SPF, DKIM ve DMARC: Eksiksiz E-posta Kimlik Doğrulama Rehberi
SPF, DKIM ve DMARC'a yönelik bu kapsamlı rehberle e-posta kimlik doğrulamasında ustalaşın. Her protokolün ne yaptığını, DNS kayıtlarını nasıl ayarlayacağınızı, yaygın sorunları nasıl gidereceğinizi ve e-posta teslim edilebilirliğinizi nasıl artıracağınızı öğrenin.
E-posta kimlik doğrulaması, güvenilir e-posta teslimatının temelidir. Doğru SPF, DKIM ve DMARC yapılandırması olmadan özenle hazırladığınız e-postalar müşterilerinizin gelen kutusuna hiç ulaşmayabilir. Bunun yerine spam klasörüne düşer ya da tamamen reddedilir.
Bu kapsamlı rehber her e-posta kimlik doğrulama protokolünün ne yaptığını açıklıyor, adım adım DNS kurulum talimatları sunuyor, yaygın sorunların giderilmesini ele alıyor ve yapılandırmanızın doğru çalıştığını nasıl doğrulayacağınızı gösteriyor.
E-posta Kimlik Doğrulaması Neden Önemli
E-posta, güvenliğin öncelikli bir kaygı olmadığı bir dönemde tasarlandı. Orijinal SMTP protokolünde bir e-postanın gerçekten iddia ettiği kişiden geldiğini teyit edecek yerleşik bir doğrulama mekanizması yoktur. Bu temel zayıflık e-posta sahteciliğine (spoofing), kimlik avı (phishing) saldırılarına ve spam’e olanak tanır.
E-posta kimlik doğrulama protokolleri, alan adı sahiplerinin şunları belirlemesine izin vererek bu sorunu çözer:
- Hangi sunucuların kendi adlarına e-posta gönderebileceği (SPF)
- Mesajların gerçek ve değiştirilmemiş olduğuna dair kriptografik kanıt (DKIM)
- Kimlik doğrulamasından geçemeyen mesajlara ne yapılacağı (DMARC)
Zayıf Kimlik Doğrulamanın İş Üzerindeki Etkisi
Doğru e-posta kimlik doğrulaması olmadan:
- Daha düşük teslim edilebilirlik: Gmail, Microsoft ve Yahoo gibi büyük sağlayıcılar kimliği doğrulanmamış e-postaları daha agresif biçimde filtreler
- Daha yüksek spam oranları: Meşru e-postalarınız alan adınızı kullanan sahte mesajlarla rekabet eder
- Marka hasarı: Markanızı taklit eden kimlik avı saldırıları müşteri güvenini aşındırır
- Gelir kaybı: Pazarlama kampanyaları, almak için kaydolan abonelere ulaşamaz
- Uyumluluk riskleri: Pek çok düzenleme artık doğru e-posta kimlik doğrulaması gerektiriyor
Kimlik Doğrulama Üçlüsü
SPF, DKIM ve DMARC eksiksiz bir kimlik doğrulama sistemi olarak birlikte çalışır:
| Protokol | Ne Yapar | Benzetme |
|---|---|---|
| SPF | Yetkili gönderim sunucularını listeler | Onaylı ofisleri gösteren bir şirket antetli kâğıdı |
| DKIM | Mesajları kriptografik olarak imzalar | Gerçekliği kanıtlayan bir mühür |
| DMARC | Başarısızlıklar için politika belirler ve raporlama sağlar | Şüpheli mektuplarla ne yapılacağına dair talimatlar |
Her protokol farklı saldırı vektörlerini ele alır. SPF, yetkisiz sunucuların sizin adınıza göndermesini engeller. DKIM, gönderim sonrası mesajın kurcalanmasını engeller. DMARC ikisini birbirine bağlar ve kimlik doğrulama sonuçlarına görünürlük kazandırır.
SPF’yi (Sender Policy Framework) Anlamak
SPF (Sender Policy Framework), alan adınız adına hangi posta sunucularının e-posta göndermeye yetkili olduğunu belirleyen DNS tabanlı bir e-posta kimlik doğrulama yöntemidir.
SPF Nasıl Çalışır
Bir e-posta alıcı sunucuya ulaştığında, sunucu gönderenin alan adının SPF kaydını sorgular. Ardından e-postayı gönderen IP adresinin yetkili olarak listelenip listelenmediğini kontrol eder. IP eşleşirse SPF geçer. Eşleşmezse SPF başarısız olur.
SPF doğrulama süreci:
- Pazarlama platformunuzdan bir e-posta gönderirsiniz
- Alıcı sunucu alan adınızı Return-Path’ten (zarf göndereni) çıkarır
- Sunucu alan adınızın SPF kaydı için DNS’i sorgular
- Gönderen IP’yi SPF kaydınızdaki yetkili listeyle karşılaştırır
- Sunucu pass, fail, softfail veya neutral sonucunu kaydeder
SPF Kayıt Sözdizimi
SPF kayıtları alan adınızın DNS’inde TXT kaydı olarak yayımlanır. Temel yapı şöyledir:
v=spf1 [mechanisms] [qualifier]allSürüm etiketi: Her zaman v=spf1 ile başlar
Mekanizmalar: Kimin gönderebileceğini tanımlar
| Mekanizma | Açıklama | Örnek |
|---|---|---|
| include: | Başka bir alan adının SPF’sine güven | include:spf.brevo.com |
| ip4: | Belirli bir IPv4 adresine yetki ver | ip4:192.168.1.1 |
| ip6: | Belirli bir IPv6 adresine yetki ver | ip6:2001:db8::1 |
| a | Alan adının A kaydı IP’lerine izin ver | a |
| mx | Alan adının posta sunucusu IP’lerine izin ver | mx |
| ptr | Ters DNS (kullanımdan kaldırıldı) | ptr:example.com |
| exists: | Koşullu kontrol | exists:%{i}.spf.example.com |
Niteleyiciler: Eşleşmelerin nasıl ele alınacağını tanımlar
| Niteleyici | Anlamı | Sonuç |
|---|---|---|
| + | Geçer (varsayılan) | Yetkili |
| - | Başarısız (sert) | Yetkisiz, reddet |
| ~ | SoftFail | Yetkisiz, kabul et ama işaretle |
| ? | Nötr | Politika yok |
all mekanizması: Önceki mekanizmalarla eşleşmeyen her şeye uygulanır
SPF Kayıt Örnekleri
Tek bir e-posta sağlayıcısıyla temel kurulum:
v=spf1 include:spf.brevo.com -allBu, Brevo’yu alan adınız için e-posta göndermeye yetkilendirir ve diğer tüm göndericileri reddeder.
Birden fazla e-posta hizmeti:
v=spf1 include:spf.brevo.com include:_spf.google.com include:spf.protection.outlook.com -allBu, Brevo, Google Workspace ve Microsoft 365’i yetkilendirir.
Kendi posta sunucunuzu dahil etmek:
v=spf1 ip4:203.0.113.10 include:spf.brevo.com -allBu, belirli bir IP adresini (sunucunuzu) ve Brevo’yu yetkilendirir.
Test sırasında soft fail ile başlamak:
v=spf1 include:spf.brevo.com ~all-all yerine ~all kullanmak başarısızlıkları işaretler ama reddetmez. İlk kurulum sırasında faydalıdır.
SPF Kayıtlarını Ayarlamak
Adım 1: Gönderim kaynaklarınızı belirleyin
Alan adınızdan e-posta gönderen her hizmeti listeleyin:
- E-posta pazarlama platformları (Brevo, Mailchimp vb.)
- İşlemsel e-posta hizmetleri
- CRM sistemleri
- Yardım masası yazılımları
- Kurumsal e-posta (Google Workspace, Microsoft 365)
- Kendi posta sunucularınız
Adım 2: SPF include ifadelerini toplayın
Her e-posta hizmet sağlayıcısı gerekli SPF include değerini belgeler. Yaygın örnekler:
| Sağlayıcı | SPF Include |
|---|---|
| Brevo | include:spf.brevo.com |
| Google Workspace | include:_spf.google.com |
| Microsoft 365 | include:spf.protection.outlook.com |
| Amazon SES | include:amazonses.com |
| SendGrid | include:sendgrid.net |
| Mailgun | include:mailgun.org |
Adım 3: SPF kaydınızı oluşturun
Tüm include’ları tek bir kayıtta birleştirin:
v=spf1 include:spf.brevo.com include:_spf.google.com -allAdım 4: DNS kaydını ekleyin
DNS yönetim arayüzünüzde:
- Tür: TXT
- Host/Ad: @ (veya kök alan adı için boş bırakın)
- Değer: Eksiksiz SPF kaydınız
- TTL: 3600 (veya varsayılan)
Adım 5: Kaydı doğrulayın
Teyit etmek için DNS sorgulama araçlarını kullanın:
dig TXT yourdomain.comYa da MXToolbox SPF Lookup gibi çevrimiçi araçları kullanın.
SPF Sınırlamaları ve En İyi Uygulamalar
10 DNS sorgusu sınırı:
SPF’de en fazla 10 DNS sorgusu yapılabilir. Her include: bir sorgu sayılır ve dahil edilen kayıtların kendi include’ları da sınırınıza dahil olur. Bunu aşmak SPF permerror (kalıcı hata) üretir ve tüm kontroller başarısız olur.
Sınırın altında kalma stratejileri:
- Mümkün olduğunda doğrudan IP adresi kullanın (ip4: sorgu olarak sayılmaz)
- Aynı sağlayıcıyı kullanan hizmetleri birleştirin
- Include’ları IP adreslerine dönüştüren SPF düzleştirme (flattening) hizmetlerinden yararlanın
- Eski hizmetlerden kalan kullanılmayan include’ları kaldırın
Diğer SPF en iyi uygulamaları:
- Alan adı başına yalnızca bir SPF kaydı (birden fazla kayıt hataya yol açar)
- Kurulum sırasında
~all(softfail) ile başlayın, doğrulandıktan sonra-alldeğerine geçin - E-posta sağlayıcısı değiştirdiğinizde SPF’yi güncelleyin
- Kullanımdan kaldırılmış
ptrmekanizmasını kullanmayın - Kayıtları olabildiğince sade tutun
Yaygın SPF Hataları
Birden fazla SPF kaydı:
Wrong:v=spf1 include:spf.brevo.com -allv=spf1 include:_spf.google.com -all
Correct:v=spf1 include:spf.brevo.com include:_spf.google.com -allDNS sorgu sınırını aşmak:
Çok sayıda include’ınız varsa toplam sorgu sayınızı kontrol edin. 10’un altında olduğunuzu doğrulamak için SPF analiz araçlarını kullanın.
Sağlayıcı değişikliğinden sonra güncellemeyi unutmak:
Bir e-posta hizmetinden diğerine geçerken eski include’ı kaldırın ve yenisini ekleyin.
+all kullanmak:
+all herkese alan adınız adına gönderme yetkisi verdiği için asla kullanmayın.
DKIM’i (DomainKeys Identified Mail) Anlamak
DKIM (DomainKeys Identified Mail), e-postalarınıza mesajın alan adınızdan çıktığını ve aktarım sırasında değiştirilmediğini kanıtlayan kriptografik bir imza ekler.
DKIM Nasıl Çalışır
DKIM açık anahtarlı kriptografi kullanır:
- E-posta sağlayıcınız bir açık/özel anahtar çifti üretir
- Açık anahtarı DNS’te yayımlarsınız
- Sağlayıcı giden e-postaları özel anahtarla imzalar
- Alıcı sunucular açık anahtarınızı DNS’ten alır
- İmzayı doğrulamak için açık anahtarı kullanırlar
- Geçerli bir imza gerçekliği ve bütünlüğü kanıtlar
DKIM neyi imzalar:
DKIM imzaları genellikle belirli başlıkları ve mesaj gövdesini kapsar:
- From başlığı (zorunlu)
- Subject başlığı
- Date başlığı
- Mesaj gövdesi
- Yapılandırıldığı şekilde diğer başlıklar
Bu, saldırganların gönderim sonrasında bu öğeleri değiştirmesini engeller.
DKIM Kayıt Yapısı
DKIM kayıtları belirli bir adlandırma biçimine sahip TXT kayıtları olarak yayımlanır:
selector._domainkey.yourdomain.comSeçici (selector), birden fazla DKIM anahtarına sahip olmanızı sağlayan benzersiz bir tanımlayıcıdır. Farklı e-posta hizmetleri farklı seçiciler kullanır (ör. brevo, google, s1, s2).
DKIM kayıt içeriği:
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC...| Etiket | Açıklama | Örnek |
|---|---|---|
| v= | Sürüm (her zaman DKIM1) | v=DKIM1 |
| k= | Anahtar türü (genellikle rsa) | k=rsa |
| p= | Açık anahtar (base64) | p=MIGfMA0… |
| t= | Bayraklar (isteğe bağlı) | t=s (katı mod) |
| h= | Karma algoritmaları (isteğe bağlı) | h=sha256 |
DKIM Kurulumu
Adım 1: DKIM anahtarlarını üretin
E-posta hizmet sağlayıcınız anahtarları genellikle sizin için üretir. Brevo’da:
- Ayarlar > Göndericiler, Alan Adları ve Özel IP’ler bölümüne gidin
- Alan adınızı seçin
- DKIM bölümüne gidin
- Sağlanan DNS kaydını kopyalayın
Kendi barındırdığınız posta sunucuları için anahtarları OpenSSL ile üretin:
openssl genrsa -out private.key 2048openssl rsa -in private.key -pubout -out public.keyAdım 2: DKIM DNS kaydını ekleyin
DNS yönetiminizde:
- Tür: TXT
- Host/Ad: selector._domainkey (ör. brevo._domainkey)
- Değer: Sağlayıcınızdan aldığınız DKIM kaydı
- TTL: 3600
Adım 3: DKIM imzalamayı etkinleştirin
E-posta sağlayıcınızın ayarlarında alan adınız için DKIM imzalamayı etkinleştirin. Bu, sağlayıcıya giden mesajları imzalamasını söyler.
Adım 4: Kurulumu doğrulayın
Bir test e-postası gönderin ve başlıklarda DKIM-Signature olup olmadığını kontrol edin. Şu gibi araçları kullanın:
- mail-tester.com
- DKIM Validator
- MXToolbox DKIM Lookup
DKIM En İyi Uygulamaları
2048 bit anahtar kullanın:
Eski 1024 bit anahtarlar zayıf kabul edilir. Modern güvenlik standartları en az 2048 bit RSA anahtar önerir.
Anahtarları periyodik olarak yenileyin:
Kesin bir zorunluluk olmasa da DKIM anahtarlarını yılda bir yenilemek iyi bir güvenlik uygulamasıdır. Boşluk oluşmaması için eski anahtarı kaldırmadan önce yenisini ekleyin.
Anahtar sızıntısına karşı izleyin:
Özel anahtarınız ele geçirilirse saldırganlar sizin adınıza mesaj imzalayabilir. Olağan dışı kimlik doğrulama örüntülerini izleyin.
Farklı hizmetler için farklı seçiciler kullanın:
Her e-posta sağlayıcısı benzersiz bir seçici kullanmalıdır. Bu, bağımsız anahtar yönetimine olanak tanır ve diğer hizmetlerle çakışmaz.
DNS yayılımını kontrol edin:
DKIM anahtarları uzun olabilir. DNS sağlayıcınızın yeterli uzunlukta TXT kayıtlarını desteklediğinden emin olun. Bazı sağlayıcılar anahtarın birden fazla dizeye bölünmesini gerektirir.
DKIM Başlıklarını Okumak
Bir e-posta aldığınızda DKIM-Signature başlığı şunları gösterir:
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=example.com; s=brevo; h=from:to:subject:date:message-id; bh=base64hashofbody; b=base64signature;| Etiket | Anlamı |
|---|---|
| v= | Sürüm (her zaman 1) |
| a= | Algoritma (rsa-sha256 önerilir) |
| c= | Kanonikleştirme (relaxed küçük değişikliklere izin verir) |
| d= | İmzalayan alan adı |
| s= | Seçici |
| h= | İmzalanan başlıklar |
| bh= | Gövde karması |
| b= | İmza |
DMARC’ı (Domain-based Message Authentication, Reporting, and Conformance) Anlamak
DMARC, politika uygulaması ve raporlama sağlamak için SPF ve DKIM’in üzerine inşa edilir. Alıcı sunuculara kimlik doğrulama başarısız olduğunda ne yapacaklarını söyler ve size kimlik doğrulama sonuçları hakkında raporlar gönderir.
DMARC Nasıl Çalışır
DMARC iki kritik yetenek ekler:
- Politika uygulaması: Alıcıların kimlik doğrulama başarısızlıklarını nasıl ele alacağını tanımlayın
- Raporlama: Alan adınızı kullanarak kimin e-posta gönderdiğine dair veri alın
DMARC doğrulama süreci:
- Alıcı bir sunucu alan adınızdan geldiğini iddia eden bir e-posta alır
- SPF’yi kontrol eder (gönderen IP eşleşiyor mu?)
- DKIM’i kontrol eder (imza geçerli mi?)
- DMARC hizalamasını kontrol eder (kimliği doğrulanan alan adları From başlığıyla eşleşiyor mu?)
- Hizalama başarısız olursa DMARC politikanızı uygular
- Size toplu ve/veya adli raporlar gönderir
DMARC Hizalaması
DMARC, From başlığındaki alan adı ile SPF veya DKIM’den geçen alan adları arasında hizalama gerektirir:
SPF Hizalaması: Return-Path’teki (zarf göndereni) alan adı, From başlığındaki alan adıyla eşleşmeli ya da onun bir alt alan adı olmalıdır.
DKIM Hizalaması: DKIM imzasındaki (d= etiketi) alan adı, From başlığındaki alan adıyla eşleşmeli ya da onun bir alt alan adı olmalıdır.
Hizalama modları:
| Mod | Açıklama |
|---|---|
| Katı (s) | Tam alan adı eşleşmesi gerekir |
| Esnek (r) | Alt alan adlarına izin verilir (varsayılan) |
Esnek hizalamada From başlığınız [email protected] gösteriyor ve DKIM brevo.example.com ile imzalıyorsa, her ikisi de example.com kurumsal alan adını paylaştığı için hizalama geçer.
DMARC Kayıt Sözdizimi
DMARC kayıtları _dmarc.yourdomain.com adresinde TXT kaydı olarak yayımlanır:
v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100Zorunlu etiketler:
| Etiket | Açıklama | Değerler |
|---|---|---|
| v= | Sürüm | DMARC1 (her zaman) |
| p= | Politika | none, quarantine, reject |
İsteğe bağlı etiketler:
| Etiket | Açıklama | Varsayılan |
|---|---|---|
| rua= | Toplu rapor adresi | yok |
| ruf= | Adli rapor adresi | yok |
| pct= | Politikanın uygulanacağı yüzde | 100 |
| sp= | Alt alan adı politikası | p= ile aynı |
| adkim= | DKIM hizalama modu | r (esnek) |
| aspf= | SPF hizalama modu | r (esnek) |
| fo= | Adli rapor seçenekleri | 0 |
| ri= | Rapor aralığı (saniye) | 86400 |
DMARC Politikaları Açıklaması
p=none (Yalnızca izleme):
Başarısızlıklarda herhangi bir işlem yapılmaz. E-postalar normal şekilde teslim edilir. Raporları analiz edip kimlik doğrulama sorunlarını düzeltirken bunu kullanın.
v=DMARC1; p=none; rua=mailto:[email protected]p=quarantine (Spam klasörü):
Başarısız e-postalar spam/gereksiz klasörüne gönderilir. Tam reddetmeden önce iyi bir ara adımdır.
v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=100p=reject (Engelle):
Başarısız e-postalar tamamen reddedilir. En yüksek koruma sağlar, ancak önce tüm meşru kaynakların geçtiğinden emin olun.
v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100DMARC Kurulumu
Adım 1: SPF ve DKIM’in çalıştığından emin olun
DMARC, SPF ve DKIM’e bağlıdır. DMARC eklemeden önce her ikisinin de doğru yapılandırıldığını doğrulayın.
Adım 2: İzlemeyle başlayın (p=none)
Teslimatı etkilemeden veri toplamak için en esnek politikayla başlayın:
v=DMARC1; p=none; rua=mailto:[email protected]Adım 3: DNS kaydını ekleyin
DNS yönetiminizde:
- Tür: TXT
- Host/Ad: _dmarc
- Değer: DMARC kaydınız
- TTL: 3600
Adım 4: Raporları 2-4 hafta boyunca analiz edin
DMARC toplu raporları günlük olarak XML dosyaları halinde gelir. Şunları gösterirler:
- Alan adınızı kullanarak hangi IP’lerin e-posta gönderdiği
- SPF ve DKIM geçme/başarısızlık oranları
- DMARC hizalama sonuçları
- Alıcı sunucu işlemleri
Bu verileri görselleştirmek için DMARC rapor analiz araçlarını kullanın:
- DMARC Analyzer
- Postmark DMARC
- Valimail
- dmarcian
Adım 5: Kimlik doğrulama sorunlarını düzeltin
Raporların ortaya çıkardığı yaygın sorunlar:
- SPF’de eksik olan meşru hizmetler
- Bir gönderim hizmeti için DKIM’in etkin olmaması
- Doğru kimlik doğrulaması olmadan gönderim yapan üçüncü taraf hizmetler
- SPF hizalamasını bozan yönlendirme (forwarding)
Adım 6: Kademeli olarak uygulamaya geçin
Meşru kaynaklar tutarlı biçimde geçmeye başladığında:
p=quarantine; pct=10değerine geçin (başarısızlıkların %10’unu karantinaya alır)- pct değerini 25, 50, 75, 100 olarak artırın
p=reject; pct=10değerine geçin- Tam reddetmeye yükseltin
Adım 7: Sürdürün ve izleyin
Raporları incelemeye devam edin. Yeni gönderim kaynakları, sağlayıcı değişiklikleri veya yapılandırma kayması kimlik doğrulama hatalarına yol açabilir.
DMARC Raporlarını Anlamak
Toplu raporlar (rua):
Şunları gösteren günlük XML özetleri:
- Raporlayan kuruluş
- Tarih aralığı
- Yayımladığınız politika
- Kaynak IP’ye göre kimlik doğrulama sonuçları
- E-posta hacmi
Örnek kesit:
<record> <source_ip>203.0.113.10</source_ip> <count>1250</count> <policy_evaluated> <disposition>none</disposition> <dkim>pass</dkim> <spf>pass</spf> </policy_evaluated></record>Adli raporlar (ruf):
Başarısızlıklar için tek tek mesaj ayrıntıları. Daha ayrıntılıdır, ancak gizlilik açısından hassastır. Pek çok alıcı adli rapor göndermez.
DMARC En İyi Uygulamaları
Her zaman p=none ile başlayın:
Doğrudan reject’e atlamak meşru e-postaları engelleyebilir. Önce izleyin.
Raporlar için özel bir e-posta adresi kullanın:
DMARC raporları hacimli olabilir. Özel bir adres veya üçüncü taraf hizmet kullanın.
Alt alan adı politikası (sp=) belirleyin:
Alt alan adlarından e-posta göndermiyorsanız, onları sahtecilikten korumak için sp=reject ayarlayın.
Kademeli geçiş için yüzde (pct=) kullanın:
pct etiketi, geri kalanı izlerken politikayı başarısızlıkların belirli bir yüzdesine uygulamanıza olanak tanır.
Özel DMARC hizmetlerini değerlendirin:
Büyük kuruluşlar için Valimail, dmarcian veya Postmark DMARC gibi hizmetler ham XML dosyalarından çok daha iyi rapor analizi sunar.
DNS Kayıt Kurulumu: Eksiksiz Adım Adım Kılavuz
E-posta kimlik doğrulamasını ayarlamak belirli DNS kayıtlarını eklemeyi gerektirir. Bu bölüm başlıca DNS sağlayıcıları için eksiksiz bir adım adım kılavuz sunar.
Gerekli Değerleri Toplamak
Başlamadan önce e-posta sağlayıcılarınızdan şu değerleri toplayın:
SPF için:
- Tüm include ifadeleri (ör. include:spf.brevo.com)
- Yetkilendirmeniz gereken belirli IP adresleri
DKIM için:
- Seçici adı (ör. brevo, google, s1)
- Tam DKIM anahtar değeri
DMARC için:
- Raporlama e-posta adresiniz
Yaygın DNS Sağlayıcılarında Kayıt Eklemek
Cloudflare:
- Cloudflare yönetim paneline giriş yapın
- Alan adınızı seçin
- DNS > Records bölümüne gidin
- Add Record’a tıklayın
- SPF için: Type=TXT, Name=@, Content=SPF kaydınız
- DKIM için: Type=TXT, Name=selector._domainkey, Content=DKIM anahtarı
- DMARC için: Type=TXT, Name=_dmarc, Content=DMARC kaydı
- Save’e tıklayın
Google Domains/Squarespace:
- Alan adınızın DNS ayarlarına gidin
- Custom Records bölümüne kaydırın
- Manage Custom Records’a tıklayın
- Her kaydı uygun tür, host ve veriyle ekleyin
- SPF için: Host=@, Type=TXT, Data=SPF kaydı
- DKIM için: Host=selector._domainkey, Type=TXT, Data=DKIM anahtarı
- DMARC için: Host=_dmarc, Type=TXT, Data=DMARC kaydı
GoDaddy:
- My Products > Domains bölümüne gidin
- Alan adınızın yanındaki DNS’e tıklayın
- Records bölümüne kaydırın
- Her yeni kayıt için Add’e tıklayın
- Tür olarak TXT seçin
- Adı girin (SPF için @, DKIM için selector._domainkey, DMARC için _dmarc)
- Değeri girin
- Kaydedin
Namecheap:
- Domain List > Manage bölümüne gidin
- Advanced DNS’e tıklayın
- Her biri için Add New Record’a tıklayın
- TXT Record seçin
- Host: SPF için @, DKIM için selector._domainkey, DMARC için _dmarc
- Değer: Kayıt içeriğiniz
- Save All Changes’e tıklayın
DNS Yayılımı
Kayıtları ekledikten sonra değişikliklerin küresel olarak yayılması zaman alır. Bu genellikle:
- İlk görünürlük için 5-30 dakika
- Tam küresel yayılım için 48 saate kadar sürer
Doğrulamak için dig veya nslookup kullanın:
dig TXT yourdomain.comdig TXT selector._domainkey.yourdomain.comdig TXT _dmarc.yourdomain.comYa da dünya genelindeki yayılımı kontrol etmek için whatsmydns.net gibi çevrimiçi araçları kullanın.
Örnek Eksiksiz Kurulum
Brevo ve Google Workspace kullanan bir alan adı için:
SPF kaydı (@ konumunda TXT):
v=spf1 include:spf.brevo.com include:_spf.google.com -allBrevo için DKIM kaydı (brevo._domainkey konumunda TXT):
v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBA... [key from Brevo dashboard]Google için DKIM kaydı (google._domainkey konumunda TXT):
v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BA... [key from Google Admin]DMARC kaydı (_dmarc konumunda TXT):
v=DMARC1; p=none; rua=mailto:[email protected]Yaygın Sorunların Giderilmesi
Dikkatli bir kurulumla bile e-posta kimlik doğrulaması başarısız olabilir. İşte yaygın sorunlar ve çözümleri.
SPF Sorun Giderme
SPF kaydı bulunamadı:
Belirtiler: SPF kontrolleri “none” veya “no record” gösteriyor
Nedenler:
- Kayıt DNS’e eklenmemiş
- Kayıt yanlış konuma eklenmiş (kök yerine alt alan adı)
- DNS yayılımı tamamlanmamış
Çözümler:
dig TXT yourdomain.comile kaydın var olduğunu doğrulayın- Ad/Host alanını kontrol edin (kök alan adı için @ veya boş olmalı)
- DNS yayılımını bekleyin (48 saate kadar)
SPF PermError (çok fazla sorgu):
Belirtiler: SPF sonuçları “permerror” gösteriyor
Nedenler:
- SPF kaydınızda 10’dan fazla DNS sorgusu
- Aşırı iç içe include içeren include’lar
Çözümler:
- Include’larınızı denetleyin ve kullanılmayanları kaldırın
- Mümkün olduğunda include’ları ip4: girdileriyle değiştirin
- SPF düzleştirme hizmetleri kullanın
- Hizmetleri daha az sağlayıcıda toplayın
Meşru postalar için SPF SoftFail veya Fail:
Belirtiler: Meşru e-postalar SPF’den geçemiyor
Nedenler:
- Gönderim hizmeti SPF’ye dahil edilmemiş
- Yetkili olmayan bir IP’den gönderim
- Zarf göndericisini değiştiren bir aktarıcı (relay) kullanımı
Çözümler:
- Gönderim hizmetiniz için eksik include’ı ekleyin
- E-postayı gerçekte hangi IP’nin gönderdiğini kontrol edin (başlıklardan)
- Doğru SPF ayarları için e-posta sağlayıcınızla iletişime geçin
Birden fazla SPF kaydı:
Belirtiler: SPF permerror veya rastgele başarısızlıklar gösteriyor
Nedenler:
- v=spf1 içeren iki veya daha fazla TXT kaydı
Çözümler:
- Tüm mekanizmaları tek bir SPF kaydında birleştirin
- Yinelenen SPF kayıtlarını silin
DKIM Sorun Giderme
DKIM imzası eksik:
Belirtiler: E-postalarda DKIM-Signature başlığı yok
Nedenler:
- E-posta sağlayıcısında DKIM imzalama etkin değil
- Alan adı doğrulaması tamamlanmamış
- DKIM dışı bir yoldan gönderim
Çözümler:
- Sağlayıcınızın ayarlarında DKIM’i etkinleştirin
- Alan adı doğrulama adımlarını tamamlayın
- DKIM kurulumu için sağlayıcı belgelerini kontrol edin
DKIM doğrulaması başarısız:
Belirtiler: Kimlik doğrulama sonuçlarında DKIM “fail” gösteriyor
Nedenler:
- DNS kaydı yayımlanmamış veya hatalı
- Yanlış seçici kullanılmış
- DNS ile imzalama arasında anahtar uyuşmazlığı
- Mesaj aktarım sırasında değiştirilmiş
Çözümler:
- selector._domainkey.domain konumunda DNS kaydının var olduğunu doğrulayın
- DKIM-Signature başlığındaki seçiciyi DNS ile karşılaştırın
- Uyuşmazlıktan şüpheleniyorsanız anahtarları yeniden üretin
- Mesajları değiştiren posta filtreleri veya aktarıcılar olup olmadığını kontrol edin
DKIM anahtarı DNS için çok uzun:
Belirtiler: DKIM kaydı kaydedilemiyor, kesilme hataları
Nedenler:
- 2048 bit anahtarlar tek bir TXT kaydının uzunluğunu aşıyor
- DNS sağlayıcısının karakter sınırı var
Çözümler:
- Anahtarı birden fazla tırnaklı dizeye bölün (çoğu sağlayıcı bunu otomatik yapar)
- DNS sağlayıcınızın uzun TXT kayıtlarını destekleyip desteklemediğini kontrol edin
- Geçici olarak 1024 bit anahtar kullanın (daha az güvenli)
Bölünmüş DKIM kaydı örneği:
"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA...""...continuation of key..."DMARC Sorun Giderme
DMARC hizalama hataları:
Belirtiler: SPF ve DKIM geçiyor ama DMARC başarısız
Nedenler:
- Kimliği doğrulanan alan adı From başlığındaki alan adıyla eşleşmiyor
- Üçüncü taraf gönderim hizmeti kendi alan adını kullanıyor
- Yanlış yapılandırılmış zarf göndericisi
Çözümler:
- E-posta sağlayıcınızın sizin alan adınızla imzaladığından emin olun (özel DKIM)
- Özel Return-Path/zarf göndericisi yapılandırın
- Esnek hizalama modu kullanın (adkim=r; aspf=r)
DMARC raporları gelmiyor:
Belirtiler: Toplu rapor gelmiyor
Nedenler:
- rua adresi hatalı
- E-posta adresi dışarıdan e-posta alamıyor
- Raporlar spam’e düşüyor
- Alıcı sunucular rapor göndermiyor
Çözümler:
- rua sözdizimini doğrulayın:
rua=mailto:[email protected] - Raporlama adresinin dış postaları alabildiğini test edin
- Raporlar için spam klasörünü kontrol edin
- Not: Tüm alıcılar DMARC raporu göndermez
DMARC kaydı bulunamadı:
Belirtiler: DMARC kontrolleri “no record” gösteriyor
Nedenler:
- Kayıt yanlış konumda yayımlanmış
- Yanlış biçim kullanılmış (_dmarc alt alan adında TXT olmalı)
Çözümler:
- Kayıt _dmarc.yourdomain.com konumunda olmalı
dig TXT _dmarc.yourdomain.comile doğrulayın
Genel Sorun Giderme Araçları
Çevrimiçi doğrulayıcılar:
- MXToolbox (mxtoolbox.com): SPF, DKIM, DMARC sorguları
- Mail Tester (mail-tester.com): Tam analiz için test e-postası gönderin
- DMARC Analyzer: Rapor görselleştirme
- Google Admin Toolbox: MX, SPF, DKIM kontrolü
Komut satırı araçları:
# Check SPFdig TXT yourdomain.com
# Check DKIMdig TXT selector._domainkey.yourdomain.com
# Check DMARCdig TXT _dmarc.yourdomain.com
# Check from specific DNS serverdig @8.8.8.8 TXT yourdomain.comE-posta başlık analizi:
Alınan e-postalardaki Authentication-Results başlığını kontrol edin:
Authentication-Results: mx.google.com; dkim=pass header.d=example.com header.s=brevo; spf=pass smtp.mailfrom=example.com; dmarc=pass action=none header.from=example.comE-posta Kimlik Doğrulaması ve Brevo
Brevo, gönderim alan adlarınız için SPF, DKIM ve DMARC yapılandırmasını kolaylaştıran kapsamlı e-posta kimlik doğrulama desteği sunar.
Brevo’da Kimlik Doğrulama Kurulumu
Adım 1: Alan adınızı ekleyin
- Brevo hesabınıza giriş yapın
- Ayarlar > Göndericiler, Alan Adları ve Özel IP’ler bölümüne gidin
- Alan Adı Ekle’ye tıklayın
- Alan adınızı girin
Adım 2: SPF’yi yapılandırın
Brevo, DNS’inize ekleyeceğiniz SPF include değerini sağlar:
include:spf.brevo.comBunu mevcut SPF kaydınıza ekleyin veya yeni bir kayıt oluşturun:
v=spf1 include:spf.brevo.com -allAdım 3: DKIM’i yapılandırın
Brevo DKIM anahtarlarını otomatik olarak üretir. Sağlanan kaydı kopyalayın:
- Brevo’da alan adı ayarlarınıza gidin
- DKIM bölümünü bulun
- DNS kayıt adını ve değerini kopyalayın
- TXT kaydını DNS’inize ekleyin
Adım 4: Yapılandırmayı doğrulayın
Brevo DNS kayıtlarınızı otomatik olarak kontrol eder. Yeşil onay işaretleri başarılı yapılandırmayı gösterir.
Doğru Brevo Kimlik Doğrulamasının Faydaları
Brevo ile kimlik doğrulamayı doğru yapılandırdığınızda:
- Daha yüksek gelen kutusu yerleşimi: Gmail, Microsoft ve diğer sağlayıcılar kimliği doğrulanmış mesajlara güvenir
- Marka koruması: DMARC alan adınızın taklit edilmesini engeller
- Daha iyi analitik: Açılma ve tıklamaların doğru izlenmesi
- İtibar oluşturma: Tutarlı kimlik doğrulama gönderici itibarı oluşturur
Tajo Entegrasyonunun Faydaları
Shopify mağazanızı Brevo’ya bağlamak için Tajo kullanmak ek avantajlar sağlar:
- Otomatik müşteri senkronizasyonu: Kişiselleştirilmiş e-postalar için müşteri verileri sorunsuzca akar
- Olay takibi: Satın alma, gezinme ve sepet olayları kimliği doğrulanmış işlemsel e-postaları tetikler
- Çok kanallı koordinasyon: E-posta, SMS ve WhatsApp genelinde tutarlı kimlik doğrulamayı koruyun
- Birleşik analitik: E-posta performansını diğer pazarlama metrikleriyle birlikte izleyin
Doğru e-posta kimlik doğrulaması ile gerçek zamanlı müşteri verisi senkronizasyonunun birleşimi, e-postalarınızın yalnızca gelen kutusuna ulaşmasını değil, her alıcıda karşılık bulmasını da sağlar.
Sonuç
SPF, DKIM ve DMARC ile e-posta kimlik doğrulaması, e-posta iletişimine dayanan işletmeler için artık isteğe bağlı değil. Bu protokoller markanızı sahtecilikten korur, teslim edilebilirliği artırır ve etkili e-posta pazarlaması için gerekli güveni oluşturur.
Temel çıkarımlar:
- SPF, DNS aracılığıyla gönderim sunucularını yetkilendirir
- DKIM, kriptografik imzalarla mesajın gerçekliğini kanıtlar
- DMARC, politikayı uygular ve raporlarla görünürlük sağlar
- Reddetmeyi uygulamadan önce izlemeyle (p=none) başlayın
- Tüm meşru gönderim kaynakları doğru yapılandırılmalıdır
- Düzenli izleme yapılandırma kaymasını önler
Shopify kullanan e-ticaret işletmeleri için doğru e-posta kimlik doğrulamasını Tajo ve Brevo üzerinden müşteri verisi entegrasyonuyla birleştirmek güçlü bir temel oluşturur. İşlemsel e-postalarınız müşterilere güvenilir biçimde ulaşır, pazarlama kampanyalarınız daha iyi gelen kutusu yerleşimi elde eder ve markanız sahtecilik saldırılarından korunur.
E-posta teslim edilebilirliğinizi iyileştirmeye hazır mısınız? Bu rehberde adı geçen araçlarla mevcut kimlik doğrulama kurulumunuzu denetleyerek başlayın, ardından sunulan adım adım talimatları izleyerek SPF, DKIM ve DMARC’ı sistematik biçimde yapılandırın.
Shopify mağazanız için gerçek zamanlı müşteri verisi senkronizasyonunun yanı sıra kusursuz e-posta kimlik doğrulaması sağlamak üzere Tajo’nun Brevo ile nasıl entegre olduğunu öğrenin.
İlgili Makaleler
- E-posta Pazarlama Kampanyaları: Planlama, Uygulama ve Optimizasyon İçin Eksiksiz Rehber
- E-posta Pazarlama Stratejisi: Eksiksiz Planlama ve Uygulama Rehberi [2025]
- Küçük İşletmeler İçin E-posta Pazarlama: Eksiksiz Rehber (2026)
- E-posta Pazarlama ROI’si: Getirileri Hesaplama, İzleme ve İyileştirme [2025]
- Yeni Başlayanlar İçin E-posta Pazarlama: Eksiksiz Başlangıç Rehberi (2026)