Kurumsal E-Posta Neden Spam'e Düşer? SPF, DKIM ve DMARC Rehberi
Bir işletmenin gönderdiği teklifin müşteriye ulaşmaması, kaybedilen en sessiz satıştır. Vakaların çoğunda sebep e-postanın içeriği değil, alan adının kimlik doğrulama kayıtlarının eksik ya da hatalı olmasıdır.
Sorun nereden çıkıyor?
E-posta protokolü 1982'de, kimliğin sorgulanmadığı bir internet için tasarlandı. Herkes, herhangi bir adresten mail gönderiyormuş gibi görünebilir. Bu açığı kapatmak için üç katman geliştirildi: SPF, DKIM ve DMARC. Bugün Gmail ve Outlook, bu üçünü sağlamayan gönderenleri giderek daha sert filtreliyor.
SPF — kim benim adıma gönderebilir?
SPF, alan adınız için hangi sunucuların mail göndermeye yetkili olduğunu listeleyen bir TXT kaydıdır.
v=spf1 include:_spf.google.com include:sendgrid.net ~all
Dikkat edilecek üç nokta:
- Tek SPF kaydı olmalı. İki ayrı
v=spf1kaydı, SPF'i tamamen geçersiz kılar. Tüm kaynakları tek satırda birleştirin. - 10 DNS sorgusu sınırı. Her
includebir sorgu harcar. Sınır aşılırsa kayıt "permerror" verir ve çalışmaz. ~allmi-allmı? Başlangıçta~all(softfail) kullanın; tüm gönderen sistemleri doğruladıktan sonra-all'a geçin.
DKIM — mesaj yolda değiştirildi mi?
DKIM, giden her mesaja kriptografik bir imza ekler. Alıcı sunucu, DNS'teki genel anahtarla imzayı doğrular. İmza tutuyorsa mesaj yolda değiştirilmemiştir ve gerçekten sizin alanınızdan gelmiştir.
Kurulum sağlayıcıya bağlıdır: Google Workspace panelinden anahtar üretilir, cPanel'de "Email Deliverability" bölümünden tek tıkla açılır. Anahtar uzunluğu 2048 bit olmalı; 1024 bit artık zayıf kabul ediliyor.
Yaygın hata: alan adı sağlayıcısının TXT kaydında satır uzunluğu sınırı nedeniyle anahtarın kırpılması. Kurulumdan sonra mutlaka doğrulama aracıyla test edin.
DMARC — başarısız olursa ne yapılsın?
DMARC, SPF ve DKIM sonuçlarını birleştirir, alıcıya bir talimat verir ve size rapor gönderir.
v=DMARC1; p=none; rua=mailto:dmarc@alanadi.com; adkim=r; aspf=r; pct=100
Politika kademeli olarak sertleştirilir:
- p=none — Hiçbir şey yapma, sadece rapor gönder. En az 30 gün burada kalın.
- p=quarantine — Başarısız mesajları spam klasörüne al. 30 gün izleyin.
- p=reject — Başarısız mesajları tamamen reddet. Nihai hedef budur.
rua adresine gelen XML raporları elle okumak zordur; ücretsiz rapor görselleştirme servisleri kullanın. Bu raporlar, adınıza kimin mail gönderdiğini gösteren tek güvenilir kaynaktır.
Kurulum kontrol listesi
- Tek ve geçerli bir SPF TXT kaydı var
- DKIM 2048 bit anahtarla açık ve doğrulanıyor
- DMARC kaydı yayında, rua adresi çalışıyor
- Adınıza mail gönderen tüm sistemler (CRM, e-fatura, bülten) SPF'te yetkili
- PTR (ters DNS) kaydı, gönderen IP için doğru tanımlı
- MX kayıtları tek sağlayıcıyı gösteriyor, eski kayıt kalmamış
- Alan adı bir kara listede değil
Doğrulama
Kendinize bir test maili gönderin ve Gmail'de "Orijinali göster" deyin. Başlıkta üç satırı arayın:
spf=pass dkim=pass dmarc=pass
Üçü de pass ise altyapı sağlamdır. Bundan sonrası içerik ve gönderim itibarı meselesidir: aynı anda yüzlerce kişiye toplu mail atmayın, açılmayan listeleri temizleyin ve her mesajda çalışan bir abonelikten çıkma bağlantısı bulundurun.
Sıkça Sorulan Sorular
Üç kayıttan hangisi en önemli?
Üçü birlikte çalışır. SPF gönderen sunucuyu, DKIM mesajın değişmediğini doğrular; DMARC ise bu ikisi başarısız olduğunda ne yapılacağını söyler ve raporlama sağlar. DMARC olmadan diğer ikisinin etkisi sınırlı kalır.
DMARC politikasını doğrudan reject yapabilir miyim?
Yapmayın. Önce en az 30 gün p=none ile rapor toplayın. Faturalandırma, CRM veya bülten servisi gibi adınıza mail gönderen sistemleri tespit edip yetkilendirmeden reject uygularsanız meşru e-postalarınız da reddedilir.