İçeriğe geç

İşlem rehberi

Kurumsal e-postalarınız spam'e düşüyorsa: SPF, DKIM ve DMARC

Sorun genelde metinde değil, alan adınızın kim adına e-posta göndermeye yetkili olduğunu söyleyen üç DNS kaydında. Üçünü sırayla kuruyoruz.

Kimin için: Gönderdiği teklif, fatura ve bildirim e-postaları karşı tarafa ulaşmayan şirketlerSon güncelleme: 9 dk okuma

Kısa cevap

Gönderdiğim e-postalar neden spam klasörüne düşüyor?

E-postalarınız çoğu zaman içeriği yüzünden değil, alan adınız adına kimin gönderim yapabileceğini söyleyen kayıtlar eksik olduğu için spam'e düşer. Üç kayıt gerekir: SPF gönderen sunucuları listeler, DKIM mesajı imzalar, DMARC ikisi tutmadığında ne yapılacağını söyler. Neuros kurumsal e-posta kurulumlarında üçünü birlikte yapılandırır; biri eksikken diğer ikisi tek başına yetmez.

Adımlar

0 / 7 adım

  1. Kim sizin adınıza gönderiyor, listeleyin

    Kurulumdan önce envanter çıkarın: posta sunucunuz, muhasebe ve ön muhasebe yazılımı, e-fatura entegratörü, CRM, e-ticaret altyapısı, form bildirimleri, pazarlama aracı. Her biri sizin alan adınızdan gönderiyor olabilir ve listede olmayan her kaynak sonradan susar.

    Dikkat: Bu adımı atlayan kurulumların neredeyse tamamı, iki hafta sonra "faturalar gitmiyor" diye geri döner.

  2. SPF kaydını yazın

    Alan adınızın DNS'ine, adınıza gönderim yapmaya yetkili sunucuları listeleyen tek bir TXT kaydı eklenir. Tek kayıt olmalı: aynı alan adında iki SPF kaydı bulunması, doğrulamayı geçersiz kılar.

  3. DKIM imzasını açın

    Posta sağlayıcınız bir anahtar çifti üretir; açık anahtarı DNS'e koyarsınız, sağlayıcı giden her mesajı özel anahtarla imzalar. Alıcı imzayı doğrulayarak mesajın yolda değiştirilmediğini görür.

  4. DMARC'ı dinleme modunda başlatın

    İlk DMARC kaydını `p=none` ile ve rapor adresi tanımlayarak yayımlayın. Bu, hiçbir mesajı engellemez ama size kimin adınıza gönderim yaptığını raporlar. Envanterde atladığınız kaynaklar burada ortaya çıkar.

    Dikkat: En az iki hafta dinleyin. Aylık çalışan bir gönderim varsa bir ay bekleyin.

  5. Raporları okuyun, eksikleri kapatın

    Raporlarda doğrulamayı geçemeyen meşru kaynaklar görünür. Her birini ya SPF listesine ekleyin ya da DKIM imzalamasını açtırın. Amaç, rapor listesinde yalnızca tanıdığınız kaynakların kalması.

  6. Kademeli olarak sıkın

    Tanıdık olmayan kaynak kalmadığında politikayı önce `p=quarantine`, sonra `p=reject` yapın. Aradan birkaç hafta bırakın; her sıkma adımı yeni bir gözlem penceresi ister.

    Dikkat: `p=reject` hedeftir, başlangıç değil. Doğrudan oradan başlamak, meşru gönderimi de reddettirir.

  7. Teslimatı izlemeye alın

    Postmaster Tools üzerinden spam şikâyet oranınızı izleyin; yüzde 0,3 eşiğinin altında kalmalı. Kayıtlar doğru olsa bile bu oran yükseldiğinde teslimat bozulur.

Mail metnini değiştirsem spam'den çıkar mı?

Spam'e düşen kurumsal e-postalarda ilk refleks metni değiştirmek olur: büyük harfleri azaltmak, "ücretsiz" kelimesini çıkarmak, bağlantı sayısını düşürmek. Bunlar bazen küçük bir fark yaratır ama asıl kararın verildiği yer daha öncedir. Alıcı sunucu önce şunu sorar: bu mesaj gerçekten bu alan adından mı geliyor?

Bu sorunun cevabı metinde değil DNS'te durur. Cevap yoksa mesaj, içeriği ne kadar temiz olursa olsun, kimliği doğrulanmamış bir gönderici gibi işlem görür — ve kurumsal alıcıların çoğu bu mesajları ya spam'e ya doğrudan çöpe koyar.

Bu sayfa şu aramalara cevap veriyor

  • maillerim spam'e düşüyor ne yapmalıyım
  • spf dkim dmarc nedir nasıl kurulur
  • kurumsal mail gitmiyor
  • gmail maillerimi engelliyor
  • dmarc p=none ne demek
  • e-fatura maili müşteriye ulaşmıyor
  • alan adımdan başkası mail atıyor
  • spf kaydı nasıl kontrol edilir

SPF DKIM DMARC nedir, farkları ne?

SPF, DKIM ve DMARC — hangisi neyi söylüyor
KayıtSöylediği şeyEksikse ne olur
SPFBu alan adı adına şu sunucular gönderim yapabilirAlıcı, gönderen sunucunun yetkili olup olmadığını bilemez
DKIMBu mesaj alan adının özel anahtarıyla imzalandı ve yolda değişmediİletilme ya da müdahale durumunda mesajın bütünlüğü kanıtlanamaz
DMARCSPF ya da DKIM tutmazsa mesaja şunu yap ve bana rapor gönderSahte gönderim engellenmez ve adınıza kimin gönderdiğini hiç göremezsiniz

Üçünün birlikte çalışması gerekiyor. Yalnız SPF kuran bir şirket, mesajı iletilen (forward edilen) her durumda doğrulamayı kaybeder. Yalnız DKIM kuran, kimin adına gönderim yaptığını hiç öğrenemez. DMARC'sız kurulum ise adınıza yapılan sahte gönderime karşı savunmasızdır — ve fatura sahteciliğinin en yaygın biçimi tam olarak budur.

Gmail toplu mail gönderenlerden ne istiyor?

Google, Şubat 2024'te yürürlüğe giren gönderici şartlarıyla eşiği yükseltti. Kişisel Gmail hesaplarına gönderen herkesten SPF ya da DKIM, geçerli ileri ve geri DNS kayıtları, TLS ile iletim ve spam şikâyet oranının yüzde 0,3'ün altında kalması bekleniyor.

Günde 5.000'den fazla mesaj gönderenlerde çıta yükseliyor: SPF ve DKIM'in ikisi birden, üstüne DMARC (politika `p=none` olabilir), "From" başlığındaki alan adının SPF ya da DKIM alan adıyla hizalı olması ve pazarlama mesajlarında tek tıkla abonelikten çıkma. Bu eşiği aşan bir şirket, kayıtları eksikse teslimatını bir gecede kaybedebiliyor.

SPF kaydında en sık yapılan hatalar neler?

  • Aynı alan adında iki SPF kaydı bulunması — kayıt geçersiz sayılır ve doğrulama başarısız olur.
  • SPF'e yeni bir gönderim kaynağı eklerken sorgu sınırının aşılması; zincir uzadıkça kayıt sessizce çalışmaz hâle gelir.
  • DMARC'ı doğrudan `p=reject` ile başlatmak ve farkında olunmayan meşru kaynakları susturmak.
  • Rapor adresi tanımlamadan DMARC yayımlamak — politikayı sıkacak veriyi hiç toplamamak demektir.
  • Alt alan adlarını unutmak: `fatura.sirket.com` üzerinden gönderim yapılıyorsa onun da kendi kayıtları olmalıdır.

E-fatura maili neden müşteriye gitmiyor?

İki nokta öne çıkıyor. Birincisi e-fatura ve ön muhasebe entegratörleri: bunlar sizin alan adınızdan bildirim gönderebiliyor ve envanterde en sık atlanan kalem oluyor. E-fatura bildirimi müşteriye ulaşmadığında sorun genellikle entegratörde değil, o entegratörün SPF listesinde olmamasında.

İkincisi toplu ileti tarafı: ticari elektronik ileti gönderiyorsanız İleti Yönetim Sistemi yükümlülükleri teknik teslimattan ayrı bir konu ama aynı gönderimi etkiliyor. Abonelikten çıkma bağlantısının hem teknik olarak tek tıkla çalışması hem de kaydın sistemde işlenmesi gerekiyor; ikisi ayrı ayrı takip edilmezse şikâyet oranı yükseliyor ve teslimat kayıtlar doğru olsa bile bozuluyor.

SPF DKIM DMARC kurulumu ne kadar sürer?

Kayıtların yazılması bir saatlik iştir; DNS yayılması birkaç saat sürer. İşi uzatan kısım dinleme aşaması: DMARC raporlarını en az iki hafta okumadan politikayı sıkmak, meşru gönderimi kesme riskini alır. Gerçekçi takvim, ilk gün kurulum, iki-dört hafta gözlem, sonra kademeli sıkma şeklindedir.

Alan adım yeniyse mail gönderebilir miyim?

Gönderebilirsiniz ama hemen toplu göndermeyin. Yeni bir alan adından bir anda binlerce mesaj çıkması, kayıtlar doğru olsa bile şüpheli sayılıyor. İşleyen yol ısıtma: ilk hafta günde birkaç düzine, sonraki haftalarda kademeli artış. Aceleyle yapılan ilk toplu gönderim, alan adının itibarını aylarca düzeltilemeyecek şekilde bozabiliyor.

Kişisel Gmail'den kurumsal mail atmak sorun mu?

Teslimat açısından değil ama güven açısından evet. "@gmail.com" adresinden gelen bir teklif, alıcı tarafında kurumsal bir muhatap izlenimi bırakmıyor ve kurumsal spam filtreleri bilinmeyen serbest adreslerden gelen ekli mesajlara daha sıkı davranıyor. Ayrıca kişisel adresle gönderilen yazışmalar şirketin arşivinde durmuyor; kişi ayrıldığında tarih de gidiyor.

Toplu mail için ayrı alan adı kullanmalı mıyım?

Pazarlama gönderimi hacimliyse evet, ama alt alan adı olarak. Faturaların ve tekliflerin gittiği ana alan adı ile bültenin gittiği alt alan adı ayrıldığında, bülten şikâyeti ana alan adının itibarını bozmuyor. Ayrım yapmayan şirketlerde tek bir kötü kampanya, fatura bildirimlerinin de spam'e düşmesine yol açıyor.

DMARC raporlarını kim okuyacak?

Ham raporlar XML ve elle okunacak biçimde değil; bir rapor işleme servisi kullanmak neredeyse zorunlu. Ücretsiz katmanlar küçük hacimde yetiyor. Okunmayan rapor, kaydın hiç olmamasıyla aynı: politikayı sıkacak veriyi kimse görmüyorsa `p=none` kalıcı hâle geliyor ve sahte gönderime karşı hiçbir koruma sağlamıyor.

Mail imzasındaki resim spam'e düşürür mü?

Tek başına düşürmez ama katkı yapar. Ağır görseller, çok sayıda dış bağlantı ve yalnızca resimden oluşan imzalar filtrelerde puan kaybettiriyor. Pratik ölçü: imza metin olarak da okunabilmeli, resim yüklenmediğinde bilgi kaybolmamalı. Bu aynı zamanda erişilebilirlik gereği.

Spam sorunu neredeyse hiç metinde değildir; alıcı sunucu metni okumadan önce kimliğe bakar.

Kaynaklar

  1. 01RFC 7208 — Sender Policy Framework (SPF) for Authorizing Use of Domains in EmailIETF · 2014
  2. 02RFC 6376 — DomainKeys Identified Mail (DKIM) SignaturesIETF · 2011
  3. 03RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)IETF · 2015
  4. 04Email sender guidelinesGoogle Workspace Admin Help · 2026
  5. 05e-Fatura, e-Arşiv ve e-İrsaliye teknik kılavuzlarıGelir İdaresi Başkanlığı · 2024

Sık sorulan sorular

Merak edilenler

Üçü farklı işler yapıyor ve biri diğerinin yerine geçmiyor. SPF gönderen sunucuyu doğrular ama mesaj iletildiğinde bozulur. DKIM mesajın bütünlüğünü kanıtlar ama kimin gönderdiğini politikaya bağlamaz. DMARC ikisini birleştirip bir kural ve raporlama getirir. Gmail'in toplu gönderici şartlarında da üçü birden isteniyor.

Teknik olarak evet, pratikte hayır. Neredeyse her şirketin haberi olmayan meşru gönderim kaynakları vardır: eski bir form eklentisi, muhasebe yazılımı, e-fatura entegratörü, üçüncü taraf randevu sistemi. `p=reject` ile başlamak bunların hepsini bir gecede susturur ve kaybı genellikle günler sonra, bir müşteri "size yazdım cevap gelmedi" dediğinde fark edersiniz.

Üç yaygın sebep var. Birincisi hizalama: kayıtlar var ama "From" başlığındaki alan adı SPF ya da DKIM alan adıyla hizalı değil, bu durumda doğrulama yine başarısız sayılıyor. İkincisi itibar: spam şikâyet oranı yüzde 0,3 eşiğinin üstündeyse kayıtlar doğru olsa bile teslimat bozuluyor. Üçüncüsü alan adı geçmişi: yeni ya da uzun süre kullanılmamış bir alan adından yapılan ani toplu gönderim şüpheli sayılıyor.

DMARC raporlarından. Rapor adresi tanımlı bir DMARC kaydı yayımladığınızda alıcı sunucular, adınıza yapılan her gönderim denemesini size özetler — hangi IP'den, kaç mesaj, doğrulamayı geçti mi. Adınıza sahte fatura gönderen bir saldırgan varsa ilk kanıt burada görünür ve bunu başka hiçbir yerde göremezsiniz.

Çoğu zaman evet. E-fatura ve ön muhasebe entegratörleri bildirimi sizin alan adınızdan gönderiyor; entegratörün gönderim sunucusu SPF listenizde yoksa doğrulama başarısız oluyor ve bildirim spam'e düşüyor. Çözüm entegratörü değiştirmek değil, sağlayıcının verdiği SPF ve DKIM kayıtlarını alan adınıza eklemek. Kurulum sırasında bu adım sıkça atlanıyor.

Bu adımları birlikte geçelim

Rehberdeki işleri kendi projenizde uygularken yanınızda olalım.