← Tüm yazılar

SPF, DKIM ve DMARC ile E-posta Sahteciliğini Durdurma: Adım Adım Kurulum

29 Ağustos 2026

SPF, DKIM ve DMARC ile E-posta Sahteciliğini Durdurma: Adım Adım Kurulum

E-posta protokolü SMTP, gönderenin kim olduğunu doğrulamadan tasarlandı. Yani varsayılan olarak herhangi biri, alan adınız adına (“From: muhasebe@sirketiniz.com”) e-posta gönderebilir. İş e-postası ele geçirme (BEC) ve marka taklidi saldırılarının temel sebebi budur. SPF, DKIM ve DMARC bu boşluğu kapatan ve bugün fiilen standart olan üç DNS tabanlı kontroldür.

Üç kontrol ne işe yarar?

  • SPF (RFC 7208): Alan adınız adına e-posta göndermeye yetkili sunucuların listesini bir DNS TXT kaydında yayınlar. Alıcı, gelen e-postanın IP’sini bu listeyle karşılaştırır.
  • DKIM (RFC 6376): Giden her e-postaya kriptografik imza ekler; açık anahtar DNS’te yayınlanır. Alıcı imzayı doğrulayarak iletinin yetkili ve değiştirilmemiş olduğunu anlar.
  • DMARC (RFC 7489): SPF ve DKIM sonuçlarını From başlığındaki alan adıyla hizalar (alignment), “doğrulama başarısızsa ne yapılsın?” politikasını belirler ve size rapor gönderir.

Üçü birlikte çalışır: SPF ve DKIM sinyal üretir, DMARC bu sinyallere göre karar ve görünürlük sağlar.

Adım 1 — Gönderen envanteri

En sık hata, kayıtları eksik yazıp kendi meşru e-postalarınızı spam’e düşürmektir. Önce alan adınız adına gönderen HER kaynağı listeleyin: kurumsal e-posta (Google Workspace / Microsoft 365), pazarlama araçları, fatura/CRM sistemleri, sunucu uygulama e-postaları.

Adım 2 — SPF kaydı

Kök TXT kaydına yetkili göndericileri ekleyin:

v=spf1 include:_spf.google.com include:saglayici.example -all
  • include: sağlayıcıların kendi SPF’sini dahil eder.
  • Sondaki niteleyici kritik: -all (hardfail, “listede olmayanı reddet”) güvenli hedeftir; ~all (softfail) geçiş için başlangıç.
  • Dikkat: SPF’nin 10 DNS sorgusu sınırı vardır; fazla include kaydı geçersiz kılar.

Adım 3 — DKIM

DKIM imzalama, e-posta sağlayıcınızın panelinden açılır. Panel size bir seçici (selector) ve bir açık anahtar verir; bunu DNS’e secici._domainkey.sirketiniz.com biçiminde eklersiniz, sonra imzalamayı aktif edersiniz.

Adım 4 — DMARC’ı izleme modunda başlatın

Doğrudan katı politikayla başlamak risklidir. Önce p=none ile hiçbir e-postayı engellemeden rapor toplayın. _dmarc alt alanına TXT:

v=DMARC1; p=none; rua=mailto:dmarc@sirketiniz.com; fo=1

rua, alan adınız adına kimin gönderdiğini (meşru + sahte) gösteren toplam raporların adresidir.

Adım 5 — Raporları okuyun, sonra sıkılaştırın

Birkaç hafta raporları inceleyin, tüm meşru göndericilerin SPF/DKIM’den geçtiğini doğrulayın, sonra politikayı kademeli sıkılaştırın: p=quarantinep=reject (nihai hedef).

Sık hatalar

  • Hizalama atlanır: SPF/DKIM teknik olarak geçse bile doğrulanan alan From alanıyla hizalı değilse DMARC başarısız olur.
  • Birden fazla SPF kaydı: Bir alanda yalnız bir SPF TXT olmalı.
  • p=none’da takılı kalmak: İzleme modu geçiş adımıdır; reject’e ulaşmayan DMARC taklidi fiilen engellemez.

Özet

SPF yetkili göndericiyi, DKIM iletinin bütünlüğünü, DMARC ise ikisini hizalayıp politika + görünürlük sağlar. Doğru sıra: envanter → SPF → DKIM → DMARC (p=none) → raporları oku → quarantine → reject.

Kaynaklar: RFC 7208 (SPF), RFC 6376 (DKIM), RFC 7489 (DMARC), dmarc.org.

E-posta kayıtlarınızın (SPF/DKIM/DMARC) doğru yapılandırıldığını görmek ister misiniz? CyberTestify’ın dış yüzey taraması bu kayıtları ve yaygın yanlış yapılandırmaları kontrol eder.