BİLGİ MERKEZİ

SPF, DKIM ve DMARC: Kurumsal E-postanız Neden Spam'e Düşüyor?

Kurumsal e-posta hesabınızdan gönderdiğiniz mesajların:

  • spam’e düşmesi,
  • Gmail tarafından reddedilmesi,
  • alıcıya hiç ulaşmaması

yalnız mail programı problemi değildir.

Modern e-posta sistemleri gönderen domainin gerçekten mesajı göndermeye yetkili olup olmadığını çeşitli mekanizmalarla doğrular.

Bunların en önemlileri:

SPF + DKIM + DMARC

üçlüsüdür.

SPF

  1. SENDER
  2. SPF + DKIM
  3. DMARC ALIGNMENT
  4. RECIPIENT

SPF DNS üzerindeki TXT kaydıyla:

“Bu domain adına hangi sistemler mail gönderebilir?”

sorusuna cevap verir.

Örnek mantık:

DOMAIN ↓ GOOGLE WORKSPACE CRM TRANSACTIONAL MAIL

Tüm gerçek gönderen sistemler SPF planında dikkate alınmalıdır.

İki SPF kaydı oluşturmayın

Bir domain üzerinde:

v=spf1 ...

ile başlayan birden fazla SPF policy oluşturmak doğrulama problemi yaratabilir.

Yeni mail servisi eklerken ikinci SPF kaydı açmak yerine mevcut policy doğru biçimde güncellenmelidir.

SPF’nin sınırı

SPF tek başına:

“Bu mail kesin güvenlidir.”

demek değildir.

Forwarding gibi senaryolarda SPF farklı davranabilir.

Bu nedenle DKIM ve DMARC da önemlidir.

DKIM

DKIM e-postanın header’ına dijital imza ekler.

Public key DNS’te tutulur.

Alıcı sunucu bu imzayı kontrol ederek mesajın ilgili domain tarafından yetkilendirilmiş sistemden geldiğini doğrulayabilir.

DKIM neden önemlidir?

Özellikle:

  • Google Workspace,
  • Microsoft 365,
  • transactional mail,
  • CRM

gibi sistemlerde domainin kendi DKIM imzasını kullanmak sender authentication’ı güçlendirir.

DMARC

DMARC:

  • SPF,
  • DKIM,
  • From domain alignment

sonuçlarını politika altında birleştirir.

Domain sahibi başarısız mesajların nasıl ele alınacağını tanımlayabilir.

DMARC policy

p=none

Monitor.

p=quarantine

Başarısız mesajları spam/junk’a yönlendirmeye yönelik politika.

p=reject

Başarısız mesajların reddedilmesini isteyebilir.

İlk gün reject kullanmak her işletme için doğru değildir.

Alignment

Bir mailin SPF veya DKIM’i teknik olarak geçmesi yeterli olmayabilir.

DMARC açısından doğrulanan domain ile kullanıcının gördüğü From domaininin uyumlu olması gerekir.

Bu:

alignment

kavramıdır.

Google’ın güncel sender requirement’ları

Google, Gmail’e mail gönderen tüm gönderenlerden en az:

SPF veya DKIM

kullanmasını ister.

Kişisel Gmail hesaplarına günde 5.000’den fazla mesaj gönderen bulk sender’larda:

  • SPF,
  • DKIM,
  • DMARC

gereklidir.

Google ayrıca tüm domainlerde SPF, DKIM ve DMARC’ın birlikte kullanılmasını tavsiye eder.

PTR / reverse DNS

Özellikle kendi mail sunucunuzu işletiyorsanız sending IP’nin:

reverse DNS / PTR

kaydı önemlidir.

Google sender guidelines içinde geçerli forward ve reverse DNS kayıtları da gönderici gereklilikleri arasında yer alır.

Workspace veya Microsoft 365 gibi platformlarda bu altyapının önemli bölümü provider tarafından yönetilir.

TLS

Mail aktarımı mümkün olduğunda TLS üzerinden gerçekleştirilmelidir.

Google da sender guidelines içinde TLS kullanımını gerekliliklerden biri olarak belirtir.

Spam rate

Domain teknik olarak doğrulanmış olabilir ancak kullanıcılar mesajlarınızı:

spam

olarak işaretliyorsa teslim kabiliyeti yine bozulabilir.

Google Postmaster Tools verilerinde spam oranı ayrıca izlenebilir.

Newsletter ile normal e-posta aynı altyapıda mı olmalı?

Her zaman değil.

Örneğin:

person-to-person mail

ile:

marketing bulk mail

ayrı gönderici sistemler veya subdomain’ler üzerinden yönetilebilir.

Bu özellikle yüksek hacimli yapılarda reputation ayrımı açısından değerlendirilebilir.

Web sitesi formları

WordPress formu:

PHP mail()

üzerinden göndermek yerine authenticated mail servisi kullanabilir.

Ama seçilen provider’a gereksiz kişisel/sağlık verisi gönderilmemelidir.

İlgili KVKK rehberi:

Doktor ve Klinikler İçin KVKK 2026

Email spoofing

SPF/DKIM/DMARC’ın önemli amaçlarından biri:

başkasının:

ceo@company.com

veya:

doctor@clinic.com

gibi görünen sahte mail göndermesini zorlaştırmaktır.

Ancak phishing yalnız spoofing değildir.

Gerçek hesap ele geçirilirse authentication başarılı olabilir.

Bu nedenle MFA da gereklidir.

Migration sırasında dikkat

Google Workspace’ten Microsoft 365’e veya tersine geçerken:

  • MX,
  • SPF,
  • DKIM,
  • DMARC,
  • kullanıcılar,
  • alias,
  • forwarding

birlikte planlanmalıdır.

Eski mail sistemini erken kapatmak veri kaybına yol açabilir.

Troubleshooting sırası

E-posta ulaşmıyorsa:

  1. bounce mesajını oku,
  2. MX kontrolü,
  3. SPF,
  4. DKIM,
  5. DMARC,
  6. PTR gerekiyorsa,
  7. blacklist/reputation,
  8. provider logs,
  9. message headers.

“Spam’e düştü.”

tek başına teşhis değildir.

E-postalarınız ulaşmıyorsa önce DNS ve authentication zincirini kontrol edelim.

SPF, DKIM, DMARC ve gerçek gönderici sistemlerinizi birlikte çıkaralım.

E-posta Altyapınızı İnceleyelim