Mail Server Analizi (SPF/DKIM/DMARC)
Domain'inizin e-posta güvenlik yapılandırmasını kontrol edin: MX, SPF, DKIM, DMARC kayıtları + güvenlik skoru. Tarayıcıda anında çalışır, kayıt gerekmez, ücretsizdir.
Mail Server Analizi
SPF/DKIM/DMARCE-posta Güvenlik Kayıtları Neden Önemli?
E-posta protokolü (SMTP) 1980'lerde tasarlandığında kimlik doğrulama mekanizması yoktu. Herkes kendini başkası olarak gösterebilirdi. Bu açıklığı kapatmak için sonradan üç farklı standart geliştirildi: SPF, DKIM ve DMARC. Bu üçlü, modern e-posta güvenliğinin temelidir.
Eğer domain'iniz bu kayıtlara sahip değilse: (1) kötü niyetli kişiler sizmiş gibi sahte e-posta gönderebilir (spoofing), (2) Gmail, Outlook gibi sağlayıcılar sizin gerçek e-postalarınızı spam klasörüne atabilir, (3) alıcılar siz olduğunuza güvenemediği için iletişim verimsizleşir.
MX Kayıtları — E-postanız Nereye Gidiyor?
MX (Mail Exchange) kaydı, bir domaine gönderilen e-postaların hangi sunucu tarafından karşılanacağını belirtir. Bir domain için birden fazla MX tanımlanabilir, her birinin bir öncelik (priority) değeri vardır — düşük rakam yüksek öncelik demektir.
Örnek MX yapılandırması:
- MX 10 → mx1.google.com (öncelik 10, birinci)
- MX 20 → mx2.google.com (öncelik 20, yedek)
- MX 30 → mx3.google.com (öncelik 30, üçüncü yedek)
Eğer öncelik 10 sunucusu cevap vermezse, sistem otomatik olarak 20'ye, sonra 30'a geçer.
SPF (Sender Policy Framework)
SPF, hangi IP adreslerinin domain'iniz adına e-posta göndermeye yetkili olduğunu belirten bir DNS TXT kaydıdır. Alıcı sunucu (örn. Gmail) gelen e-postanın IP'sini bu kayıtla karşılaştırır — uyuşmuyorsa spoofing olabilir.
Örnek SPF kaydı:
v=spf1 include:_spf.google.com include:mail.zoho.com ~all
Anlamı:
v=spf1: SPF versiyon 1include:_spf.google.com: Google'ın IP listesi de yetkiliinclude:mail.zoho.com: Zoho da yetkili~all: Bunların dışındakileri "soft fail" (uyar ama reddetme)
Daha sıkı politika için -all (hard fail, kesin reddet) kullanılır. Yeni başlayanlar
önce ~all ile test etmesi önerilir.
DKIM (DomainKeys Identified Mail)
DKIM, gönderdiğiniz e-postanın yolda değiştirilmediğini kanıtlar. Sunucu her e-postaya özel anahtarla imza ekler; alıcı, DNS'teki public key'i alarak imzayı doğrular.
DKIM kayıtları selector._domainkey.domain.com formatında saklanır:
- default._domainkey.example.com — yaygın varsayılan
- google._domainkey.example.com — Google Workspace
- k1._domainkey.example.com — Mailgun
- selector1/2._domainkey.example.com — Microsoft 365
Aracımız bu yaygın selector'ları otomatik dener. Eğer özel selector kullanıyorsanız manuel kontrol gerekebilir.
DMARC (Domain-based Message Authentication)
DMARC, SPF ve DKIM'in birlikte nasıl uygulanacağını ve başarısız olunca ne yapılacağını belirler. Bu DMARC olmadan SPF/DKIM yarı yararlı kalır.
Örnek DMARC kaydı:
v=DMARC1; p=reject; rua=mailto:dmarc@example.com; pct=100
p=none: Sadece raporla, eylem yapma (başlangıç için)p=quarantine: Spam klasörüne atp=reject: Tamamen reddet (en sıkı)rua=: Toplu rapor e-posta adresipct=100: %100 trafiğe uygula
DMARC'a p=none ile başlamak ve raporları analiz ettikten sonra quarantine'e,
sonra reject'e geçmek standart yaklaşımdır.
SPF/DKIM/DMARC Eksik Olursa Ne Olur?
- SPF yok: Sizin adınızla sahte e-postalar gönderilebilir, marka itibarı zarar görür
- DKIM yok: Yoldaki sunucular e-postayı düzenleyebilir, içeriği değişebilir
- DMARC yok: SPF/DKIM başarısız olunca ne yapılacağı belirsiz, alıcı kendi kararını verir
- Üçü de yok: Gmail/Outlook %50+ ihtimalle spam klasörüne atar, marketing e-postaları için ölümcül
Sıkça Sorulan Sorular
SPF, DKIM, DMARC üçünü de eklemek zorunlu mu?
SPF kaydımı nereye eklerim?
DKIM imzasını nasıl alırım?
DMARC raporları neye yarar?
Mail güvenlik skoru kaç olmalı?
İlgili Araçlar
- DNS Lookup — Diğer DNS kayıtlarını görüntüleyin
- WHOIS Sorgusu — Domain sahip bilgileri
- SSL Sertifikası — Mail sunucusu SSL durumu
- HTTP Header — Web sunucu yapılandırması
İlgili Araçlar
DNS Lookup
Bir domainin A, AAAA, MX, TXT, NS, CNAME ve diğer DNS kayıtlarını sorgulayın. Cloudflare DNS üzerinden anında.
📋Toplu HTTP Durum Kontrolü
Birden fazla URL'in HTTP durum kodlarını (200, 404, 301, vs.) tek seferde paralel olarak kontrol edin.
📡HTTP Header Analizi
Bir URL'in HTTP yanıt başlıklarını inceleyin. Güvenlik başlıkları, cache ayarları, sunucu bilgileri.