SPF, DKIM, DMARC Rehberi — E-posta Alan Adınızı 10 Dakikada Koruyun (2026)
Her gün binlerce sahte e-posta, başkasının alan adı kullanılarak gönderiliyor — çünkü çoğu alan adının hiçbir koruması yok. İyi haber: Üç DNS kaydı bunu engellemeye yeter. Bu rehber nasıl yapılacağını gösteriyor.
Bu neden önemli? Gerçek bir örnek
İstanbul'da bir muhasebe bürosunun müşterileri, "ikinci fatura" konulu e-postalar almaya başladı. Sahte faturalarda farklı bir banka IBAN'ı vardı. Büro, alan adının korumasız olduğunu ancak müşteriler şikayet edince fark etti.
Çözüm: SPF, DKIM ve DMARC. Üç gün sonra olay durdu.
Adım 1: SPF — Alan adınızla kimler e-posta gönderebilir?
SPF (Sender Policy Framework), alan adınızla e-posta göndermeye yetkili sunucuların listesidir.
Örnek SPF kaydı (DNS TXT):
v=spf1 include:_spf.google.com ~allinclude:_spf.google.com— Google Workspace kullanıyorsanızinclude:spf.protection.outlook.com— Microsoft 365 için~all= "Softfail": yetkisiz gönderimler işaretlenir ama hemen engellenmez-all= "Hardfail": yetkisiz gönderimler reddedilir (önerilen)
Nereye eklenir? Alan adı sağlayıcınızın DNS yönetim paneli (Turkiye Hosting, Natro, Alastyr, Cloudflare vb.). TXT kaydı olarak @ (kök alan) üzerine eklenir.
Adım 2: DKIM — Dijital imza
DKIM (DomainKeys Identified Mail), giden her e-postaya kriptografik bir imza ekler. Alıcı sunucu imzanın geçerliliğini kontrol eder.
Yapılandırma: DKIM doğrudan DNS kaydı olarak değil, e-posta sağlayıcınız üzerinden etkinleştirilir:
- Google Workspace: Yönetici Konsolu → Uygulamalar → Google Workspace → Gmail → E-postayı doğrula
- Microsoft 365: Exchange Admin Center → Protection → DKIM
- Yandex 360 / Zoho Mail: Mail yönetici paneli → E-posta Doğrulama → DKIM
Sağlayıcınız size DNS'inize TXT kaydı olarak ekleyeceğiniz bir DKIM değeri verir.
Adım 3: DMARC — Kuralları uygulamak
DMARC (Domain-based Message Authentication, Reporting, and Conformance), alıcı sunuculara kimliği doğrulanmamış e-postalarla ne yapacaklarını söyler — ve size rapor gönderir.
Başlangıç DMARC kaydı (DNS TXT, _dmarc alt alanına):
v=DMARC1; p=none; rua=mailto:dmarc@sizin-alan-adiniz.comp=none— yalnızca izle, hiçbir şeyi engelleme (başlangıç için)p=quarantine— şüpheli e-postalar spam klasörüne gitsinp=reject— şüpheli e-postalar tamamen reddedilsin (hedef durum)
Önerilen takvim:
- Hafta 1–2:
p=none— raporları izleyin - Hafta 3–4:
p=quarantine— kontrollü engelleme - Hafta 5'ten itibaren:
p=reject— tam koruma
Mevcut durumunuzu 10 saniyede öğrenin
Ücretsiz scanner'ımızı kullanın → — SPF, DKIM ve DMARC'ın alan adınız için yapılandırılıp yapılandırılmadığını anında gösterir.
Yardıma ihtiyacınız var mı?
299 €'luk Deep Review ile e-posta güvenlik yapılandırmanızın tamamını kontrol ediyor, DNS'inize yapıştırabileceğiniz hazır kayıtları size sunuyoruz.