SPF, DKIM ve DMARC kurulumu
Soğuk maillerin gelen kutusuna düşmesinin temeli: domaininin üç kimlik kaydını Google Workspace, Microsoft 365 ve diğer sağlayıcılar için nasıl kuracağın, nasıl doğrulayacağın.
Son güncelleme: 19 Ağustos 2026
Alıcı posta sunucuları (Gmail, Outlook, Yandex…) her gelen mailde önce şunu sorar: "Bu mail gerçekten bu domainden mi geliyor?" Cevabı DNS'teki üç kayıt verir. Üçü de yoksa ya da bozuksa en iyi metin bile spam klasörüne düşer.
| Kayıt | Ne yapar | Sendvane nasıl değerlendirir |
|---|---|---|
| SPF | Domainin adına hangi sunucuların mail gönderebileceğini listeler | Yok → eksik; var → tamam |
| DKIM | Her maili domaine ait bir anahtarla imzalar; alıcı imzayı DNS'teki açık anahtarla doğrular | Yaygın selector'lardan birinde kayıt → tamam |
| DMARC | SPF/DKIM başarısız olursa ne yapılacağını söyler ve rapor adresi verir | p=none → uyarı; p=quarantine / p=reject → tamam |
| MX | Domainin mail alabildiğini gösterir (yanıtlar + bounce'lar buraya gelir) | Yok → gönderim öncesi kapı geçmez |
Durumu iki yerden görebilirsiniz: uygulama içinde Ayarlar → Domain Sağlığı
(/ayarlar/teslimat/saglik) ve kayıt gerektirmeyen Ücretsiz Domain Testi.
Domaininizi aldığınız ya da DNS'ini yönettiğiniz yerin panelinde (Cloudflare, GoDaddy, Natro, İsimtescil, Turhost…) DNS kayıtları / DNS yönetimi bölümü. Aşağıdaki her kayıt bir TXT ya da CNAME satırıdır. Değişiklikler birkaç dakikada yayılır, nadiren 24-48 saat sürer.
1) SPF
Domainin kökünde (@) tek bir TXT kaydı; sağlayıcına göre değeri:
| Sağlayıcı | TXT değeri |
|---|---|
| Google Workspace | v=spf1 include:_spf.google.com ~all |
| Microsoft 365 | v=spf1 include:spf.protection.outlook.com -all |
| Yandex 360 | v=spf1 include:_spf.yandex.net ~all |
| Zoho Mail | v=spf1 include:zohomail.eu ~all (TR/EU veri merkezi) |
Kurallar:
- Bir domainde yalnız bir SPF kaydı olur. İkinci bir
v=spf1satırı eklemek yerine mevcut kayda yeniinclude:ekle:v=spf1 include:_spf.google.com include:_spf.yandex.net ~all - En fazla 10 DNS sorgusu (
include,a,mx) — aşarsa SPF geçersiz sayılır. ~all(softfail) ile başla; DMARC raporlarında her şey temizse-all'a geç.
2) DKIM
DKIM'i sağlayıcının panelinde açman ve verdiği kaydı DNS'e eklemen gerekir; Sendvane sizin adınıza imza atmaz, hesabınızın sağlayıcısı atar.
Google Workspace
- Yönetici Konsolu → Uygulamalar → Google Workspace → Gmail → E-posta doğrulama.
- Domainini seç, Yeni kayıt oluştur (2048 bit, selector
google). - Verilen değeri DNS'e ekle: ad
google._domainkey, tür TXT. - Yayıldıktan sonra aynı ekranda Doğrulamayı başlat.
Microsoft 365
- Microsoft 365 Defender → E-posta ve işbirliği → İlkeler → DKIM (ya da Exchange yönetim merkezi → DKIM).
- Domainini seç, Etkinleştir. Microsoft iki CNAME ister:
selector1._domainkey→selector1-firma-com._domainkey.<kiracı>.onmicrosoft.comselector2._domainkey→selector2-firma-com._domainkey.<kiracı>.onmicrosoft.com(Tam hedefleri ekrandan kopyala — domainindeki nokta tireye dönüşür.) - CNAME'ler yayıldıktan sonra tekrar Etkinleştir.
Diğer sağlayıcılar
Yandex 360, Zoho ve Hostinger panelinde "DKIM" başlığı altında hazır bir TXT verir;
adı çoğunlukla mail._domainkey, zmail._domainkey ya da hostingermail1._domainkey
olur.
Domain testi yaygın selector adlarını tarar (google, selector1/2, default, mail,
k1, zmail, hostingermail1…). Sağlayıcın alışılmadık bir selector kullanıyorsa kayıt
gerçekte çalışır ama testte "eksik" görünebilir. Emin olmak için kendine bir mail gönder,
Gmail'de Orijinali göster ile DKIM: PASS satırını kontrol et.
3) DMARC
_dmarc alt adında bir TXT kaydı. Başlangıç için:
v=DMARC1; p=none; rua=mailto:dmarc@firma.com
p=none: hiçbir şeyi engellemez, yalnız rapor toplar — ilk 2-4 hafta bu.- Raporlar temizse
p=quarantine(şüpheliyi spam'e), sonrap=reject'e geç. Sendvanep=none'ı "uyarı" olarak gösterir;quarantine/rejecttam puan. rua=adresine XML raporlar gelir; kendin okumak yerine ücretsiz bir DMARC rapor hizmetine yönlendirebilirsiniz.
Gmail ve Yahoo, 2024'ten beri günde 5.000+ mail atan gönderenlerden DMARC'ı zorunlu tutuyor; küçük hacimde de aynı kaydı kurmak itibarını korur.
4) MX
Domaininin mail alabilmesi için sağlayıcının MX kayıtları olmalı (Workspace, M365, Yandex kurulumu sırasında zaten eklenir). MX yoksa yanıtlar ve bounce bildirimleri size ulaşmaz; Free planda gönderim kapısı da açılmaz.
Doğrulama
- Kayıtları ekledikten 10-15 dakika sonra Ayarlar → Domain Sağlığı → Yenile.
- Dört satır da yeşilse tamam. DMARC "uyarı" ise
p=none'dasın — planlı olarak sıkılaştır. - Kendine bir test maili gönder; Gmail'de Orijinali göster ekranında
SPF: PASS · DKIM: PASS · DMARC: PASSgörmelisiniz.
Kişisel Gmail/Outlook adresiyle bu kayıtları siz kuramazsınız (domain sağlayıcınızındır); kimlik doğrulaması geçer ama toplu gönderim toleransı düşüktür ve warm-up tavanı 50/gün'de kalır. Soğuk mail için bir domain (yılda birkaç yüz TL) + Workspace/M365/Yandex kutusu en sağlıklı yatırımdır.
Açılma/tıklama bağlantılarını da kendi alt domaininizden vermek isterseniz (track.firma.com),
Domain Sağlığı ekranındaki Özel tracking domaini kartından tek CNAME ile kurulur.