Mail Server Analizi (SPF/DKIM/DMARC)

Domain'inizin e-posta güvenlik yapılandırmasını kontrol edin: MX, SPF, DKIM, DMARC kayıtları + güvenlik skoru. Tarayıcıda anında çalışır, kayıt gerekmez, ücretsizdir.

Mail Server Analizi

SPF/DKIM/DMARC

E-posta Güvenlik Kayıtları Neden Önemli?

E-posta protokolü (SMTP) 1980'lerde tasarlandığında kimlik doğrulama mekanizması yoktu. Herkes kendini başkası olarak gösterebilirdi. Bu açıklığı kapatmak için sonradan üç farklı standart geliştirildi: SPF, DKIM ve DMARC. Bu üçlü, modern e-posta güvenliğinin temelidir.

Eğer domain'iniz bu kayıtlara sahip değilse: (1) kötü niyetli kişiler sizmiş gibi sahte e-posta gönderebilir (spoofing), (2) Gmail, Outlook gibi sağlayıcılar sizin gerçek e-postalarınızı spam klasörüne atabilir, (3) alıcılar siz olduğunuza güvenemediği için iletişim verimsizleşir.

MX Kayıtları — E-postanız Nereye Gidiyor?

MX (Mail Exchange) kaydı, bir domaine gönderilen e-postaların hangi sunucu tarafından karşılanacağını belirtir. Bir domain için birden fazla MX tanımlanabilir, her birinin bir öncelik (priority) değeri vardır — düşük rakam yüksek öncelik demektir.

Örnek MX yapılandırması:

  • MX 10 → mx1.google.com (öncelik 10, birinci)
  • MX 20 → mx2.google.com (öncelik 20, yedek)
  • MX 30 → mx3.google.com (öncelik 30, üçüncü yedek)

Eğer öncelik 10 sunucusu cevap vermezse, sistem otomatik olarak 20'ye, sonra 30'a geçer.

SPF (Sender Policy Framework)

SPF, hangi IP adreslerinin domain'iniz adına e-posta göndermeye yetkili olduğunu belirten bir DNS TXT kaydıdır. Alıcı sunucu (örn. Gmail) gelen e-postanın IP'sini bu kayıtla karşılaştırır — uyuşmuyorsa spoofing olabilir.

Örnek SPF kaydı:

v=spf1 include:_spf.google.com include:mail.zoho.com ~all

Anlamı:

  • v=spf1: SPF versiyon 1
  • include:_spf.google.com: Google'ın IP listesi de yetkili
  • include:mail.zoho.com: Zoho da yetkili
  • ~all: Bunların dışındakileri "soft fail" (uyar ama reddetme)

Daha sıkı politika için -all (hard fail, kesin reddet) kullanılır. Yeni başlayanlar önce ~all ile test etmesi önerilir.

DKIM (DomainKeys Identified Mail)

DKIM, gönderdiğiniz e-postanın yolda değiştirilmediğini kanıtlar. Sunucu her e-postaya özel anahtarla imza ekler; alıcı, DNS'teki public key'i alarak imzayı doğrular.

DKIM kayıtları selector._domainkey.domain.com formatında saklanır:

  • default._domainkey.example.com — yaygın varsayılan
  • google._domainkey.example.com — Google Workspace
  • k1._domainkey.example.com — Mailgun
  • selector1/2._domainkey.example.com — Microsoft 365

Aracımız bu yaygın selector'ları otomatik dener. Eğer özel selector kullanıyorsanız manuel kontrol gerekebilir.

DMARC (Domain-based Message Authentication)

DMARC, SPF ve DKIM'in birlikte nasıl uygulanacağını ve başarısız olunca ne yapılacağını belirler. Bu DMARC olmadan SPF/DKIM yarı yararlı kalır.

Örnek DMARC kaydı:

v=DMARC1; p=reject; rua=mailto:dmarc@example.com; pct=100

  • p=none: Sadece raporla, eylem yapma (başlangıç için)
  • p=quarantine: Spam klasörüne at
  • p=reject: Tamamen reddet (en sıkı)
  • rua=: Toplu rapor e-posta adresi
  • pct=100: %100 trafiğe uygula

DMARC'a p=none ile başlamak ve raporları analiz ettikten sonra quarantine'e, sonra reject'e geçmek standart yaklaşımdır.

SPF/DKIM/DMARC Eksik Olursa Ne Olur?

  • SPF yok: Sizin adınızla sahte e-postalar gönderilebilir, marka itibarı zarar görür
  • DKIM yok: Yoldaki sunucular e-postayı düzenleyebilir, içeriği değişebilir
  • DMARC yok: SPF/DKIM başarısız olunca ne yapılacağı belirsiz, alıcı kendi kararını verir
  • Üçü de yok: Gmail/Outlook %50+ ihtimalle spam klasörüne atar, marketing e-postaları için ölümcül

Sıkça Sorulan Sorular

SPF, DKIM, DMARC üçünü de eklemek zorunlu mu?

Teknik olarak zorunlu değil ama 2024'ten itibaren Gmail ve Yahoo, günde 5000+ e-posta gönderen alanlar için üçünü de zorunlu kıldı. Düşük volüm gönderiyorsanız bile SPF + DMARC en azından eklenmeli, böylece spam klasörüne düşme riski azalır.

SPF kaydımı nereye eklerim?

SPF, domain'inizin DNS yönetim paneline TXT kaydı olarak eklenir. Host = "@" (kök domain), Type = TXT, Value = "v=spf1 ..." şeklinde. Değişiklik 24-48 saat içinde yayılır (TTL'e göre). Cloudflare, GoDaddy, Namecheap gibi sağlayıcılar TXT kaydı için açıklayıcı arayüz sunar.

DKIM imzasını nasıl alırım?

DKIM anahtarı e-posta sağlayıcınız (Google Workspace, Microsoft 365, Mailgun, SendGrid) tarafından üretilir. Sağlayıcının admin panelinde "DKIM" ayarını açtığınızda size selector ve public key verir. Bu public key'i DNS'inize TXT kaydı olarak eklemeniz gerekir.

DMARC raporları neye yarar?

DMARC kayıtlarındaki rua= adresine her gün/hafta otomatik raporlar gelir. Bu raporlarda sizin adınızla gönderilmeye çalışılan e-postalar, hangi IP'lerden geldikleri ve SPF/DKIM sonuçları yer alır. Spoofing girişimlerini tespit etmek ve yetkili sunucularınızı gözden geçirmek için kullanılır. dmarcanalyzer.com gibi servisler bu raporları okur.

Mail güvenlik skoru kaç olmalı?

Aracımızdaki skor üç ana kayıt + MX varlığına bakar. 90+ (A+ notu) ideal, 75-89 (A) iyi, 60-74 (B) makul ama eksikler var. 60 altı ciddi sorun demektir - en azından SPF ve DMARC ekleyin. DKIM cihazınızın sağlayıcısı tarafından üretildiği için son adım olarak bırakılabilir.

İlgili Araçlar

İlgili Araçlar

Google Değerlendirmeleri (961 yoruma göre)
Yardıma mı ihtiyacınız var?