# SPF, DKIM ve DMARC ile postanız yerine ulaşsın.

Kaynak: https://www.globya.com.tr/hizmetler/kurumsal-e-posta/spf-dkim-dmarc

> Alıcı sunucular her gelen postaya aynı soruyu sorar; bu posta gerçekten gönderen firmadan mı geliyor? SPF, DKIM ve DMARC bu sorunun cevabını alan adınızın DNS kayıtlarında verir.

## Üç ayar, üç görev

Bu üç ayar birbirinin yerine geçmez, birlikte çalışır.

| Ayar | Ne yapar | Eksik olursa |
|---|---|---|
| SPF | Adınıza hangi sunucuların posta gönderebileceğini listeler | Başka sunucular adınıza posta gönderebilir, postalarınız şüpheli görünür |
| DKIM | Her postaya alan adınıza ait dijital imza ekler | Postanın yolda değiştirilmediği kanıtlanamaz |
| DMARC | SPF ve DKIM'den geçemeyen postaya ne yapılacağını söyler, rapor gönderir | Sahte postalar engellenmez, kimin adınızı kullandığını göremezsiniz |

## SPF kaydı

SPF, alan adınızın DNS'ine eklenen tek bir `TXT` kaydıdır. Örneğin yalnızca kendi posta sunucunuz ve bir bülten aracı gönderim yapıyorsa kayıt kabaca `v=spf1 mx include:bulten-araci.com ~all` biçiminde olur. Burada sık yapılan hatalar şunlardır: aynı alan adında iki ayrı SPF kaydı bulunması, fatura ya da CRM gibi gönderim yapan sistemlerin listeye eklenmemesi ve çok fazla ekleme yapıldığı için kaydın sınırı aşması.

## DKIM imzası

DKIM için posta sunucunuz bir anahtar çifti üretir. Özel anahtar sunucuda kalır, genel anahtar DNS'e `TXT` kaydı olarak eklenir. Giden her posta imzalanır; alıcı sunucu imzayı DNS'teki anahtarla doğrular. Birden fazla sistem adınıza gönderim yapıyorsa, her birinin kendi DKIM ayarının yapılması gerekir.

## DMARC politikası

DMARC kaydı `_dmarc` adıyla eklenir ve kademeli ilerlemek en güvenli yoldur:

1. **İzleme.** `v=DMARC1; p=none; rua=mailto:dmarc@firmaniz.com.tr` ile başlanır; hiçbir posta engellenmez, yalnızca rapor toplanır.
2. **Karantina.** Raporlarda tüm meşru gönderim kaynakları doğrulandıktan sonra `p=quarantine` ile geçemeyen postalar spam'e yönlendirilir.
3. **Red.** Her şey yolundaysa `p=reject` ile sahte postalar doğrudan reddedilir.

Bu sıralama, gözden kaçmış bir gönderim kaynağının (ör. muhasebe programının otomatik fatura postası) aniden engellenmesini önler.

## Neden artık ertelenemez?

Google ve Yahoo, 2024'ten itibaren özellikle yoğun gönderim yapan alan adlarından SPF, DKIM ve DMARC'ı birlikte beklemeye başladı; diğer büyük sağlayıcılar da benzer adımlar attı. Az posta gönderen firmalar için de bu ayarlar teslim oranını doğrudan etkiliyor. Öte yandan firmanız adına sahte ödeme talebi gönderen dolandırıcılık girişimlerine karşı en etkili teknik önlem DMARC'tır.

## Kontrol listesi

- Alan adında tek bir SPF kaydı var ve tüm gönderim kaynaklarını içeriyor mu?
- Posta sunucusu ve diğer gönderim araçları DKIM ile imzalıyor mu?
- DMARC kaydı var ve raporlar okunuyor mu?
- Posta göndermeyen ikinci alan adlarınız için de koruyucu kayıtlar eklendi mi?

## Sık sorulan sorular

**Soru: Bu ayarları yapınca postalarımız hiç spam'e düşmez mi?**
Teslim oranı belirgin şekilde iyileşir, ancak içerik, gönderim sıklığı ve sunucu itibarı da etkilidir. Kimlik ayarları temel şarttır ama tek etken değildir.

**Soru: Ayarlar sitemizi etkiler mi?**
Hayır. Bu kayıtlar yalnızca e-posta ile ilgilidir; web sitesinin çalışmasını etkilemez.

DNS kayıtlarının genel yönetimi için [alan adı ve SSL](https://www.globya.com.tr/hizmetler/barindirma-ve-bakim/alan-adi-ve-ssl) sayfasına, genel çerçeve için [kurumsal e-posta](https://www.globya.com.tr/hizmetler/kurumsal-e-posta) sayfasına bakabilir ya da alan adınızın kontrolü için [bize ulaşabilirsiniz](https://www.globya.com.tr/iletisim).
