SPF, DKIM ve DMARC, alan adınız adına kimin mail gönderebileceğini tanımlayan ve alıcı sunucunun bu mailin gerçekten sizden gelip gelmediğini doğrulamasını sağlayan üç DNS kaydıdır. SPF yetkili gönderici sunucuları listeler, DKIM maili kriptografik olarak imzalar, DMARC ise ilk ikisinin sonucunu görünen gönderen adresiyle eşleştirip doğrulamayı geçemeyen maile ne yapılacağını söyler. Üçü birlikte sahteciliği zorlaştırır ve maillerinizin spama düşme ihtimalini azaltır.
Neden bu üç kayıt artık zorunluluk?
E-posta protokolü 1980'lerde, göndericinin kim olduğunu kanıtlamasını gerektirmeyen bir güven ortamı için tasarlandı. "Kimden" satırına herkes istediği adresi yazabilir. SPF, DKIM ve DMARC bu açığı kapatmak için sonradan eklenen katmanlardır. Sahte göndericinin kullanıcı tarafında nasıl fark edileceğini oltalama maili nasıl anlaşılır rehberimizde anlattık.
Uzun süre "iyi olur" diye görülen bu kayıtlar bugün teslim edilebilirliğin ön şartı. Google'ın gönderici kurallarına göre 1 Şubat 2024'ten itibaren Gmail hesaplarına günde 5.000'den fazla ileti gönderenlerin SPF, DKIM ve DMARC kurması zorunlu; spam oranının da %0,30'un altında kalması gerekiyor. Microsoft da 5 Mayıs 2025'ten itibaren Outlook.com, Hotmail ve Live adreslerine günde 5.000'den fazla e-posta gönderen alan adlarından SPF, DKIM ve en az p=none politikalı DMARC şartı arıyor.
Günde birkaç yüz mail gönderen bir KOBİ bu eşiklerin altında kalabilir. Ama büyük sağlayıcılar kimlik doğrulaması eksik mailleri daha şüpheli değerlendirir; yani teklifiniz müşterinin spam klasöründe kalabilir. Bu belirtiyi şimdiden yaşıyorsanız spama düşen mailleri adım adım teşhis etmek için ayrı bir rehberimiz var.
Kayıtları kurmamanın maliyeti
Kimlik doğrulaması olmayan bir alan adı, dolandırıcılar için hazır bir kimliktir. Saldırgan sizin adınıza müşterilerinize "yeni hesap numaramız" maili gönderebilir; zarar gören sizin itibarınız olur. Bu senaryonun navlun ödemelerindeki karşılığını lojistik e-posta dolandırıcılığı yazısında anlattık; ihaleye giren firmalarda sizin adınıza sahte teklif ya da yazışma gönderilmesi de aynı açığa dayanır (ihale teklif e-posta güvenliği).
FBI IC3'e 2025'te en çok şikâyet edilen suç türü 191.561 şikâyetle oltalama/sahte gönderici (phishing/spoofing) oldu. (FBI IC3 2025 Internet Crime Report)
Kayıtların varlığı da tek başına yetmiyor. EasyDMARC'ın 1,8 milyon alan adını tarayan 2026 DMARC Adoption Report'una göre alan adlarının %52,1'inde DMARC kaydı var, ancak yalnızca yaklaşık %23'ü karantina ya da reddetme politikası uyguluyor. Aynı rapora göre alan adlarının yalnızca yaklaşık %9'u uygulama politikasını raporlamayla birlikte kullanıyor. Yani çoğu şirket DMARC'ı kurmuş ama "izle" modunda bırakmış; sahte mail hâlâ teslim ediliyor.
SPF, DKIM ve DMARC nedir, ne yapar? Kısa karşılaştırma
| SPF | DKIM | DMARC | |
|---|---|---|---|
| Ne doğrular? | Maili gönderen sunucu bu alan adı adına yetkili mi? | Mail yolda değiştirilmedi mi, imzalayan alan adı kim? | SPF veya DKIM geçti mi ve sonuç görünen "Kimden" adresiyle uyumlu mu? |
| Nerede durur? | Alan adının TXT kaydı | seçici._domainkey.alanadiniz TXT kaydı (açık anahtar) | _dmarc.alanadiniz TXT kaydı |
| Zayıf yanı | Yönlendirilen (forward) maillerde bozulabilir; görünen adresi kontrol etmez | Tek başına ne yapılacağını söylemez | Benzer alan adlarından gelen sahteciliği durdurmaz |
| Örnek | v=spf1 include:... -all | Sunucu her maili özel anahtarla imzalar | v=DMARC1; p=reject; rua=mailto:... |
SPF (Sender Policy Framework)
SPF kaydı, alan adınız adına mail gönderebilecek sunucuları ve hizmetleri listeler: kendi mail sunucunuz, bülten aracınız, CRM'iniz, fatura gönderen muhasebe yazılımınız. Alıcı sunucu, maili getiren sunucunun bu listede olup olmadığına bakar. Dikkat edilecek iki nokta var: SPF, görünen "Kimden" adresini değil zarf göndericisini (Return-Path) kontrol eder ve kayıt en fazla 10 DNS sorgusu içerebilir (RFC 7208). Her yeni hizmeti include: ile ekledikçe bu sınıra yaklaşırsınız.
DKIM (DomainKeys Identified Mail)
DKIM'de gönderen sunucu her maili özel bir anahtarla imzalar; alıcı, DNS'teki açık anahtarla imzayı doğrular. İmza geçerliyse mail yolda değiştirilmemiştir ve imzayı atan alan adı bellidir. DKIM, yönlendirilen maillerde SPF'e göre daha dayanıklıdır; bu yüzden mail gönderen her hizmetin kendi alan adınızla DKIM imzası atması önemlidir.
DMARC (Domain-based Message Authentication, Reporting and Conformance)
DMARC iki iş yapar. Birincisi uyum (alignment) kontrolüdür: SPF ya da DKIM'in geçmesi yetmez, doğrulanan alan adının görünen "Kimden" adresindeki alan adıyla uyumlu olması gerekir. İkincisi politikadır: p=none (yalnızca izle), p=quarantine (spama at) ya da p=reject (reddet). Üstüne, rua adresine gönderilen toplu raporlar sayesinde alan adınız adına kimin mail gönderdiğini görürsünüz.
Adım adım kurulum yol haritası
- Gönderici envanteri çıkarın. Alan adınızla mail gönderen her şeyi listeleyin: mail sunucusu, web sitesi formları, bülten aracı, ERP, fatura sistemi, destek yazılımı. En sık unutulan, müşteriye bildirim maili atan e-fatura entegratörüdür; bu akışı e-fatura entegrasyonu yazısında anlattık.
- SPF'i tek kayıtta toplayın. Birden fazla SPF kaydı geçersizdir. Tüm yetkili göndericileri tek kayıtta birleştirin, 10 sorgu sınırını kontrol edin, envanter tamamlanınca
-allile bitirin. - Her göndericide DKIM'i açın. Her hizmet için ayrı seçici (selector) kullanın; anahtar uzunluğunu ve anahtar değişim takvimini belirleyin.
- DMARC'ı
p=noneile başlatın. Raporları (rua) bir adrese ya da rapor analiz aracına yönlendirin. İlk haftalarda unutulmuş göndericiler ortaya çıkar. - Raporları okuyup düzeltin. Meşru olup doğrulamayı geçemeyen kaynakları SPF/DKIM'e ekleyin. XML raporlarını satır satır yorumlamak için DMARC raporu nasıl okunur rehberine bakın.
- Politikayı kademeli sıkılaştırın. Meşru trafiğin tamamı doğrulandığında önce
p=quarantine, ardındanp=rejectseviyesine geçin. Alt alan adları içinsp=etiketini unutmayın. - Kullanılmayan alan adlarını da kilitleyin. Mail göndermeyen alan adlarınızda
v=spf1 -allvep=rejectkaydı, bu adların sahtecilikte kullanılmasını engeller. - İzlemeyi süreklileştirin. Yeni bir SaaS aracı devreye alındığında SPF/DKIM güncellemesi değişiklik sürecinin parçası olsun. Bu kontrolü, KOBİ siber güvenlik kontrol listesi kapsamındaki düzenli gözden geçirmenin bir parçası yapın.
DMARC'ın durduramadığı şey
p=reject sizin alan adınızı korur; ama saldırgan firmaniz.com.tr yerine firrnaniz.com.tr gibi benzer bir alan adı kaydedip onun SPF, DKIM ve DMARC kayıtlarını eksiksiz kurarsa, o mail tüm kontrollerden geçer. Bu yüzden gelen tarafta benzer alan adı ve görünen ad taklidi ayrıca denetlenmelidir. Bu senaryonun ödeme dolandırıcılığındaki karşılığını IBAN değişikliği maili dolandırıcılığı rehberimizde, ayrıntısını da benzer alan adı saldırıları yazımızda anlatıyoruz.
Alan adınızla e-postayı sıfırdan kuruyorsanız bu kayıtların hangi sırayla ekleneceğini alan adlı e-posta kurulumu rehberinde gösterdik. Sunucular arası bağlantıyı MTA-STS ile şifreli olmaya zorlamak için e-posta şifreleme yazısına bakın.
Digital Bridge'de bu işi nasıl yapıyoruz?
Kayıtları kurmak birkaç satırlık iş gibi görünür; zor olan, hiçbir meşru maili kırmadan p=reject seviyesine ulaşmaktır. Siber güvenlik danışmanlığı kapsamında bu süreci şöyle yürütüyoruz:
- Mevcut durum denetimi: Alan adlarınızın SPF, DKIM, DMARC ve PTR kayıtlarını inceliyor, eksikleri ve 10 sorgu sınırı gibi teknik riskleri raporluyoruz.
- Gönderici envanteri: ERP, CRM, e-fatura ve bülten gibi mail gönderen sistemleri ekiplerinizle birlikte çıkarıyoruz. Entegre sistemlerde değişiklik gerekirse sistem entegrasyonları ekibimiz devreye girer.
- Kademeli geçiş: DMARC raporlarını okuyarak politikayı
none'danreject'e taşıyan bir takvim hazırlıyor ve uyguluyoruz. - Altyapı kararları: Mail altyapınızı taşımayı düşünüyorsanız bulut geçiş ve altyapı danışmanlığı ile DNS geçişini kesintisiz planlıyoruz.
Hazır paket satmıyoruz; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli yazılı teklifle netleştiriyoruz.
SmartMail'de SPF, DKIM ve DMARC
Smart360 ailesinin kurumsal e-posta ürünü SmartMail, konunun iki tarafını da ele alır:
- Giden taraf, kendi alan adınız: Alan adları ve DNS ayarları, kullanıcılar ve departmanlarla birlikte Smart360 yönetim panelinden yönetilir.
- Gelen taraf, muhataplarınız: SmartMail gelen her maili 12 sinyalle değerlendirir. Bunların başında kendi SPF/DKIM/DMARC ve PTR doğrulaması gelir; ama sonuç orada bitmez. Benzer alan adı ve uluslararası karakter, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma da hesaba katılır. Böylece DMARC'tan geçen ama benzer alan adından gelen bir mail de işaretlenir.
- Gerekçeli rapor: Sonuç yalnızca bir puan değil, gerekçesi yazılı bir rapordur. Karantina eşiğini kurum belirler (varsayılan güven eşiği 70); değiştirmeden önce kaç mesajı etkileyeceği gösterilir.
- Yapay zekadan bağımsız: Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zeka kullanım hakkı dolsa bile çalışır.
Sonraki adım
Bugün alan adınızın _dmarc kaydına bakın. Kayıt yoksa ya da p=none'da aylardır bekliyorsa, yukarıdaki yol haritasının 1. adımından başlayın. Kurumsal e-posta hizmetinizi yeniden değerlendiriyorsanız kurumsal e-posta nasıl seçilir rehberimiz karar kriterlerini sıralıyor. Alan adınızın durumunu birlikte incelemek ve p=reject seviyesine giden takvimi çıkarmak için bizimle iletişime geçin. E-posta güvenliğinin diğer başlıkları Kurumsal E-posta ve Belge rehberimizde bir arada.