Teknoloji

Kurumsal E-Posta Neden Spam'e Düşer? SPF, DKIM ve DMARC Rehberi

Kurumsal E-Posta Neden Spam'e Düşer? SPF, DKIM ve DMARC Rehberi

Bir işletmenin gönderdiği teklifin müşteriye ulaşmaması, kaybedilen en sessiz satıştır. Vakaların çoğunda sebep e-postanın içeriği değil, alan adının kimlik doğrulama kayıtlarının eksik ya da hatalı olmasıdır.

Sorun nereden çıkıyor?

E-posta protokolü 1982'de, kimliğin sorgulanmadığı bir internet için tasarlandı. Herkes, herhangi bir adresten mail gönderiyormuş gibi görünebilir. Bu açığı kapatmak için üç katman geliştirildi: SPF, DKIM ve DMARC. Bugün Gmail ve Outlook, bu üçünü sağlamayan gönderenleri giderek daha sert filtreliyor.

SPF — kim benim adıma gönderebilir?

SPF, alan adınız için hangi sunucuların mail göndermeye yetkili olduğunu listeleyen bir TXT kaydıdır.

v=spf1 include:_spf.google.com include:sendgrid.net ~all

Dikkat edilecek üç nokta:

  • Tek SPF kaydı olmalı. İki ayrı v=spf1 kaydı, SPF'i tamamen geçersiz kılar. Tüm kaynakları tek satırda birleştirin.
  • 10 DNS sorgusu sınırı. Her include bir sorgu harcar. Sınır aşılırsa kayıt "permerror" verir ve çalışmaz.
  • ~all mi -all mı? Başlangıçta ~all (softfail) kullanın; tüm gönderen sistemleri doğruladıktan sonra -all'a geçin.

DKIM — mesaj yolda değiştirildi mi?

DKIM, giden her mesaja kriptografik bir imza ekler. Alıcı sunucu, DNS'teki genel anahtarla imzayı doğrular. İmza tutuyorsa mesaj yolda değiştirilmemiştir ve gerçekten sizin alanınızdan gelmiştir.

Kurulum sağlayıcıya bağlıdır: Google Workspace panelinden anahtar üretilir, cPanel'de "Email Deliverability" bölümünden tek tıkla açılır. Anahtar uzunluğu 2048 bit olmalı; 1024 bit artık zayıf kabul ediliyor.

Yaygın hata: alan adı sağlayıcısının TXT kaydında satır uzunluğu sınırı nedeniyle anahtarın kırpılması. Kurulumdan sonra mutlaka doğrulama aracıyla test edin.

DMARC — başarısız olursa ne yapılsın?

DMARC, SPF ve DKIM sonuçlarını birleştirir, alıcıya bir talimat verir ve size rapor gönderir.

v=DMARC1; p=none; rua=mailto:dmarc@alanadi.com; adkim=r; aspf=r; pct=100

Politika kademeli olarak sertleştirilir:

  1. p=none — Hiçbir şey yapma, sadece rapor gönder. En az 30 gün burada kalın.
  2. p=quarantine — Başarısız mesajları spam klasörüne al. 30 gün izleyin.
  3. p=reject — Başarısız mesajları tamamen reddet. Nihai hedef budur.

rua adresine gelen XML raporları elle okumak zordur; ücretsiz rapor görselleştirme servisleri kullanın. Bu raporlar, adınıza kimin mail gönderdiğini gösteren tek güvenilir kaynaktır.

Kurulum kontrol listesi

  • Tek ve geçerli bir SPF TXT kaydı var
  • DKIM 2048 bit anahtarla açık ve doğrulanıyor
  • DMARC kaydı yayında, rua adresi çalışıyor
  • Adınıza mail gönderen tüm sistemler (CRM, e-fatura, bülten) SPF'te yetkili
  • PTR (ters DNS) kaydı, gönderen IP için doğru tanımlı
  • MX kayıtları tek sağlayıcıyı gösteriyor, eski kayıt kalmamış
  • Alan adı bir kara listede değil

Doğrulama

Kendinize bir test maili gönderin ve Gmail'de "Orijinali göster" deyin. Başlıkta üç satırı arayın:

spf=pass    dkim=pass    dmarc=pass

Üçü de pass ise altyapı sağlamdır. Bundan sonrası içerik ve gönderim itibarı meselesidir: aynı anda yüzlerce kişiye toplu mail atmayın, açılmayan listeleri temizleyin ve her mesajda çalışan bir abonelikten çıkma bağlantısı bulundurun.

E-postaSPFDKIMDMARC

Sıkça Sorulan Sorular

Üç kayıttan hangisi en önemli?

Üçü birlikte çalışır. SPF gönderen sunucuyu, DKIM mesajın değişmediğini doğrular; DMARC ise bu ikisi başarısız olduğunda ne yapılacağını söyler ve raporlama sağlar. DMARC olmadan diğer ikisinin etkisi sınırlı kalır.

DMARC politikasını doğrudan reject yapabilir miyim?

Yapmayın. Önce en az 30 gün p=none ile rapor toplayın. Faturalandırma, CRM veya bülten servisi gibi adınıza mail gönderen sistemleri tespit edip yetkilendirmeden reject uygularsanız meşru e-postalarınız da reddedilir.

Bloga dön
İlgili yazılar

Projenizi konuşalım.

30 dakikalık ücretsiz keşif görüşmesinde mevcut durumunuzu birlikte gözden geçirelim, size somut bir yol haritası çıkaralım.