Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN
Kurumsal E-posta ve Belge

SPF, DKIM ve DMARC Nedir? Alan Adınızı Sahte Maillere Karşı Korumanın Adım Adım Rehberi

SPF, DKIM ve DMARC nedir, nasıl birlikte çalışır? Alan adınızı sahte maillere karşı korumak ve maillerinizin spama düşmesini önlemek için adım adım rehber.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
SPF, DKIM ve DMARC Nedir? Alan Adınızı Sahte Maillere Karşı Korumanın Adım Adım Rehberi

SPF, DKIM ve DMARC, alan adınız adına kimin mail gönderebileceğini tanımlayan ve alıcı sunucunun bu mailin gerçekten sizden gelip gelmediğini doğrulamasını sağlayan üç DNS kaydıdır. SPF yetkili gönderici sunucuları listeler, DKIM maili kriptografik olarak imzalar, DMARC ise ilk ikisinin sonucunu görünen gönderen adresiyle eşleştirip doğrulamayı geçemeyen maile ne yapılacağını söyler. Üçü birlikte sahteciliği zorlaştırır ve maillerinizin spama düşme ihtimalini azaltır.

Neden bu üç kayıt artık zorunluluk?

E-posta protokolü 1980'lerde, göndericinin kim olduğunu kanıtlamasını gerektirmeyen bir güven ortamı için tasarlandı. "Kimden" satırına herkes istediği adresi yazabilir. SPF, DKIM ve DMARC bu açığı kapatmak için sonradan eklenen katmanlardır. Sahte göndericinin kullanıcı tarafında nasıl fark edileceğini oltalama maili nasıl anlaşılır rehberimizde anlattık.

Uzun süre "iyi olur" diye görülen bu kayıtlar bugün teslim edilebilirliğin ön şartı. Google'ın gönderici kurallarına göre 1 Şubat 2024'ten itibaren Gmail hesaplarına günde 5.000'den fazla ileti gönderenlerin SPF, DKIM ve DMARC kurması zorunlu; spam oranının da %0,30'un altında kalması gerekiyor. Microsoft da 5 Mayıs 2025'ten itibaren Outlook.com, Hotmail ve Live adreslerine günde 5.000'den fazla e-posta gönderen alan adlarından SPF, DKIM ve en az p=none politikalı DMARC şartı arıyor.

Günde birkaç yüz mail gönderen bir KOBİ bu eşiklerin altında kalabilir. Ama büyük sağlayıcılar kimlik doğrulaması eksik mailleri daha şüpheli değerlendirir; yani teklifiniz müşterinin spam klasöründe kalabilir. Bu belirtiyi şimdiden yaşıyorsanız spama düşen mailleri adım adım teşhis etmek için ayrı bir rehberimiz var.

Kayıtları kurmamanın maliyeti

Kimlik doğrulaması olmayan bir alan adı, dolandırıcılar için hazır bir kimliktir. Saldırgan sizin adınıza müşterilerinize "yeni hesap numaramız" maili gönderebilir; zarar gören sizin itibarınız olur. Bu senaryonun navlun ödemelerindeki karşılığını lojistik e-posta dolandırıcılığı yazısında anlattık; ihaleye giren firmalarda sizin adınıza sahte teklif ya da yazışma gönderilmesi de aynı açığa dayanır (ihale teklif e-posta güvenliği).

FBI IC3'e 2025'te en çok şikâyet edilen suç türü 191.561 şikâyetle oltalama/sahte gönderici (phishing/spoofing) oldu. (FBI IC3 2025 Internet Crime Report)

Kayıtların varlığı da tek başına yetmiyor. EasyDMARC'ın 1,8 milyon alan adını tarayan 2026 DMARC Adoption Report'una göre alan adlarının %52,1'inde DMARC kaydı var, ancak yalnızca yaklaşık %23'ü karantina ya da reddetme politikası uyguluyor. Aynı rapora göre alan adlarının yalnızca yaklaşık %9'u uygulama politikasını raporlamayla birlikte kullanıyor. Yani çoğu şirket DMARC'ı kurmuş ama "izle" modunda bırakmış; sahte mail hâlâ teslim ediliyor.

SPF, DKIM ve DMARC nedir, ne yapar? Kısa karşılaştırma

SPFDKIMDMARC
Ne doğrular?Maili gönderen sunucu bu alan adı adına yetkili mi?Mail yolda değiştirilmedi mi, imzalayan alan adı kim?SPF veya DKIM geçti mi ve sonuç görünen "Kimden" adresiyle uyumlu mu?
Nerede durur?Alan adının TXT kaydıseçici._domainkey.alanadiniz TXT kaydı (açık anahtar)_dmarc.alanadiniz TXT kaydı
Zayıf yanıYönlendirilen (forward) maillerde bozulabilir; görünen adresi kontrol etmezTek başına ne yapılacağını söylemezBenzer alan adlarından gelen sahteciliği durdurmaz
Örnekv=spf1 include:... -allSunucu her maili özel anahtarla imzalarv=DMARC1; p=reject; rua=mailto:...

SPF (Sender Policy Framework)

SPF kaydı, alan adınız adına mail gönderebilecek sunucuları ve hizmetleri listeler: kendi mail sunucunuz, bülten aracınız, CRM'iniz, fatura gönderen muhasebe yazılımınız. Alıcı sunucu, maili getiren sunucunun bu listede olup olmadığına bakar. Dikkat edilecek iki nokta var: SPF, görünen "Kimden" adresini değil zarf göndericisini (Return-Path) kontrol eder ve kayıt en fazla 10 DNS sorgusu içerebilir (RFC 7208). Her yeni hizmeti include: ile ekledikçe bu sınıra yaklaşırsınız.

DKIM (DomainKeys Identified Mail)

DKIM'de gönderen sunucu her maili özel bir anahtarla imzalar; alıcı, DNS'teki açık anahtarla imzayı doğrular. İmza geçerliyse mail yolda değiştirilmemiştir ve imzayı atan alan adı bellidir. DKIM, yönlendirilen maillerde SPF'e göre daha dayanıklıdır; bu yüzden mail gönderen her hizmetin kendi alan adınızla DKIM imzası atması önemlidir.

DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC iki iş yapar. Birincisi uyum (alignment) kontrolüdür: SPF ya da DKIM'in geçmesi yetmez, doğrulanan alan adının görünen "Kimden" adresindeki alan adıyla uyumlu olması gerekir. İkincisi politikadır: p=none (yalnızca izle), p=quarantine (spama at) ya da p=reject (reddet). Üstüne, rua adresine gönderilen toplu raporlar sayesinde alan adınız adına kimin mail gönderdiğini görürsünüz.

Adım adım kurulum yol haritası

  1. Gönderici envanteri çıkarın. Alan adınızla mail gönderen her şeyi listeleyin: mail sunucusu, web sitesi formları, bülten aracı, ERP, fatura sistemi, destek yazılımı. En sık unutulan, müşteriye bildirim maili atan e-fatura entegratörüdür; bu akışı e-fatura entegrasyonu yazısında anlattık.
  2. SPF'i tek kayıtta toplayın. Birden fazla SPF kaydı geçersizdir. Tüm yetkili göndericileri tek kayıtta birleştirin, 10 sorgu sınırını kontrol edin, envanter tamamlanınca -all ile bitirin.
  3. Her göndericide DKIM'i açın. Her hizmet için ayrı seçici (selector) kullanın; anahtar uzunluğunu ve anahtar değişim takvimini belirleyin.
  4. DMARC'ı p=none ile başlatın. Raporları (rua) bir adrese ya da rapor analiz aracına yönlendirin. İlk haftalarda unutulmuş göndericiler ortaya çıkar.
  5. Raporları okuyup düzeltin. Meşru olup doğrulamayı geçemeyen kaynakları SPF/DKIM'e ekleyin. XML raporlarını satır satır yorumlamak için DMARC raporu nasıl okunur rehberine bakın.
  6. Politikayı kademeli sıkılaştırın. Meşru trafiğin tamamı doğrulandığında önce p=quarantine, ardından p=reject seviyesine geçin. Alt alan adları için sp= etiketini unutmayın.
  7. Kullanılmayan alan adlarını da kilitleyin. Mail göndermeyen alan adlarınızda v=spf1 -all ve p=reject kaydı, bu adların sahtecilikte kullanılmasını engeller.
  8. İzlemeyi süreklileştirin. Yeni bir SaaS aracı devreye alındığında SPF/DKIM güncellemesi değişiklik sürecinin parçası olsun. Bu kontrolü, KOBİ siber güvenlik kontrol listesi kapsamındaki düzenli gözden geçirmenin bir parçası yapın.

DMARC'ın durduramadığı şey

p=reject sizin alan adınızı korur; ama saldırgan firmaniz.com.tr yerine firrnaniz.com.tr gibi benzer bir alan adı kaydedip onun SPF, DKIM ve DMARC kayıtlarını eksiksiz kurarsa, o mail tüm kontrollerden geçer. Bu yüzden gelen tarafta benzer alan adı ve görünen ad taklidi ayrıca denetlenmelidir. Bu senaryonun ödeme dolandırıcılığındaki karşılığını IBAN değişikliği maili dolandırıcılığı rehberimizde, ayrıntısını da benzer alan adı saldırıları yazımızda anlatıyoruz.

Alan adınızla e-postayı sıfırdan kuruyorsanız bu kayıtların hangi sırayla ekleneceğini alan adlı e-posta kurulumu rehberinde gösterdik. Sunucular arası bağlantıyı MTA-STS ile şifreli olmaya zorlamak için e-posta şifreleme yazısına bakın.

Digital Bridge'de bu işi nasıl yapıyoruz?

Kayıtları kurmak birkaç satırlık iş gibi görünür; zor olan, hiçbir meşru maili kırmadan p=reject seviyesine ulaşmaktır. Siber güvenlik danışmanlığı kapsamında bu süreci şöyle yürütüyoruz:

  • Mevcut durum denetimi: Alan adlarınızın SPF, DKIM, DMARC ve PTR kayıtlarını inceliyor, eksikleri ve 10 sorgu sınırı gibi teknik riskleri raporluyoruz.
  • Gönderici envanteri: ERP, CRM, e-fatura ve bülten gibi mail gönderen sistemleri ekiplerinizle birlikte çıkarıyoruz. Entegre sistemlerde değişiklik gerekirse sistem entegrasyonları ekibimiz devreye girer.
  • Kademeli geçiş: DMARC raporlarını okuyarak politikayı none'dan reject'e taşıyan bir takvim hazırlıyor ve uyguluyoruz.
  • Altyapı kararları: Mail altyapınızı taşımayı düşünüyorsanız bulut geçiş ve altyapı danışmanlığı ile DNS geçişini kesintisiz planlıyoruz.

Hazır paket satmıyoruz; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli yazılı teklifle netleştiriyoruz.

SmartMail'de SPF, DKIM ve DMARC

Smart360 ailesinin kurumsal e-posta ürünü SmartMail, konunun iki tarafını da ele alır:

  • Giden taraf, kendi alan adınız: Alan adları ve DNS ayarları, kullanıcılar ve departmanlarla birlikte Smart360 yönetim panelinden yönetilir.
  • Gelen taraf, muhataplarınız: SmartMail gelen her maili 12 sinyalle değerlendirir. Bunların başında kendi SPF/DKIM/DMARC ve PTR doğrulaması gelir; ama sonuç orada bitmez. Benzer alan adı ve uluslararası karakter, görünen ad ve marka taklidi, Reply-To ve bağlantı uyuşmazlığı, riskli ek, içerik değerlendirmesi ve bilinen dolandırıcılık yöntemleriyle karşılaştırma da hesaba katılır. Böylece DMARC'tan geçen ama benzer alan adından gelen bir mail de işaretlenir.
  • Gerekçeli rapor: Sonuç yalnızca bir puan değil, gerekçesi yazılı bir rapordur. Karantina eşiğini kurum belirler (varsayılan güven eşiği 70); değiştirmeden önce kaç mesajı etkileyeceği gösterilir.
  • Yapay zekadan bağımsız: Kimlik doğrulama ve alan adı kontrolleri yazılımla yürür; yapay zeka kullanım hakkı dolsa bile çalışır.

Sonraki adım

Bugün alan adınızın _dmarc kaydına bakın. Kayıt yoksa ya da p=none'da aylardır bekliyorsa, yukarıdaki yol haritasının 1. adımından başlayın. Kurumsal e-posta hizmetinizi yeniden değerlendiriyorsanız kurumsal e-posta nasıl seçilir rehberimiz karar kriterlerini sıralıyor. Alan adınızın durumunu birlikte incelemek ve p=reject seviyesine giden takvimi çıkarmak için bizimle iletişime geçin. E-posta güvenliğinin diğer başlıkları Kurumsal E-posta ve Belge rehberimizde bir arada.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

SPF, DKIM ve DMARC'tan hangisi yeterli?

Hiçbiri tek başına yeterli değildir. SPF gönderen sunucuyu, DKIM mesajın bütünlüğünü doğrular; DMARC ise bu sonuçları görünen gönderen adresiyle eşleştirir ve doğrulanamayan maile ne yapılacağını belirler. Üçü birlikte kurulduğunda alan adınız etkili biçimde korunur.

DMARC p=reject yapınca maillerim kaybolur mu?

Doğrudan p=reject ile başlanırsa, SPF veya DKIM'i eksik kalmış meşru bir gönderici (ör. fatura ya da bülten sistemi) reddedilebilir. Bu yüzden önce p=none ile raporlar toplanır, tüm meşru kaynaklar düzeltilir, ardından quarantine ve reject seviyesine kademeli geçilir.

SPF kaydında 10 sorgu sınırı nedir?

SPF standardı (RFC 7208), bir SPF kaydının değerlendirilmesi sırasında en fazla 10 DNS sorgusu yapılmasına izin verir. Çok sayıda include: eklenen kayıtlar bu sınırı aşarsa SPF sonucu hata verir ve meşru mailleriniz doğrulamayı geçemeyebilir. Kaydı sadeleştirmek ya da kullanılmayan hizmetleri çıkarmak gerekir.

DMARC benzer alan adı saldırılarını engeller mi?

Hayır. DMARC yalnızca sizin alan adınızın taklit edilmesini engeller. Saldırgan size benzeyen ayrı bir alan adı kaydedip kayıtlarını doğru kurarsa mailleri doğrulamayı geçer. Bunun için gelen maillerde benzer alan adı ve görünen ad taklidi kontrolü gerekir.

SPF, DKIM ve DMARC kaydım olup olmadığını nasıl kontrol ederim?

Alan adınızın TXT kayıtlarını bir DNS sorgu aracıyla (ör. dig TXT firmaniz.com.tr ve dig TXT _dmarc.firmaniz.com.tr) sorgulayabilirsiniz; v=spf1 ile başlayan kayıt SPF'yi, v=DMARC1 ile başlayan kayıt DMARC'ı gösterir. DKIM için gönderdiğiniz bir mailin başlığındaki Authentication-Results satırına bakın: spf=pass, dkim=pass ve dmarc=pass görmelisiniz.

DMARC raporları ne işe yarar?

DMARC toplu raporları (rua), alan adınız adına hangi sunuculardan mail gönderildiğini ve bunların doğrulamayı geçip geçmediğini gösterir. Bu raporlar hem unutulmuş meşru göndericileri bulmanızı hem de alan adınızı taklit etmeye çalışan kaynakları görmenizi sağlar.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.