SPF, DKIM ve DMARC Nedir? Nasıl Kurulur?
SPF, DKIM ve DMARC nedir? E-postalarınızın spama düşmemesi için bu DNS kayıtları nasıl çalışır, örnek kayıtlar, adım adım kurulum ve sık yapılan hatalar.

İçindekiler
SPF, DKIM ve DMARC, alan adınızın DNS'ine eklediğiniz üç kayıttır ve alıcı sunuculara "Bu e-posta gerçekten bu alan adından geliyor" demenin standart yoludur. SPF hangi sunucuların sizin adınıza e-posta gönderebileceğini listeler, DKIM her e-postaya dijital bir imza ekler, DMARC ise bu iki kontrol başarısız olduğunda alıcının ne yapacağını söyler. Bu kayıtlar eksikse ya da hatalıysa e-postalarınız spam klasörüne düşer veya hiç teslim edilmez; üstelik dolandırıcılar alan adınızı kullanarak sahte e-posta gönderebilir.
Bu yazıda üç kaydın nasıl çalıştığını, örnek kayıtları, adım adım kurulumu ve en sık gördüğümüz hataları anlatıyoruz.
E-posta kimlik doğrulaması neden gerekli?
E-postanın altyapısı 1980'lerde tasarlandı ve gönderenin kim olduğunu doğrulayan bir mekanizma içermiyordu. Bir e-postanın "Kimden" alanına herhangi bir adres yazılabilir; tıpkı bir zarfın arkasına istediğiniz adresi yazabileceğiniz gibi. Oltalama (phishing) saldırılarının büyük kısmı bu açığı kullanır.
SPF, DKIM ve DMARC bu sorunu DNS üzerinden çözer. Alan adının sahibi, DNS'e kimin e-posta gönderebileceğini ve e-postaların nasıl imzalandığını yazar; alıcı sunucu da gelen her e-postayı bu bilgilerle karşılaştırır.
Bugün bu kayıtlar artık isteğe bağlı değil. Gmail ve Yahoo, Şubat 2024'ten bu yana kendilerine e-posta gönderen tüm alan adlarından SPF ya da DKIM'i, günde 5.000'den fazla e-posta gönderenlerden ise SPF, DKIM ve DMARC'ın üçünü birden bekliyor. Microsoft da Outlook.com için benzer kurallar uyguluyor.
SPF nedir?
SPF (Sender Policy Framework), alan adınız adına e-posta göndermeye yetkili sunucuların listesidir. Alan adınıza bir TXT kaydı olarak eklenir. Alıcı sunucu bir e-posta aldığında, gönderen sunucunun IP adresinin bu listede olup olmadığına bakar.
Örnek bir SPF kaydı:
firmaniz.com. TXT "v=spf1 include:_spf.ornek-saglayici.com ip4:203.0.113.10 ~all"
Kaydın parçaları:
v=spf1: Bunun bir SPF kaydı olduğunu belirtir.include:...: Başka bir servisin (örneğin mail hosting sağlayıcınızın) sunucu listesini dahil eder.ip4:...: Belirli bir IP adresine izin verir; örneğin kendi VDS'inizden e-posta gönderiyorsanız.~all: Listede olmayan sunuculardan gelen e-postaların "şüpheli" sayılmasını ister.-allise bunların reddedilmesini ister.
SPF'in iki önemli sınırı vardır. Birincisi, bir alan adında yalnızca bir SPF kaydı olabilir; iki ayrı v=spf1 kaydı SPF'i tamamen bozar. İkincisi, SPF kontrolü en fazla 10 DNS sorgusu yapabilir; çok sayıda include eklediğinizde bu sınır aşılır ve SPF hata verir.
SPF tek başına yeterli değildir, çünkü yalnızca e-postayı teslim eden sunucuyu kontrol eder. E-posta bir yönlendirmeden geçtiğinde SPF kontrolü bozulabilir ve SPF, kullanıcının gördüğü "Kimden" adresini doğrudan korumaz. Bu boşlukları DKIM ve DMARC kapatır.
DKIM nedir?
DKIM (DomainKeys Identified Mail), gönderdiğiniz her e-postaya eklenen dijital bir imzadır. Gönderen sunucu, e-postanın başlıklarını ve içeriğini gizli bir anahtarla imzalar. Bu anahtarın eşi olan açık anahtar, alan adınızın DNS'inde yayınlanır. Alıcı sunucu açık anahtarla imzayı doğrular; imza tutuyorsa e-posta gerçekten sizin sunucunuzdan çıkmıştır ve yolda değiştirilmemiştir.
DKIM kaydı, bir seçici (selector) adıyla birlikte _domainkey alt alan adına eklenir:
default._domainkey.firmaniz.com. TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA..."
DKIM anahtarını kendiniz üretmezsiniz; e-posta servisiniz üretir ve size DNS'e eklemeniz gereken değeri verir. Seçici sayesinde bir alan adında birden fazla DKIM anahtarı olabilir; örneğin biri mail hosting için, biri bülten servisi için.
DKIM, yönlendirmelerden SPF'e göre çok daha iyi geçer, çünkü imza e-postanın kendisiyle birlikte taşınır.
DMARC nedir?
DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM'i birbirine bağlayan politikadır. İki şey yapar:
- Uyum (alignment) kontrol eder. Kullanıcının gördüğü "Kimden" adresindeki alan adının, SPF'ten ya da DKIM'den geçen alan adıyla eşleşmesini ister. Böylece bir saldırgan kendi alan adıyla SPF'ten geçip "Kimden" alanına sizin adresinizi yazamaz.
- Politika ve rapor belirler. Kontrolden geçemeyen e-postalara ne yapılacağını söyler ve alıcı sağlayıcılardan size rapor gönderilmesini ister.
DMARC kaydı _dmarc alt alan adına eklenir:
_dmarc.firmaniz.com. TXT "v=DMARC1; p=none; rua=mailto:dmarc@firmaniz.com"
p değeri politikadır:
p=none: Hiçbir şey yapma, yalnızca raporla. Başlangıç için doğru seçimdir.p=quarantine: Kontrolden geçemeyen e-postaları spam klasörüne koy.p=reject: Kontrolden geçemeyen e-postaları reddet.
rua adresine, alan adınız adına kimin e-posta gönderdiğini ve bunların kontrolden geçip geçmediğini gösteren günlük raporlar gelir. Bu raporlar XML formatındadır; okumak için ücretsiz DMARC rapor analiz araçlarından birini kullanabilirsiniz.
Adım adım kurulum
- E-posta gönderen tüm servisleri listeleyin. Mail hosting, web sitenizin iletişim formu, fatura sistemi, bülten aracı, CRM... Alan adınızla e-posta gönderen her şey bu listeye girmelidir. En sık yapılan hata, bunlardan birini unutmaktır.
- MX kayıtlarını ayarlayın. MX kayıtları gelen e-postanın hangi sunucuya gideceğini belirler. Mail hosting sağlayıcınızın verdiği değerleri girin ve eski MX kayıtlarını silin.
- Tek bir SPF kaydı oluşturun. Listedeki her servisin
includedeğerini tek birv=spf1kaydında birleştirin ve~allile bitirin. - DKIM'i etkinleştirin. Her servisin panelinde DKIM'i açın ve verdiği TXT kaydını DNS'e ekleyin. Kaydı eklemek tek başına yetmez; serviste imzalamanın açık olduğunu da kontrol edin.
- DMARC'ı
p=noneile ekleyin ve raporların geleceği bir adres belirleyin. - Test edin. Kendinize ve bir Gmail adresine e-posta gönderin. Gmail'de "Orijinali göster" seçeneği SPF, DKIM ve DMARC sonuçlarını
PASSya daFAILolarak gösterir. mail-tester.com da tüm kayıtları tek seferde puanlar. - Politikayı sıkılaştırın. Birkaç hafta boyunca raporlarda tüm meşru servislerinizin geçtiğini gördükten sonra
p=quarantine'e, ardındanp=reject'e geçin.
Sık yapılan hatalar
- İki ayrı SPF kaydı. Yeni bir servis eklerken mevcut kaydı düzenlemek yerine ikinci bir
v=spf1kaydı eklemek. Sonuç: SPF tamamen başarısız olur. - 10 sorgu sınırını aşmak. Her
includeen az bir DNS sorgusu yapar ve içinde başkainclude'lar olabilir. Artık kullanmadığınız servisleri SPF'ten çıkarın. +allkullanmak. Bu ifade dünyadaki her sunucunun sizin adınıza e-posta göndermesine izin verir ve SPF'i anlamsız kılar.- DKIM kaydını yanlış kopyalamak. Uzun DKIM değerleri bazı DNS panellerinde bölünür ya da sonuna boşluk eklenir. Kaydı ekledikten sonra bir DKIM kontrol aracıyla doğrulayın.
- Doğrudan
p=rejectile başlamak. Unuttuğunuz bir servis (örneğin fatura sisteminiz) varsa onun e-postaları reddedilir ve bunu ancak müşteriler şikâyet ettiğinde fark edersiniz. - Toplu e-postayı kurumsal hesaptan göndermek. Doğru kayıtlar, toplu gönderimin yarattığı itibar sorununu çözmez. Bülten ve kampanya e-postaları için bu iş için tasarlanmış bir servis kullanın.
Kimlik doğrulama teslimatın sadece bir parçası
SPF, DKIM ve DMARC olmadan iyi bir teslimat oranı bugün neredeyse imkânsızdır; ama tek başlarına da yeterli değildir. Alıcı sağlayıcılar ayrıca gönderen IP adresinin ve alan adının geçmişine, e-postaların içeriğine, kara listelere ve alıcıların e-postalarınızı spam olarak işaretleyip işaretlemediğine bakar. Gönderen sunucunun IP adresi için doğru bir ters DNS (rDNS) kaydı olması da önemlidir; mail hosting kullanıyorsanız bu, sağlayıcınız tarafından ayarlanır.
Nodesty mail hosting paketlerinde gerekli MX, SPF ve DKIM değerleri panelde hazır olarak gösterilir ve her kaydın doğrulanıp doğrulanmadığını aynı ekrandan takip edebilirsiniz. Gelen e-postalar SpamExperts ile filtrelenir; e-postalarınıza webmail, IMAP ve POP3 ile erişebilirsiniz. IP adreslerimizin itibarını korumak için toplu e-posta gönderimine izin verilmez.
Sıkça Sorulan Sorular
SPF, DKIM ve DMARC kayıtlarının üçü de gerekli mi?
Evet. SPF ve DKIM e-postanın kimden geldiğini iki farklı yoldan doğrular, DMARC ise bu doğrulamalar başarısız olduğunda ne yapılacağını belirler. Gmail ve Yahoo gibi büyük sağlayıcılar, tüm gönderenlerden en az SPF ya da DKIM'i, günde 5.000'den fazla e-posta gönderenlerden ise üçünü birden bekler.
Bir alan adında birden fazla SPF kaydı olabilir mi?
Hayır. Bir alan adında yalnızca bir SPF kaydı bulunmalıdır. İki ayrı v=spf1 kaydı SPF'in hata vermesine yol açar. Birden fazla servis kullanıyorsanız hepsini tek bir kayıtta include ifadeleriyle birleştirin.
DNS kayıtlarını ekledikten sonra ne kadar beklemem gerekir?
Çoğu DNS değişikliği birkaç dakika ile birkaç saat arasında yayılır; kaydın TTL değerine ve alan adı sağlayıcınıza bağlı olarak 24 saati bulabilir. Kayıtların görünüp görünmediğini MXToolbox gibi araçlarla kontrol edebilirsiniz.
DMARC politikasını hemen p=reject yapmalı mıyım?
Hayır. Önce p=none ile başlayıp birkaç hafta raporları izleyin. Adınıza e-posta gönderen tüm servislerin SPF ve DKIM'den geçtiğinden emin olduktan sonra p=quarantine'e, ardından p=reject'e geçin. Aksi hâlde kendi meşru e-postalarınızı engelleyebilirsiniz.
Kayıtlar doğru olduğu hâlde e-postalarım neden spama düşüyor?
Kimlik doğrulama, teslimatın yalnızca bir parçasıdır. Gönderen IP adresinin ve alan adının itibarı, e-postanın içeriği, kara listeler ve alıcı sağlayıcının kendi filtreleri de etkilidir. mail-tester.com gibi araçlar hangi noktada puan kaybettiğinizi gösterir.
Web hosting e-postası için de bu kayıtlar gerekli mi?
Evet. E-postayı hangi servisten gönderirseniz gönderin, alan adınızın SPF, DKIM ve DMARC kayıtları o servisi kapsamalıdır. Hem web hosting hem de ayrı bir mail hosting kullanıyorsanız SPF kaydına ikisini de ekleyin.
Yazar hakkında
Nodesty Ekibi · Altyapı ve Destek
Nodesty ekibi sunucularımızı, ağımızı ve DDoS korumamızı her gün işletir ve müşteri destek taleplerini 7/24 yanıtlar. Bu rehberler o deneyimden yazılır.
İlgili yazılar

Fiziksel Sunucu (Dedicated Server) Nedir?
Fiziksel sunucu nedir, dedicated server ne demek? VDS ile farkı, ne zaman gerektiği, işlemci, RAM ve disk seçimi ve kiralamadan önce bakılacak noktalar.

Hosting Nedir? Web Hosting Nasıl Çalışır?
Hosting nedir, ne işe yarar? Alan adıyla farkı, hosting türleri, cPanel ve DirectAdmin, paket seçerken bakılacaklar ve sitenizi yayına alma adımları.

DDoS Nedir? DDoS Saldırısı Nasıl Çalışır, Nasıl Korunulur?
DDoS nedir, DDoS saldırısı ne demek? L3/L4 ve L7 saldırıların farkı, saldırı altında olduğunuzu nasıl anlayacağınız ve sunucunuzu nasıl koruyacağınız.