E-Posta & DNS, Hosting

SPF, DKIM ve DMARC Nedir? Kurumsal E-Posta İçin Doğru DNS Yapısı

SPF, DKIM ve DMARC kayıtlarının görevlerini, kurumsal e-posta teslim edilebilirliği ve sahteciliğe karşı nasıl birlikte çalıştıklarını uygulamalı DNS örnekleriyle öğrenin.

SPF, DKIM ve DMARC Nedir? Kurumsal E-Posta İçin Doğru DNS YapısıTeknik bilgi • Uygulanabilir yaklaşım
SPF, DKIM ve DMARC kayıtlarının görevlerini, kurumsal e-posta teslim edilebilirliği ve sahteciliğe karşı nasıl birlikte çalıştıklarını uygulamalı DNS örnekleriyle öğrenin.

Kurumsal e-postanın güvenilir biçimde teslim edilmesi yalnızca MX kaydının doğru olmasına bağlı değildir. SPF, DKIM ve DMARC; gönderen domainin hangi sistemlerden mail gönderebileceğini, mesajın imzasını ve başarısız doğrulamalarda nasıl politika uygulanacağını birlikte tanımlar.

Kısa özet: SPF gönderen sunucunun yetkisini IP/domain mekanizmalarıyla kontrol eder; DKIM mesaja kriptografik imza ekler; DMARC ise SPF/DKIM sonuçlarını From domainiyle hizalayıp raporlama ve politika uygular.

SPF nedir?

SPF (Sender Policy Framework), bir domain adına mail göndermesine izin verilen sunucuları DNS üzerinde TXT kaydıyla tanımlar. Alıcı sunucu gelen bağlantının IP’sini SPF kaydındaki mekanizmalarla karşılaştırır.

example.com. TXT "v=spf1 include:mail-provider.example -all"

Bu yalnızca örnektir; gerçek SPF değerini mail sağlayıcınızdan alın. Bir domain için birden fazla ayrı SPF TXT kaydı oluşturmak yerine tek SPF politikasında gerekli sağlayıcıları birleştirmek gerekir.

DKIM nedir?

DKIM (DomainKeys Identified Mail), giden mesaja özel anahtarla oluşturulmuş bir imza ekler. Alıcı, DNS’te yayımlanan public key ile imzanın doğruluğunu kontrol eder. Böylece mesajın belirli bölümlerinin taşıma sırasında değiştirilip değiştirilmediği ve imzayı atan domain doğrulanabilir.

selector1._domainkey.example.com. TXT "v=DKIM1; k=rsa; p=PUBLIC_KEY..."

Selector adı sağlayıcı tarafından belirlenir. DKIM private key kesinlikle DNS’e veya web sayfasına konmaz; DNS’e yalnız public key yayımlanır.

DMARC nedir?

DMARC, SPF ve DKIM doğrulamalarını mesajın kullanıcıya görünen From domainiyle ilişkilendirir (alignment) ve başarısız mesajlarda uygulanacak politikayı tanımlar. Ayrıca aggregate raporlarla domaininiz adına kimlerin mail göndermeye çalıştığını görmenize yardımcı olur.

_dmarc.example.com. TXT "v=DMARC1; p=none; rua=mailto:[email protected]"

p=none, quarantine ve reject

PolitikaAnlamıKullanım
noneİzle/raporla; alıcıya zorunlu aksiyon söylemezİlk envanter ve gözlem aşaması
quarantineBaşarısız mesajın şüpheli/spam olarak ele alınmasını isterKaynaklar doğrulandıktan sonra ara aşama
rejectBaşarısız mesajın reddedilmesini isterTüm meşru göndericiler doğrulandıktan sonra

DMARC’ı ilk gün doğrudan p=reject yapmak, CRM, muhasebe, form, bülten veya üçüncü taraf uygulamalarınız SPF/DKIM alignment sağlamıyorsa meşru mail kaybına yol açabilir. Önce kaynak envanteri çıkarın ve raporları analiz edin.

SPF, DKIM ve DMARC birlikte nasıl çalışır?

  1. Mail gönderilir.
  2. Alıcı bağlantı IP’sini SPF ile kontrol eder.
  3. Mesajdaki DKIM imzasını DNS public key ile doğrular.
  4. DMARC, başarılı SPF/DKIM sonucunun From domainiyle alignment sağlayıp sağlamadığını kontrol eder.
  5. DMARC politikasına ve alıcının güvenlik sistemine göre mesaj teslim edilir, karantinaya alınır veya reddedilebilir.

Cloudflare DNS üzerinde mail kayıtları

Cloudflare kullanıyorsanız MX ve TXT kayıtları DNS seviyesinde yayımlanır. MX’in hedeflediği mail.example.com gibi mail hostname’i standart SMTP/IMAP/POP hizmeti veriyorsa DNS Only tutulmalıdır. Ayrıntılar için Cloudflare DNS Ayarları rehberine bakın.

Sık yapılan hatalar

  • Aynı domainde iki ayrı v=spf1 kaydı oluşturmak
  • Eski mail sağlayıcısının include mekanizmasını yıllarca bırakmak
  • DKIM selectorı yanlış hostname’e eklemek
  • DMARC rapor adresini izlememek
  • From domain alignmentını test etmeden p=reject uygulamak
  • Web formunun farklı SMTP sağlayıcısından gönderdiğini unutmak

Kurumsal e-posta geçiş kontrol listesi

  • Tüm gönderim kaynaklarını listeleyin: kullanıcı mailboxları, web formları, CRM, ERP, bülten, destek sistemi.
  • Yeni sağlayıcının MX/SPF/DKIM değerlerini kaydedin.
  • DNS TTL ve kesinti planını hazırlayın.
  • SPF ve DKIM testini yapın.
  • DMARC’ı gözlem politikasıyla başlatıp raporları inceleyin.
  • Eski sağlayıcının kayıtlarını geçiş tamamlandıktan sonra kontrollü kaldırın.

İlgili UST Bilişim hizmetleri

Sunucu, hosting, DNS veya kurumsal e-posta altyapınız için Hosting / Sunucu / Mail çözümlerimizi inceleyebilir veya teknik ihtiyacınızı bize iletebilirsiniz.

UST Bilişim Yaklaşımı

Bilgiyi uygulanabilir projeye dönüştürelim.

İhtiyacınızı teknik, operasyonel ve ticari açıdan değerlendirip doğru çözüm yol haritasını birlikte oluşturalım.

Projenizi Anlatın