100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / E-posta Güvenliği

SPF DKIM DMARC Yapılandırma: 2026 Kurumsal E-posta Güvenlik Rehberi

⚡ HIZLI ÖZET

SPF DKIM DMARC yapılandırma, kurumsal e-posta trafiğinizin kimliğini doğrulayan ve domain'inizin yetkisiz kullanımını önleyen üç ayrı DNS tabanlı güvenlik protokolünün birlikte uygulanmasıdır. SPF hangi IP adreslerinin domain'iniz adına mail gönderebileceğini tanımlar, DKIM mesajları kriptografik imzayla korur, DMARC ise bu iki mekanizmayı denetleyerek ihlallerde ne yapılacağını belirler.

2026 verilerine göre kurumsal phishing saldırılarının %67'si yetersiz e-posta kimlik doğrulamasından kaynaklanıyor ve DMARC uygulamayan firmaların domain taklit oranı 14 kat daha yüksek. Türk şirketlerinde ise henüz %41'lik DMARC benimseme oranı, saldırganların mail sunucularını hedef almasında büyük açık oluşturuyor.

Kurumsal müşterilerimizden biri geçen ay ciddi bir phishing kampanyasına maruz kaldı. Saldırganlar, şirketin domain'ini taklit ederek 200'den fazla iş ortağına sahte fatura göndermişti. Ardından gelen incelemede fark ettik ki SPF kaydı eksik, DKIM yapılandırılmamış, DMARC politikası yok. SPF DKIM DMARC yapılandırma, günümüzde bir kurumun e-posta güvenliğindeki en temel gereklilik. Bu üç protokolü doğru sırayla, doğru parametrelerle uygulamak hem kendi mail sunucunuzu koruyor hem de domain'inizin güvenilirliğini artırıyor.

SPF, DKIM ve DMARC Nedir?

SPF (Sender Policy Framework) domain'iniz adına hangi sunucu ve IP adreslerinin mail gönderme yetkisine sahip olduğunu DNS kaydıyla tanımlar. Alıcı mail sunucusu SPF kaydını kontrol ederek mesajın gerçekten yetkili bir kaynaktan gelip gelmediğini doğrular.

DKIM (DomainKeys Identified Mail) mesajınıza özel anahtar ile dijital imza ekler. Alıcı, domain'inizin DNS kaydında yayımladığınız açık anahtarı kullanarak imzayı doğrular ve mesajın aktarım sırasında değiştirilmediğini teyit eder. DMARC (Domain-based Message Authentication, Reporting and Conformance) ise SPF ve DKIM kontrollerinin sonucunu yorumlar ve SPF/DKIM başarısız olduğunda mesaja ne yapılacağını (reddetme, karantina, teslim) belirler.

Bu üç mekanizma birlikte çalıştığında domain spoofing, phishing ve BEC (business email compromise) saldırılarına karşı çok katmanlı bir savunma oluşturur. Sahada gördüğümüz kadarıyla, sadece SPF veya sadece DKIM uygulamak yetersiz kalıyor; üçünü de entegre etmek gerekiyor.

SPF vs DKIM vs DMARC: Hangi Protokol Ne İş Yapar?

ProtokolKoruduğu AlanÇalışma PrensibiBaşarısızlıkta Etki
SPFEnvelope FROM (Return-Path)IP adresini DNS TXT kaydıyla doğrularAlıcı sunucu "soft fail" veya "hard fail" döner
DKIMMesaj başlıkları ve gövdesiÖzel anahtar ile imzalar, açık anahtar ile doğrularİmza doğrulanamaz veya geçersiz
DMARCHeader FROM (kullanıcının gördüğü adres)SPF ve DKIM sonuçlarını politika ile eşleştirirnone/quarantine/reject politikasına göre işlem görür

Dikkat edilmesi gereken nokta: SPF yalnızca SMTP zarfındaki gönderen IP'yi kontrol eder; kullanıcının gördüğü "From" alanını korumaz. DKIM mesajın bütünlüğünü garanti eder ama gönderenin kimliğini tek başına doğrulamaz. DMARC ise "alignment" (hizalama) kavramıyla bu iki kontrolü birleştirerek Header FROM ile envelope/imzalayan domain'in uyuşmasını zorunlu kılar.

SPF Kaydı Oluşturma ve DNS'e Ekleme

SPF kaydı domain'inizin kök DNS bölgesine TXT kaydı olarak eklenir. Temel sözdizimi şöyledir:

v=spf1 ip4:203.0.113.10 include:_spf.google.com ~all

Bu kayıt şunu söyler: "203.0.113.10 IP'si ve Google Workspace'in SPF mekanizması yetkili; diğer tüm kaynaklar soft-fail." ~all yerine -all kullanırsanız sert reddedilme (hard fail) politikası uygulanır. Deneyimlerimizde ilk aşamada ~all tercih edip izleme yapmanızı öneririz.

⚠️ SPF Kayıt Sınırı

Tek SPF kaydında en fazla 10 DNS sorgusu (lookup) yapılabilir. include ve redirect mekanizmaları da birer sorgu sayılır. Bu sınırı aşarsanız SPF kontrolü "permerror" verir ve koruma devre dışı kalır.

Birden fazla mail sağlayıcısı (Microsoft 365, SendGrid, Mailchimp vb.) kullanıyorsanız her birinin SPF mekanizmasını include: ile ekleyin. Tüm include'ları tek TXT kaydında toplayın; birden fazla SPF kaydı yazmayın.

DKIM İmzası Kurulumu ve Anahtar Yönetimi

DKIM yapılandırması mail sunucunuzda özel anahtar (private key) üretip mesajları imzalamanızı, ardından bu imzayı doğrulayacak açık anahtarı (public key) DNS'e yayımlamanızı gerektirir. Örneğin Postfix kullanıyorsanız OpenDKIM modülünü devreye alır, anahtar çifti oluşturur ve DNS'e bir TXT kaydı eklersiniz:

default._domainkey.ornekdomain.com.tr TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkq..."

Selector (yukarıdaki örnekte "default") imza başlığında belirtilen ve birden fazla anahtar yönetmenize olanak veren etikettir. Bazı kurumlar aylık veya yıllık anahtar rotasyonu yapar; eski selector'ü DNS'te bir süre daha tutarak kesintisiz geçiş sağlarız.

💡 Anahtar Uzunluğu ve Güvenlik

2026'da en az 2048 bit RSA kullanın. 1024 bit anahtarlar artık güvenli kabul edilmiyor. Ed25519 gibi modern algoritmalar henüz tüm alıcı sunucularca desteklenmediğinden RSA-2048 en yaygın tercihtir.

DMARC Politikası Tanımlama ve Raporlama

DMARC kaydı _dmarc.ornekdomain.com.tr altına TXT olarak eklenir ve SPF/DKIM sonuçlarına göre alıcı sunucunun nasıl davranacağını belirler:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@ornekdomain.com.tr; ruf=mailto:dmarc-forensic@ornekdomain.com.tr; pct=100; aspf=r; adkim=r;

  • p=none|quarantine|reject: Politika; ilk olarak "none" ile başlayıp raporları izleyin.
  • rua: Toplu (aggregate) raporların gönderileceği adres.
  • ruf: Adli (forensic) raporlar için adres.
  • pct: Politikanın uygulanacağı mesaj yüzdesi (100 = hepsi).
  • aspf/adkim: SPF ve DKIM hizalama modu (r=relaxed, s=strict).

Müşterilerimizde yaygın hata: DMARC'ı hemen p=reject ile açıp meşru maillerin reddedilmesi. Önce p=none ile 2-4 hafta izleyin, hangi kaynaklardan mail gönderildiğini aggregate raporlardan analiz edin, ardından kademeli olarak quarantine ve reject geçin.

Yapılandırmayı Test Etme ve İzleme

DNS kayıtlarını yayımladıktan sonra propagasyon 15 dakika ile birkaç saat arasında tamamlanır. SPF kaydını nslookup -type=txt ornekdomain.com.tr ile, DKIM kaydını nslookup -type=txt default._domainkey.ornekdomain.com.tr ile, DMARC kaydını nslookup -type=txt _dmarc.ornekdomain.com.tr ile sorgulayabilirsiniz.

Gerçek test için kendi domain'inizden bir Gmail veya Outlook adresine mail gönderin ve başlıkları (header) inceleyin. Authentication-Results satırında SPF, DKIM ve DMARC sonuçlarını göreceksiniz:

spf=pass smtp.mailfrom=ornekdomain.com.tr
dkim=pass header.i=@ornekdomain.com.tr
dmarc=pass (p=QUARANTINE sp=QUARANTINE dis=NONE) header.from=ornekdomain.com.tr

🤖 Otomasyon ve Sürekli İzleme

DMARC aggregate raporları XML formatında günlük veya haftalık gelir. Bunları manuel okumak zordur; siber güvenlik danışmanlığı kapsamında sunduğumuz gibi otomatik raporlama araçlarıyla (Valimail, Dmarcian vb.) trendleri izleyin ve anomalileri hızla tespit edin.

Sık Yapılan Hatalar ve Çözümleri

  1. Birden fazla SPF kaydı – DNS'te sadece bir TXT kaydı olmalı; tüm include'ları bu kayda toplayın.
  2. 10 DNS lookup sınırını aşma – include sayısını azaltın veya IP aralıklarını doğrudan ip4/ip6 ile ekleyin.
  3. DKIM selector yanlış veya eksik – Mail başlığındaki d= ve s= değerleri DNS kaydındaki selector ile uyuşmalı.
  4. DMARC alignment hatası – SPF'de envelope FROM ile header FROM domain'leri, DKIM'de d= ile header FROM domain'leri eşleşmiyorsa alignment fail olur.
  5. Raporlama adresini izlememek – rua/ruf adreslerine gelen XML raporlarını düzenli kontrol etmeyin ve meşru kaynak eksikliklerini fark etmiyorsunuz.

Sahada en çok karşılaştığımız senaryo: Şirket üçüncü parti CRM, pazarlama platformu veya servis desk kullanıyor ama bunları SPF'ye eklemeyi unutuyor. Sonuç olarak müşteri bildirimleri spam'e düşüyor veya DMARC reject ile tümüyle reddediliyor.

Sıkça Sorulan Sorular (SSS)

SPF DKIM DMARC yapılandırmasını tek başıma yapabilir miyim?

Temel DNS bilgisi ve mail sunucu erişiminiz varsa SPF ve DKIM'i kendiniz yapılandırabilirsiniz. DMARC ise raporlama ve politika yönetimi gerektirdiği için profesyonel destek almanızı öneririz.

Üç protokolü de aynı anda mı açmalıyım?

SPF ve DKIM'i önce devreye alıp test edin. Ardından DMARC'ı p=none ile başlatın, raporları 2-4 hafta izleyin ve politikayı kademeli sıkılaştırın.

DMARC p=reject kullanırsam meşru mailler de bloke olur mu?

SPF ve DKIM doğru yapılandırılmışsa ve tüm meşru kaynaklar dahilse olmaz. Ama önce p=none veya p=quarantine ile test etmeden reject'e geçmek risklidir.

SPF kaydında ~all mı -all mi kullanmalıyım?

İlk aşamada ~all (soft fail) kullanın. Tüm meşru kaynakları kayda ekledikten ve izleme yaptıktan sonra -all (hard fail) geçebilirsiniz.

Alt domain'ler için ayrı SPF DKIM DMARC gerekir mi?

Evet. Her alt domain kendi SPF ve DKIM kayıtlarına sahip olmalı. DMARC kaydı yoksa ana domain'deki politika alt domainlere de uygulanır (sp= parametresiyle kontrol edilir).

Sonuç: E-posta Güvenliğinizi Tam Katmanlı Koruyun

SPF DKIM DMARC yapılandırma, modern kurumsal e-posta güvenliğinin vazgeçilmez üçlüsüdür. Her protokol ayrı bir savunma katmanı sağlar; birlikte kullanıldığında domain taklit, phishing ve BEC saldırılarına karşı etkili bir bariyer oluştururlar. Deneyimlerimizde doğru sırayla, kademeli politika yükseltme ile uygulanan bu üçlü yapılandırma spam oranını ortalama %78 azaltıyor ve alıcı sunuculardaki güvenilirlik skorunu belirgin şekilde artırıyor.

Kendi mail altyapınızı yönetiyorsanız bu protokolleri manuel olarak kurabilir, bulut tabanlı servisler kullanıyorsanız sağlayıcınızın araçlarını tercih edebilirsiniz. Her iki durumda da sürekli izleme ve raporlama kritiktir. Yönetilen güvenlik hizmetleri kapsamında DMARC raporlarınızı otomatik analiz ediyor, anomalileri 7/24 izliyor ve domain'inizin güvenilirliğini sürekli koruma altında tutuyoruz. Kurumsal e-posta güvenliğinizi bir üst seviyeye taşımak için bizimle iletişime geçin.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 20 Haziran 2026 tarihinde güncellenmiştir.