SPF, DKIM ve DMARC Nedir?

E-POSTA GÜVENLİĞİ • 2026

SPF, DKIM ve DMARC Nedir? E-Posta Güvenliği Nasıl Sağlanır?

SPF, DKIM ve DMARC; şirketiniz adına sahte e-posta gönderilmesini, alan adı taklitlerini ve phishing saldırılarını önlemeye yardımcı olan üç temel e-posta kimlik doğrulama teknolojisidir.

SPF Hangi sunucuların sizin adınıza e-posta gönderebileceğini belirler.
DKIM Gönderilen e-postanın gerçekten sizin alan adınızdan geldiğini doğrulamaya yardımcı olur.
DMARC SPF veya DKIM doğrulamasını geçemeyen e-postalara ne yapılacağını belirler.

SPF, DKIM ve DMARC Neden Önemli?

Bir e-posta aldığınızda ekranda gördüğünüz gönderici adresi, mesajın gerçekten o kişi veya şirket tarafından gönderildiği anlamına gelmez. Saldırganlar teknik yöntemlerle bir şirketin alan adını taklit ederek sahte e-postalar gönderebilir.

Örneğin saldırganlar musteri@firmaadi.com adresinden geliyormuş gibi görünen bir e-posta hazırlayabilir. Bu e-postada sahte bir fatura, ödeme talebi veya parola sıfırlama bağlantısı bulunabilir.

İşte SPF, DKIM ve DMARC bu noktada devreye girer. Bu teknolojiler, alıcı e-posta sunucusunun göndericinin kimliğini kontrol etmesine ve şüpheli mesajlara karşı daha doğru karar vermesine yardımcı olur. Google da e-posta teslimatını ve alan adı güvenliğini iyileştirmek için SPF, DKIM ve DMARC kullanımını öneriyor. :contentReference[oaicite:1]{index=1}

SPF

Kim Gönderebilir?

Alan adınız adına hangi mail sunucularının e-posta göndermeye yetkili olduğunu DNS üzerinden tanımlar.

DKIM

Gerçekten Sizden mi?

Gönderilen e-postaya dijital bir imza ekler. Alıcı sunucu bu imzayı DNS üzerindeki açık anahtarla kontrol eder.

DMARC

Ne Yapılmalı?

SPF veya DKIM kontrollerini geçemeyen mesajların kabul edilmesi, spam’e gönderilmesi veya reddedilmesi konusunda politika belirler.

SPF Nedir?

SPF (Sender Policy Framework), alan adınız adına hangi e-posta sunucularının mesaj göndermeye yetkili olduğunu belirleyen bir e-posta doğrulama mekanizmasıdır.

SPF kaydı, alan adınızın DNS kayıtları içerisinde bir TXT kaydı olarak yayınlanır. Alıcı sunucu gelen e-postanın gönderim sunucusunu kontrol eder ve bu sunucunun SPF kaydınızda yetkili olup olmadığına bakar.

Google’ın açıklamasına göre SPF, alan adınızdan geliyormuş gibi görünen yetkisiz mesajların gönderilmesini engellemeye yardımcı olur. SPF kaydının, alan adınız adına e-posta gönderen tüm kaynakları kapsaması gerekir. :contentReference[oaicite:2]{index=2}

SPF Nasıl Çalışır?

Örneğin şirketinizin alan adı: firma.com olsun.

Bu alan adına ait SPF kaydında sadece kullandığınız e-posta servislerinin yetkili olduğunu belirtirsiniz. Alıcı sunucu da gelen e-postanın hangi sunucudan gönderildiğini kontrol eder.

Type: TXT
Host: @
Value: v=spf1 include:mail.example.com ~all

Buradaki örnek yalnızca SPF yapısının nasıl göründüğünü göstermek içindir. Gerçek SPF kaydında kullanacağınız servis sağlayıcının verdiği doğru include veya IP değerlerini kullanmanız gerekir.

SPF Ne İşe Yarar?

  • Alan adınız adına yetkisiz sunuculardan e-posta gönderilmesini önlemeye yardımcı olur.
  • Sahte gönderici adresleriyle yapılan saldırıların azaltılmasına katkı sağlar.
  • E-postalarınızın spam olarak değerlendirilme ihtimalini azaltmaya yardımcı olabilir.
  • Google, Microsoft ve diğer büyük e-posta sağlayıcılarının kimlik doğrulama kontrollerinde önemli rol oynar.

DKIM Nedir?

DKIM (DomainKeys Identified Mail), gönderilen e-postaların alan adınız tarafından imzalanmasını sağlayan dijital imza sistemidir.

DKIM sisteminde bir özel anahtar (private key) ve bir açık anahtar (public key) bulunur. Özel anahtar mail sunucusunda tutulurken açık anahtar DNS üzerinde yayınlanır. :contentReference[oaicite:3]{index=3}

DKIM Nasıl Çalışır?

E-posta gönderildiğinde mail sunucusu mesajın belirli bölümlerini özel anahtarla dijital olarak imzalar. Bu imza e-postanın header bölümüne eklenir.

Alıcı sunucu ise DNS üzerinde yayınlanan açık anahtarı kullanarak bu imzayı kontrol eder. Kontrol başarılı olduğunda mesajın DKIM doğrulamasından geçtiği anlaşılır. :contentReference[oaicite:4]{index=4}

Basitçe düşünürsek:

SPF, “Bu kişi benim adıma mail göndermeye yetkili mi?” sorusuna cevap verirken; DKIM, “Bu mesaj gerçekten bu alan adı tarafından dijital olarak imzalanmış mı?” sorusuna cevap verir.

DKIM Neden Önemlidir?

  • E-posta alan adınızın sahte mesajlarda kullanılmasını zorlaştırır.
  • Mesajın gönderim sırasında değiştirilip değiştirilmediğinin kontrol edilmesine yardımcı olur.
  • E-posta teslim edilebilirliğinin iyileştirilmesine katkı sağlar.
  • DMARC doğrulamasında kullanılabilecek temel kimlik doğrulama mekanizmalarından biridir.

DMARC Nedir?

DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM kontrollerinin üzerine eklenen bir e-posta güvenlik politikasıdır.

DMARC’ın en önemli özelliği, alan adınız adına gönderilen bir mesaj SPF veya DKIM doğrulamasını geçmediğinde alıcı sunucunun ne yapması gerektiğini belirleyebilmesidir. :contentReference[oaicite:5]{index=5}

DMARC Ne Yapabilir?

DMARC politikasında temel olarak üç farklı yaklaşım bulunur:

  • p=none: Mesajları izler ve raporlama yapılmasını sağlar ancak başarısız mesajları zorunlu olarak reddetmez.
  • p=quarantine: Doğrulamadan geçmeyen mesajların şüpheli olarak değerlendirilmesini, genellikle spam veya karantina klasörüne alınmasını ister.
  • p=reject: DMARC doğrulamasını geçemeyen mesajların reddedilmesini ister.

Google, DMARC’ı ilk kez uygularken p=none ile başlamayı ve gönderilen mesajların doğrulama durumunu izledikten sonra daha sıkı politikalara geçmeyi öneriyor. :contentReference[oaicite:6]{index=6}

Örnek DMARC Kaydı

Type: TXT
Host: _dmarc
Value: v=DMARC1; p=none; rua=mailto:dmarc@firma.com; pct=100

Bu örnekte DMARC raporlarının dmarc@firma.com adresine gönderilmesi istenmektedir. Gerçek kullanımda kayıt, kullandığınız e-posta altyapısına göre dikkatli şekilde oluşturulmalıdır.

SPF, DKIM ve DMARC Birlikte Nasıl Çalışır?

Bu üç teknolojiyi ayrı ayrı düşünmek yerine bir güvenlik zinciri olarak düşünmek daha kolaydır.

SPF Gönderim sunucusu yetkili mi?
DKIM Mesajın dijital imzası geçerli mi?
DMARC Sonuç başarısızsa ne yapılmalı?

SPF ile DKIM Arasındaki Fark Nedir?

SPF ve DKIM aynı amaca hizmet ediyor gibi görünse de çalışma yöntemleri farklıdır.

Özellik SPF DKIM
Temel amacı Yetkili gönderim sunucularını belirlemek E-postayı dijital olarak imzalamak
DNS kaydı TXT TXT
Kontrol ettiği şey Gönderim kaynağı Dijital imza
Özel anahtar Gerekmez Gerekir
DMARC ile ilişkisi DMARC doğrulamasında kullanılabilir DMARC doğrulamasında kullanılabilir

SPF, DKIM ve DMARC Karşılaştırması

Teknoloji Açılımı Görevi DNS Önemi
SPF Sender Policy Framework Hangi sunucuların alan adınız adına mail gönderebileceğini belirler. TXT Yüksek
DKIM DomainKeys Identified Mail E-postanın dijital imza ile doğrulanmasına yardımcı olur. TXT Yüksek
DMARC Domain-based Message Authentication, Reporting and Conformance SPF ve DKIM sonuçlarına göre uygulanacak politikayı belirler. TXT Çok Yüksek

DMARC Olmadan SPF ve DKIM Yeterli mi?

Tek başına SPF veya DKIM kullanmak önemli bir güvenlik katmanı sağlar. Ancak DMARC, bu kontrollerin sonuçlarını alan adı politikasıyla birleştirerek daha kapsamlı bir koruma sağlar.

Örneğin saldırgan sizin alan adınızı kullanarak sahte bir e-posta göndermeye çalışabilir. SPF kontrolü başarısız olabilir ancak alıcı sunucunun bu başarısızlık karşısında ne yapacağını belirleyen bir DMARC politikası yoksa mesaj yine de kabul edilebilir.

DMARC burada devreye girerek alan adı sahibinin tercih ettiği politikayı alıcı sunucuya bildirir. Google’ın DMARC dokümantasyonunda da SPF ve DKIM’in ardından DMARC politikasının yapılandırılması öneriliyor. :contentReference[oaicite:7]{index=7}

SPF, DKIM ve DMARC Nasıl Kurulur?

Bu üç sistemi kurmak için genellikle alan adınızın DNS yönetim paneline erişmeniz gerekir.

1. SPF Kaydını Oluşturun

Öncelikle e-posta gönderen servis sağlayıcınızın size verdiği SPF kaydını DNS paneline ekleyin.

Birden fazla servis üzerinden e-posta gönderiyorsanız, bunların tamamının SPF yapılandırmasında dikkate alınması gerekir. Aynı alan adı için birden fazla bağımsız SPF TXT kaydı oluşturmak yerine sağlayıcıların verdiği mekanizmalar tek bir SPF kaydında birleştirilmelidir.

2. DKIM’i Etkinleştirin

Kullandığınız e-posta servisinin yönetim panelinden DKIM anahtarını oluşturun veya sağlayıcının size verdiği DKIM DNS kaydını kullanın.

DKIM açık anahtarı DNS’e eklenirken genellikle selector adı kullanılır. Örneğin:

selector1._domainkey.firma.com

Özel anahtar ise mail sunucusunda tutulur. Açık anahtar DNS üzerinden alıcı sunucular tarafından okunur. :contentReference[oaicite:8]{index=8}

3. DMARC Kaydını Ekleyin

SPF ve DKIM’in düzgün çalıştığından emin olduktan sonra DMARC kaydınızı oluşturabilirsiniz.

Type: TXT
Host: _dmarc
Value: v=DMARC1; p=none; rua=mailto:dmarc@firma.com

İlk aşamada p=none kullanarak raporları izlemek, hangi servislerin şirketiniz adına e-posta gönderdiğini anlamak açısından daha güvenli bir başlangıçtır. Daha sonra ihtiyaç doğrultusunda quarantine veya reject politikasına geçilebilir. :contentReference[oaicite:9]{index=9}

Google ve Microsoft SPF, DKIM ve DMARC Kullanımını Öneriyor mu?

Evet. Büyük e-posta sağlayıcıları, alan adı sahiplerinin e-posta kimlik doğrulamasını yapılandırmasını özellikle öneriyor.

Google, SPF ve DKIM’in birlikte kullanılmasını ve ardından DMARC yapılandırılmasını öneriyor. Google’ın güncel dokümantasyonunda, özellikle Gmail’e yüksek hacimli e-posta gönderen alan adları için SPF, DKIM ve DMARC gereklilikleri açıkça belirtiliyor. :contentReference[oaicite:10]{index=10}

Microsoft da SPF, DKIM ve DMARC’ı e-posta kimlik doğrulamasının temel standartları arasında değerlendiriyor. Microsoft’a göre SPF, yetkili gönderim sunucularını; DKIM, mesajın dijital imzasını; DMARC ise doğrulamayı geçemeyen mesajlara uygulanacak politikayı belirliyor. :contentReference[oaicite:11]{index=11}

SPF, DKIM ve DMARC Kurulumunda Yapılan Yaygın Hatalar

Kaçınılması Gerekenler

  • Birden fazla SPF kaydı oluşturmak
  • Kullanılmayan eski mail servislerini SPF kaydında bırakmak
  • DKIM anahtarını yanlış selector ile eklemek
  • SPF ve DKIM’i test etmeden DMARC’ı direkt reject yapmak
  • Web sitesi, CRM veya bülten servislerini SPF/DKIM yapılandırmasına dahil etmemek
  • DMARC raporlarını hiç kontrol etmemek

Doğru Yaklaşım

  • Önce SPF ve DKIM’i yapılandırın.
  • Gönderim yapan tüm servisleri belirleyin.
  • DNS kayıtlarını kontrol edin.
  • DMARC’ı başlangıçta p=none ile izleyin.
  • Raporları inceleyin.
  • Her şey doğru çalıştıktan sonra daha sıkı DMARC politikalarına geçin.

Kurumsal E-Posta Hosting Seçerken Güvenliği Unutmayın

SPF, DKIM ve DMARC yalnızca teknik DNS kayıtlarından ibaret değildir. Kullandığınız e-posta sağlayıcısının da bu teknolojileri doğru şekilde desteklemesi gerekir.

Google Workspace, Microsoft 365, Zoho Mail ve diğer profesyonel kurumsal e-posta servisleri arasında seçim yaparken yalnızca fiyat ve depolama alanına bakmamak gerekir. Güvenlik, teslim edilebilirlik, yönetim özellikleri ve DNS yapılandırma seçenekleri de değerlendirilmelidir.

Sıkça Sorulan Sorular

SPF nedir?

SPF, alan adınız adına hangi e-posta sunucularının mesaj göndermeye yetkili olduğunu belirleyen DNS tabanlı e-posta kimlik doğrulama sistemidir.

DKIM nedir?

DKIM, gönderilen e-postalara dijital imza ekleyerek mesajın alan adı tarafından doğrulanmasına yardımcı olan e-posta kimlik doğrulama teknolojisidir.

DMARC nedir?

DMARC, SPF ve DKIM doğrulamalarının sonuçlarını kullanarak başarısız mesajların kabul edilmesi, karantinaya alınması veya reddedilmesi için alan adı sahibinin politikasını belirlemesini sağlar.

SPF, DKIM ve DMARC ücretsiz mi?

DNS tabanlı bu kayıtların kendisi için ayrıca bir lisans ücreti ödenmesi gerekmez. Ancak kullandığınız kurumsal e-posta hizmeti, DNS yönetimi veya DMARC raporlarını analiz eden üçüncü taraf servisler ücretli olabilir.

SPF ve DKIM olmadan DMARC kullanılabilir mi?

DMARC’ın sağlıklı şekilde çalışabilmesi için SPF ve/veya DKIM kimlik doğrulamasının doğru yapılandırılması gerekir. Google, DMARC’ı etkinleştirmeden önce SPF ve DKIM’in kurulmasını öneriyor. :contentReference[oaicite:12]{index=12}

DMARC kaydında p=none ne anlama gelir?

p=none, DMARC doğrulamasından geçmeyen mesajların izlenmesini ve raporlanmasını sağlar ancak bunların otomatik olarak reddedilmesini veya karantinaya alınmasını zorunlu kılmaz. Bu nedenle DMARC’a yeni başlayan alan adları için izleme aşamasında kullanışlıdır.

GEDİKLİSİ’NİN ÖNERİSİ

Şirketinizin e-posta güvenliğini üçlü olarak düşünün

Kurumsal bir e-posta altyapısı kullanıyorsanız SPF, DKIM ve DMARC kayıtlarını birlikte yapılandırmak en doğru yaklaşımlardan biridir.

SPF hangi sunucuların sizin adınıza mail gönderebileceğini, DKIM mesajın dijital olarak doğrulanmasını, DMARC ise doğrulama başarısız olduğunda ne yapılacağını belirler.

Özellikle şirketiniz adına fatura, teklif, müşteri bilgilendirmesi veya ticari yazışmalar gönderiliyorsa bu kayıtları yalnızca teknik bir ayrıntı olarak görmeyin. Doğru yapılandırılmış e-posta kimlik doğrulaması, marka güvenilirliği ve alan adınızın kötüye kullanılmasını önleme açısından önemli bir güvenlik katmanıdır.