Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

SPF, DKIM ve DMARC Nedir?

SPF, DKIM ve DMARC Nedir?

Üç kısaltma, e-postalarınızın ulaşmasını belirliyor. Ne işe yararlar?

Bu üç kayıt, gönderdiğiniz e-postaların ulaşıp ulaşmayacağını ve adınıza sahte e-posta gönderilip gönderilemeyeceğini belirler. Teknik görünseler de doğrudan ticari sonuçları vardır.

Aşağıda her biri: ne yapar, eksikse ne olur, nelere dikkat edilmeli.

SPF — Gönderim yetkisi listesi

Ne yapar: Alan adınız adına hangi sistemlerin e-posta gönderebileceğini listeler. Alıcı sunucu, gelen postanın bu listedeki bir kaynaktan gelip gelmediğini kontrol eder.

Benzetme: Bir binanın giriş listesi. Listede olmayan kişi içeri alınmaz.

Eksikse: Gönderdiğiniz e-postalar istenmeyen klasörüne düşer ya da reddedilir.

Kritik kurallar:

  • Yalnız bir SPF kaydı olmalıdır. Birden fazla kayıt, tamamının geçersiz sayılmasına yol açar.
  • Şirket adına posta gönderen her sistem listede olmalıdır.
  • Kullanılmayan eski sağlayıcılar listeden çıkarılmalıdır.

Listelenmesi gereken sistemler:

  • E-posta sağlayıcınız
  • Web sitesi form bildirimleri
  • E-ticaret sipariş bildirimleri
  • Fatura ve muhasebe yazılımı
  • CRM ve destek sistemi
  • E-posta pazarlama hizmeti
  • İK ve başvuru sistemleri
  • Randevu ve rezervasyon sistemleri

En sık hata: Yeni bir sistem devreye alınır, SPF güncellenmez ve o sistemin e-postaları ulaşmaz.

DKIM — Dijital imza

Ne yapar: Gönderdiğiniz her e-postaya, yalnız sizin üretebileceğiniz bir imza ekler. Alıcı sunucu bu imzayı doğrulayarak mesajın gerçekten sizden geldiğini ve yolda değiştirilmediğini anlar.

Benzetme: Mühürlü zarf. Mühür bozulmuşsa içeriğe müdahale edilmiş demektir.

Eksikse: Güven puanınız düşer; istenmeyene düşme olasılığı artar.

Dikkat edilecekler:

  • Sağlayıcıda etkinleştirilmeli ve DNS kaydı eklenmelidir; ikisi ayrı adımdır.
  • Kayıt uzun bir metindir; eksik kopyalanırsa çalışmaz.
  • Sağlayıcı değişikliğinde yeniden oluşturulmalıdır.
  • Farklı gönderim sistemleri için ayrı imzalar gerekebilir.

En sık hata: Sağlayıcı panelinde etkinleştirilir ama DNS kaydı eklenmez.

DMARC — Politika ve raporlama

Ne yapar: SPF ve DKIM doğrulaması başarısız olduğunda alıcı sunucunun ne yapması gerektiğini söyler. Ayrıca adınıza kimlerin gönderim yaptığına dair rapor almanızı sağlar.

Benzetme: Güvenlik talimatı. "Listede olmayan gelirse ne yapılsın?" sorusunun cevabı.

Eksikse: Adınıza sahte e-posta gönderilmesi kolaylaşır; ayrıca kimin gönderim yaptığını göremezsiniz.

Üç politika seviyesi

SeviyeAlıcıya söylediğiNe zaman
İzleme"Bir şey yapma, bana rapor gönder"Başlangıç
Karantina"Şüpheliyi istenmeyene at"Raporlar temizlendikten sonra
Reddet"Doğrulanmayanı hiç kabul etme"Tam güven sağlandığında

Kritik uyarı: Doğrudan katı politikayla başlamayın. Önce izleme politikasıyla raporları inceleyin, eksik sistemleri SPF ve DKIM'e ekleyin, sonra kademeli sıkılaştırın.

Neden: Baştan katı politika uygularsanız, SPF'te listelenmemiş meşru sistemlerinizin e-postaları da engellenir.

Üçü birlikte nasıl çalışır?

  1. Bir e-posta gönderilir
  2. Alıcı sunucu SPF'e bakar: bu sunucu göndermeye yetkili mi?
  3. DKIM imzasını kontrol eder: imza geçerli mi?
  4. İkisi de başarılıysa: mesaj güvenilir kabul edilir
  5. Biri ya da ikisi başarısızsa: DMARC politikasına bakılır
  6. Politikaya göre işlem yapılır ve rapor gönderilir

DMARC raporları ne işe yarar?

Raporlar, adınıza kimlerin gönderim yaptığını gösterir:

  • Meşru sistemleriniz (SPF'e eklenmeli)
  • Unuttuğunuz sistemler (ortaya çıkarır)
  • Sahte gönderim girişimleri (adınızın taklit edildiğini gösterir)

Pratik fayda: Raporlar, "hangi sistemler bizim adımıza e-posta gönderiyor?" sorusuna kesin cevap verir. Çoğu şirket bu listeyi ilk kez raporlarda görür.

Devreye alma sırası

  1. ☐ Şirket adına gönderim yapan tüm sistemleri listeleyin
  2. ☐ SPF kaydını oluşturun (tek kayıt, tüm sistemler)
  3. ☐ DKIM'i sağlayıcıda etkinleştirin ve kaydı ekleyin
  4. ☐ DMARC'ı izleme politikasıyla ekleyin
  5. ☐ Raporları birkaç hafta inceleyin
  6. ☐ Eksik sistemleri SPF/DKIM'e ekleyin
  7. ☐ Politikayı karantinaya yükseltin
  8. ☐ Sorun yoksa reddet seviyesine geçin

Kontrol listesi

  • ☐ Tek bir SPF kaydı var
  • ☐ Tüm gönderen sistemler SPF'te
  • ☐ Eski sağlayıcılar SPF'ten çıkarıldı
  • ☐ DKIM sağlayıcıda etkin
  • ☐ DKIM DNS kaydı tam ve doğru
  • ☐ DMARC kaydı tanımlı
  • ☐ DMARC raporları bir adrese geliyor
  • ☐ Raporlar düzenli inceleniyor
  • ☐ Politika kademeli sıkılaştırılıyor
  • ☐ Yeni sistem eklendiğinde SPF güncelleniyor

Ne zaman gözden geçirilmeli?

  • E-posta sağlayıcısı değiştiğinde
  • Yeni bir sistem e-posta göndermeye başladığında
  • Teslim sorunları yaşandığında
  • Bir taklit girişimi tespit edildiğinde
  • Yılda bir rutin olarak

İkinci madde en sık atlanandır ve "yeni CRM'imizin e-postaları ulaşmıyor" şikâyetinin klasik sebebidir.

Neden kurumsal bir konu?

Bu üç kayıt teknik görünür ama sonuçları doğrudan ticaridir:

  • Gönderdiğiniz teklifler ulaşmıyorsa satış kaybedersiniz
  • Sipariş bildirimleri gitmiyorsa müşteri memnuniyeti düşer
  • Adınıza sahte e-posta gönderilebiliyorsa müşterileriniz dolandırılabilir
  • Fatura bildirimleri ulaşmıyorsa tahsilat gecikir

Bu yüzden yapılandırmaları bir kez doğru yapılmalı ve düzenli kontrol edilmelidir.

Paylaş:
T
Thro
Thro · 18 Temmuz 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz