKIM e-postalara dijital imza ekler ve DMARC alıcılara kimliği doğrulanmamış mesajları nasıl ele alacaklarını söyler. Birlikte e-postalarınızın kimliğini doğrular ve sahteciliğe karşı korur.
Üçüne de (SPF, DKIM, DMARC) ihtiyacım var mı?
Evet. Google ve Yahoo artık tüm göndericiler için SPF ve DKIM, günde 5.000'den fazla e-posta gönderenler için DMARC talep ediyor. Üçü birlikte en iyi teslim edilebilirliği ve güvenliği sağlar.
SPF, DKIM ve DMARC'ı nasıl kurarım?
Alan adınıza DNS kayıtları ekleyin: yetkili göndericileri listeleyen bir TXT kaydı olarak SPF, açık anahtarınızı içeren bir TXT kaydı olarak DKIM ve politikanızı içeren bir TXT kaydı olarak DMARC. Belirli değerleri e-posta platformunuz sağlar.
SPF, DKIM ve DMARC arasındaki fark nedir?
SPF alan adınız için hangi sunucuların e-posta gönderebileceğini belirler. DKIM mesajın gerçekliğini kanıtlayan kriptografik bir imza ekler. DMARC alıcıların kimlik doğrulama hatalarını nasıl ele alması gerektiğine dair politika belirler ve raporlama sağlar. Üçü birlikte eksiksiz e-posta kimlik doğrulaması için çalışır.
Üçüne de (SPF, DKIM ve DMARC) ihtiyacım var mı?
En iyi teslim edilebilirlik ve güvenlik için evet. Tek başına SPF sahteciliğe açıktır. Tek başına DKIM politika belirlemez. DMARC'ın çalışması için SPF veya DKIM gerekir. Birlikte kapsamlı koruma ve en iyi gelen kutusu yerleşim oranlarını sağlarlar.
E-posta kimlik doğrulamasının çalışması ne kadar sürer?
DNS değişiklikleri genellikle 30 dakika ile 48 saat arasında yayılır. Yayıldıktan sonra kimlik doğrulama hemen uygulanır. Ancak tutarlı kimlik doğrulamaya dayalı gönderici itibarı oluşturmak haftalar ya da aylar sürer.
DMARC'ı p=reject ile kurmak meşru e-postalarımı engeller mi?
Yanlış yapılandırılırsa engelleyebilir. Bu yüzden her zaman p=none (izleme) ile başlamalı, raporları 2-4 hafta analiz etmeli, sorunları düzeltmeli ve ardından kademeli olarak quarantine ve reject'e geçmelisiniz. İzleme aşamasını asla atlamayın.
SPF hizalaması ile DKIM hizalaması arasındaki fark nedir?
Hizalama, kimliği doğrulanan alan adının görünür From başlığındaki alan adıyla eşleşmesi anlamına gelir. SPF hizalaması Return-Path alan adını karşılaştırır. DKIM hizalaması imzalayan alan adını (d= etiketi) karşılaştırır. DMARC en az birinin hizalanmasını gerektirir.
Bir alan adı için birden fazla DKIM anahtarım olabilir mi?
Evet. Her e-posta hizmeti farklı bir seçici kullanabilir (ör. brevo._domainkey, google._domainkey). Bu, birden fazla hizmetin bağımsız olarak DKIM ile imzalamasına olanak tanır. DKIM seçici sayısında bir sınır yoktur.
Kimlik doğrulamayı kurduktan sonra e-postalarım neden hâlâ spam'e düşüyor?
Kimlik doğrulama gelen kutusu yerleşimi için gerekli ama tek başına yeterli değildir. Diğer faktörler arasında gönderici itibarı, içerik kalitesi, etkileşim oranları ve liste hijyeni yer alır. Kimlik doğrulama sizi ilk filtreden geçirir; nihai yerleşimi iyi uygulamalar belirler.
DMARC toplu raporlarını nasıl okurum?
DMARC toplu raporları XML dosyalarıdır. Bunları ayrıştırmak ve görselleştirmek için dmarcian, Postmark DMARC veya DMARC Analyzer gibi araçlar kullanın. Bu araçlar hangi IP'lerin alan adınız adına e-posta gönderdiğini ve kimlik doğrulama geçme/başarısızlık oranlarını gösterir.
SPF 10 sorgu sınırını aşarsam ne olur?
SPF kalıcı hata (permerror) döndürür ve tüm SPF kontrolleri başarısız olur. Bunu düzeltmek için kullanılmayan include'ları kaldırın, mümkün olduğunda include'ları IP adresleriyle değiştirin veya SPF düzleştirme hizmetleri kullanın.
SPF kaydımda -all mı yoksa ~all mı kullanmalıyım?
Test ederken ve güven oluştururken `~all` (softfail) kullanın. Tüm meşru kaynakların geçtiğini doğruladıktan sonra daha güçlü koruma için `-all` (hard fail) değerine geçin. Softfail başarısızlıkları işaretler ama reddetmez; hard fail reddetmeye yetki verir.
DKIM anahtarlarını ne sıklıkla yenilemeliyim?
Kesin bir zorunluluk yoktur, ancak yıllık yenileme iyi bir güvenlik uygulamasıdır. Yenilerken önce yeni anahtarı ekleyin, DNS yayılımını bekleyin, yeni anahtarla imzalamayı etkinleştirin ve bir geçiş süresinin ardından eski anahtarı kaldırın.
Alt alan adları için ayrı kimlik doğrulama gerekir mi?
SPF: Evet, e-posta gönderilen her alt alan adının kendi SPF kaydı olmalıdır. DKIM: Anahtarlar alt alan adları arasında paylaşılabilir veya ayrı olabilir. DMARC: sp= ayarlanmadıkça veya alt alan adının kendi DMARC kaydı olmadıkça alt alan adları üst politikayı devralır.

Erken erişim talep edin

Adınızı ve e-posta adresinizi veya telefon numaranızı paylaşın. Tajo erişim ayrıntıları için sizinle iletişime geçeceğiz.

otomatik algılama
Brevo'yu Edinin