"Neden e-postalarımız spam'e düşüyor?" sorusunun cevabı çoğu zaman içerikle değil, üç kısaltmayla ilgili: SPF, DKIM, DMARC. Bu üçü doğru kurulmadan, en iyi e-posta bile spam klasörüne gidebilir — ya da daha kötüsü, biri sizin domaininizden sahte e-posta gönderebilir.
SPF — kimin gönderebileceğini söyler
SPF (Sender Policy Framework), domaininiz adına hangi sunucuların e-posta gönderebileceğini listeleyen bir DNS kaydıdır. Alıcı sunucu bir e-posta aldığında "bu gerçekten bu domainin izin verdiği bir sunucudan mı geldi?" diye SPF kaydına bakar. Kayıt yoksa ya da yanlışsa, herhangi biri sizin domaininiz adına e-posta gönderebilir.
v=spf1 include:_spf.google.com ~all
Yaygın hata: birden fazla e-posta servisi kullanıp (Google Workspace + bir pazarlama aracı gibi) sadece birinin SPF kaydını eklemek. İkinci servisin e-postaları da SPF'e dahil edilmeli, yoksa onlar spam'e düşer.
DKIM — imza doğrulaması
DKIM (DomainKeys Identified Mail), her giden e-postaya kriptografik bir imza ekler. Alıcı sunucu bu imzayı domaininizin yayınladığı genel anahtarla doğrular — e-postanın yolda değiştirilmediğini ve gerçekten sizin sunucunuzdan geldiğini kanıtlar. SPF "kim gönderebilir" derken, DKIM "bu gerçekten değişmeden geldi" der.
DMARC — ikisini birleştirip bir politika belirler
DMARC, SPF ve DKIM başarısız olduğunda alıcı sunucunun ne yapacağını söyler: hiçbir şey yapma (p=none), spam'e at (p=quarantine) veya reddet (p=reject). Ayrıca başarısız denemelerin raporunu size gönderir — kimin domaininiz adına e-posta göndermeye çalıştığını görürsünüz.
v=DMARC1; p=quarantine; rua=mailto:[email protected]
Doğru sıralama: önce p=none ile başlayıp raporları izleyin, meşru gönderim kaynaklarının hepsinin SPF/DKIM'den geçtiğinden emin olun, sonra kademeli olarak quarantine'e, en son reject'e geçin. Doğrudan reject ile başlamak, unuttuğunuz bir meşru gönderim kaynağını (ör. bir CRM entegrasyonu) susturabilir.
Kurulumdan sonra ne değişir
Doğru yapılandırılmış SPF+DKIM+DMARC üçlüsü:
- Gelen kutusuna düşme oranınızı yükseltir (Gmail ve Outlook artık bunları kontrol etmeden gelen kutusuna almıyor)
- Domaininiz adına phishing gönderilmesini büyük ölçüde engeller
- Google/Microsoft'un 2024'ten beri toplu gönderim yapan domainler için zorunlu tuttuğu bir gereklilik haline geldi
Kontrol etmenin en kolay yolu
dig TXT sizinsite.com ve dig TXT _dmarc.sizinsite.com komutlarıyla mevcut kayıtlarınızı görebilirsiniz. Hiç kaydınız yoksa ya da ne yazdığından emin değilseniz, bize yazın — kurulumu genelde bir saat içinde tamamlıyoruz.