İçeriğe geç
Ücretsiz e-posta güvenlik testi: alan adınızın SPF, DKIM ve DMARC puanını 10 saniyede görün
Xen Bilişim

Rehber

Google Workspace'te DMARC Kaydı Nasıl Kurulur, Adım Adım (2026)

İsmet Öztürk · · 4 dk okuma

DMARC kaydı kurulum adımları

DMARC kaydı, alan adınızın DNS panelinde _dmarc adıyla oluşturduğunuz tek bir TXT kaydıdır. Kayıt, SPF ve DKIM'den geçemeyen e-postalara ne yapılacağını alıcı sunuculara bildirir ve size rapor gönderir. Doğru sıra, önce p=none ile izlemeye başlamak, raporları temizlemek ve ilkeyi kademeli olarak quarantine ile reject düzeyine çıkarmaktır.

DMARC nedir ve neden gerekir

SPF ve DKIM, bir e-postanın hangi sunucudan çıktığını ve yolda değişip değişmediğini doğrular. DMARC ise bu iki kontrolün sonucunu Kimden (From) satırındaki alan adıyla eşleştirir ve başarısız olan postalar için sizin belirlediğiniz ilkeyi uygulatır. İleti, SPF ve DKIM kontrollerinden en az birini hem geçmeli hem de Kimden alan adıyla eşleşmelidir. İkisi de sağlanmazsa DMARC başarısız sayılır.

Gmail, 1 Şubat 2024 itibarıyla kişisel Gmail hesaplarına gönderen herkesten SPF veya DKIM ister. Günde 5.000 ve üzeri ileti gönderen alan adlarından SPF, DKIM ve DMARC'ın üçünü birden ister. Gmail'in gönderici yönergelerinde DMARC ilkesi none olsa bile kaydın bulunması yeterli sayılır. Spam şikayet oranının da 0,3 yüzdenin altında kalması beklenir.

DMARC'ı kurmadan önce hangi kayıtlar hazır olmalı

Google, DMARC'ı açmadan önce SPF ve DKIM'in ayarlanmasını ister. Aksi halde alan adınızdan çıkan iletilerde büyük olasılıkla teslim sorunları yaşanır. SPF ve DKIM kaydını ekledikten sonra en az 48 saat bekleyin, sonra DMARC'a geçin.

  • SPF için SPF kaydı nasıl eklenir yazımızdaki adımları uygulayın.
  • DKIM anahtarını Yönetici Konsolu'nda üretin ve Kimlik doğrulamayı başlat düğmesiyle etkinleştirin.
  • Adınıza e-posta gönderen bülten, e-fatura ve CRM gibi dış sistemlerin her birinde SPF ve DKIM'i kendi alan adınızla yapılandırın.

DMARC kaydı adım adım nasıl eklenir

  1. Rapor için ayrı bir posta kutusu ya da grup açın. DMARC raporları çok sayıda ileti üretir. Google, raporların bir grupta ya da özel bir posta kutusunda toplanmasını önerir. Örneğin dmarc@ornekfirma.com.tr.
  2. Dış sistemleri gözden geçirin. Adınıza gönderen her hizmetin SPF ve DKIM'inin alan adınızla eşleştiğinden emin olun.
  3. Alan adı sağlayıcınızın DNS panelinde yeni bir TXT kaydı oluşturun. Ana makine adı _dmarc.ornekfirma.com.tr, tür TXT olur. Bazı panellerde yalnızca _dmarc yazmanız yeterlidir.
  4. Kayıt değerini izleme ilkesiyle yazın ve kaydı kaydedin.
  5. Kaydı doğrulayın. E-posta güvenlik testimiz DMARC kaydınızı okuyup ilkenizi gösterir.

İlk kayıt için örnek değer:

Ad:     _dmarc
Tür:    TXT
Değer:  v=DMARC1; p=none; rua=mailto:dmarc@ornekfirma.com.tr

DMARC kaydındaki etiketler ne anlama gelir

Google'ın yönetici yardım sayfasında tanımlanan etiketler şunlardır:

EtiketZorunlu muAnlamı
v=DMARC1EvetDMARC sürümü
pEvetİlke: none iletiyi teslim eder ve rapor tutar, quarantine iletiyi spam klasörüne yollar, reject iletiyi reddeder
pctHayırİlkenin uygulanacağı ileti yüzdesi (1 ile 100). Google kademeli geçiş için önerir
ruaHayırRaporların gönderileceği adres, mailto: ile başlar
adkim, aspfHayırDKIM ve SPF eşleşme kipi: s katı, r esnek
spHayırAlt alan adları için ilke

Google'a göre esnek eşleşme, adres sahteciliğine karşı çoğu durumda yeterli koruma sağlar. Alt alan adlarının denetimini kaybetme riskiniz varsa katı eşleşmeyi tercih edin.

DMARC eşleşmesi pratikte nasıl çalışır

Bir e-postada iki ayrı gönderen adresi bulunur. Kullanıcının gördüğü Kimden adresi ile sunucular arasında kullanılan zarf adresi aynı olmak zorunda değildir. SPF zarf adresini, DKIM ise imzayı atan alan adını doğrular. DMARC, bu iki sonuçtan birinin Kimden alan adıyla uyuşmasını arar.

Örnek olarak bir bülten aracı sizin adınıza info@ornekfirma.com.tr adresinden ileti gönderirken zarf adresi olarak kendi alan adını kullanıyorsa SPF geçer ama eşleşmez. DKIM imzası da aracın alan adıyla atılıyorsa DMARC başarısız olur. Çözüm, araçta kendi alan adınızla DKIM imzasını açmaktır. Bu yüzden dış sistemlerin gözden geçirilmesi kurulumun en uzun adımıdır.

Esnek eşleşmede mail.ornekfirma.com.tr gibi alt alan adları ana alan adıyla eşleşmiş sayılır. Katı eşleşmede alan adının birebir aynı olması gerekir.

İlkeyi ne zaman sıkılaştırmalı

Google'ın önerdiği geçiş dört aşamalıdır. Aşamalar arasında ne kadar bekleneceğini raporlar belirler. Sabit bir süre yoktur, gönderim hacminiz ve dış sistemlerin sayısı bekleme süresini uzatır ya da kısaltır. Meşru gönderenlerin tamamı raporlarda başarılı görünmeden bir üst aşamaya geçmeyin.

  1. p=none: iletiler teslim edilir, yalnızca rapor tutulur.
  2. Raporları inceleyin ve başarısız olan meşru gönderenleri düzeltin.
  3. p=quarantine: başarısız iletiler spam klasörüne gider. pct etiketiyle önce küçük bir yüzdeyle başlayabilirsiniz.
  4. p=reject: başarısız iletiler reddedilir.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@ornekfirma.com.tr

Alan adınızdan hiç e-posta göndermiyorsanız beklemeye gerek yoktur. Bu durumda doğrudan p=reject yazabilirsiniz.

Alt alan adları için ilke nasıl belirlenir

DMARC ilkesi alt alan adlarına da uygulanır. Alt alan adları için ayrı bir ilke yazmak isterseniz sp etiketini kullanırsınız. Örneğin ana alan adında p=reject uygularken, henüz temizlemediğiniz bir alt alan adı için sp=none yazarak onu izleme kipinde bırakabilirsiniz.

v=DMARC1; p=reject; sp=none; rua=mailto:dmarc@ornekfirma.com.tr

Alt alan adlarındaki gönderimleri tamamen temizlediğinizde sp etiketini kaldırın ya da ana ilkeyle aynı düzeye çekin.

DMARC raporlarını nasıl okursunuz

Raporlar, alıcı sunucuların gönderdiği XML dosyalarıdır ve ham haliyle okunması zordur. Her rapor, alan adınız adına e-posta gönderen IP adreslerini ve bunların SPF ile DKIM sonuçlarını listeler. Tanımadığınız bir IP adresi görürseniz iki ihtimal vardır. Ya bir dış sistem kayıtlarınıza eklenmemiştir ya da alan adınız taklit ediliyordur. İlk durumda ilgili sistemi düzeltin, ikincisinde ilkeyi sıkılaştırmak sizi korur.

Raporları elle okumak yerine bir DMARC rapor çözümleyici hizmetten yararlanabilirsiniz. Hangi aracı seçerseniz seçin, rapor adresinin yalnızca sizin denetiminizdeki bir posta kutusu ya da grup olması gerekir.

DMARC kurulduktan sonra sorun çıkarsa neye bakmalı

  • Meşru postalar spam'e düşüyorsa: gönderen sistemin SPF ya da DKIM'i alan adınızla eşleşmiyordur. Sistemin kendi DKIM ayarını alan adınıza göre yapın.
  • Rapor gelmiyorsa: rua adresinin doğru yazıldığını ve mailto: ile başladığını kontrol edin. Raporlar farklı bir alan adına gidiyorsa o alan adının DNS'inde ek bir TXT kaydı gerekir.
  • Kayıt görünmüyorsa: DNS yayılımı sürebilir, panelde ad alanına alan adınızı iki kez yazmadığınızdan emin olun.
  • Kayıtlarda birden fazla DMARC varsa: alan adında tek DMARC kaydı bulunmalıdır. Fazla olanı silin.
DMARC raporlarını izlemek ve ilkeyi kesinti yaşamadan sıkılaştırmak zaman ister. Bu işi sizin yerinize yapabiliriz. Bize ulaşın.
Bu yazıyı paylaşın

Kaynaklar

Bu sayfadaki bilgiler aşağıdaki kaynaklara dayanır. Ürün ve mevzuat değişebilir, kaynakları da kontrol edin.

SSS

Sık sorulan sorular

DMARC kaydı zorunlu mu?

Günde 5.000 ve üzeri ileti ile Gmail adreslerine gönderen alan adları için Google, SPF, DKIM ve DMARC'ın üçünü de ister. İlke none olabilir, kaydın bulunması yeterlidir. Daha az gönderen alan adları için zorunlu değildir ama alan adınızın taklit edilmesine karşı önerilir.

DMARC için hangi ilkeyle başlamalıyım?

p=none ile başlayın. Bu ilke iletileri olduğu gibi teslim eder ve yalnızca rapor üretir. Raporlar temizlendikten sonra quarantine, ardından reject ilkesine geçin.

DMARC kaydı nereye eklenir?

Alan adını yönettiğiniz DNS panelinde, _dmarc adıyla bir TXT kaydı olarak eklenir. Google Workspace kullanmanız kaydın yerini değiştirmez, kayıt alan adı sağlayıcınızdaki DNS'e girilir.

DMARC, SPF ve DKIM'in yerini alır mı?

Hayır, ikisine de ihtiyaç vardır. DMARC bu iki kontrolün sonucunu Kimden alan adıyla eşleştirir ve başarısız iletiler için ilkeyi uygular. SPF ve DKIM kurulu değilse DMARC tek başına iş görmez.

Alan adımdan e-posta göndermiyorsam ne yazmalıyım?

Alan adından hiç ileti çıkmıyorsa p=reject yazabilirsiniz. Beklemeye ve izlemeye gerek kalmaz çünkü reddedilecek meşru bir ileti yoktur.

İlgili sayfalar

Diğer yazılar

İletişim

Google ortamınızı birlikte yönetelim

Lisans, geçiş, güvenlik ve destek; Xen Bilişim ile tek muhatap.