E-posta kimlik doğrulaması nasıl çalışır? SPF, DKIM ve DMARC birlikte
SPF, DKIM ve DMARC üç ayrı DNS kaydıdır ve alan adınızı ancak birlikte çalıştıklarında korurlar. Mantıklı kurulum sırası ve üçü de varken postanın neden hâlâ başarısız olduğu burada.
Son gözden geçirme: 2026-09-30
Çözdükleri sorun
E-posta, herhangi bir gönderenin Kimden (From:) satırına istediği adresi yazmasına izin verir. Kimlik doğrulama olmadan alıcı, alan adınızdan gelen gerçek bir faturayı sahtesinden ayıramaz. Bu üç standart alıcıya kanıt verir ve kanıt yoksa ne yapacağını söyler.
Her kayıt ne yapar?
- SPF (alan adınızdaki TXT): zarf göndereni (Return-Path) alan adı adına hangi sunucuların posta gönderebileceği.
- DKIM (selector._domainkey altındaki TXT): bir açık anahtar; her ileti, eşleşen özel anahtarla atılmış bir imza taşır. Böylece içeriğin değişmediği ve alan adınızca imzalandığı doğrulanır.
- DMARC (_dmarc altındaki TXT): görünen Kimden alan adıyla eşleşen bir alan adı için SPF veya DKIM'in geçmesini şart koşar (hizalama), aksi durumda ne yapılacağını (none, quarantine, reject) ve raporların nereye gideceğini belirtir.
Neden hizalama (alignment) kilit kavram?
SPF ve DKIM tek başına bir alan adını doğrular; bu sizin alan adınız olmayabilir. Bir oltalama e-postası, Kimden satırında sizin adınızı gösterirken saldırganın kendi alan adı için SPF'ten geçebilir. DMARC bu boşluğu kapatır: SPF veya DKIM'den en az biri, alıcının gördüğü alan adı için geçmelidir.
Meşru posta neden doğrulamadan geçemez?
- İletme (forwarding): ileten sunucu SPF kaydınızda yoktur. DKIM iletmede genellikle korunur; bu yüzden her şeyi DKIM ile imzalayın.
- Üçüncü taraf göndericiler (bülten, CRM, destek sistemi): kendi sunucularından gönderir ve çoğu zaman kendi alan adlarıyla imzalar. Onları SPF'e ekleyin ve platformlarında alan adınızla DKIM kurun.
- Konu veya alt bilgiyi değiştiren e-posta listeleri: DKIM imzasını bozar. Bazı alıcılarda ARC yardımcı olur.
- Çok fazla SPF include: 10'dan fazla DNS sorgusu SPF'in hata (permerror) döndürmesine yol açar.
Güvenli kurulum sırası
- Alan adınız adına posta gönderen tüm servisleri listeleyin.
- SPF'i yalnızca bu servisleri içerecek şekilde yayımlayın veya düzeltin; ~all veya -all ile bitirin.
- Her gönderim platformunda DKIM imzalamayı açın.
- DMARC'ı p=none ve bir rua= rapor adresiyle yayımlayın; raporları 2–4 hafta okuyun.
- Meşru postalar geçtiğinde önce p=quarantine, sonra p=reject'e geçin.
example.com. TXT "v=spf1 include:_spf.google.com -all"
s1._domainkey TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."
_dmarc.example.com. TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.com"Nasıl doğrulanır?
Üç kaydı, SPF sorgu sayısını ve DMARC politikasını görmek için alan adını Korantix E-posta Güvenliği ile tarayın. Sonra kontrol ettiğiniz bir posta kutusuna gerçek bir ileti gönderin ve Authentication-Results başlığını okuyun: alıcının gördüğü spf=, dkim= ve dmarc= sonuçlarını gösterir.