
DMARC kaydı, alan adınızın DNS panelinde _dmarc adıyla oluşturduğunuz tek bir TXT kaydıdır. Kayıt, SPF ve DKIM'den geçemeyen e-postalara ne yapılacağını alıcı sunuculara bildirir ve size rapor gönderir. Doğru sıra, önce p=none ile izlemeye başlamak, raporları temizlemek ve ilkeyi kademeli olarak quarantine ile reject düzeyine çıkarmaktır.
DMARC nedir ve neden gerekir
SPF ve DKIM, bir e-postanın hangi sunucudan çıktığını ve yolda değişip değişmediğini doğrular. DMARC ise bu iki kontrolün sonucunu Kimden (From) satırındaki alan adıyla eşleştirir ve başarısız olan postalar için sizin belirlediğiniz ilkeyi uygulatır. İleti, SPF ve DKIM kontrollerinden en az birini hem geçmeli hem de Kimden alan adıyla eşleşmelidir. İkisi de sağlanmazsa DMARC başarısız sayılır.
Gmail, 1 Şubat 2024 itibarıyla kişisel Gmail hesaplarına gönderen herkesten SPF veya DKIM ister. Günde 5.000 ve üzeri ileti gönderen alan adlarından SPF, DKIM ve DMARC'ın üçünü birden ister. Gmail'in gönderici yönergelerinde DMARC ilkesi none olsa bile kaydın bulunması yeterli sayılır. Spam şikayet oranının da 0,3 yüzdenin altında kalması beklenir.
DMARC'ı kurmadan önce hangi kayıtlar hazır olmalı
Google, DMARC'ı açmadan önce SPF ve DKIM'in ayarlanmasını ister. Aksi halde alan adınızdan çıkan iletilerde büyük olasılıkla teslim sorunları yaşanır. SPF ve DKIM kaydını ekledikten sonra en az 48 saat bekleyin, sonra DMARC'a geçin.
- SPF için SPF kaydı nasıl eklenir yazımızdaki adımları uygulayın.
- DKIM anahtarını Yönetici Konsolu'nda üretin ve Kimlik doğrulamayı başlat düğmesiyle etkinleştirin.
- Adınıza e-posta gönderen bülten, e-fatura ve CRM gibi dış sistemlerin her birinde SPF ve DKIM'i kendi alan adınızla yapılandırın.
DMARC kaydı adım adım nasıl eklenir
- Rapor için ayrı bir posta kutusu ya da grup açın. DMARC raporları çok sayıda ileti üretir. Google, raporların bir grupta ya da özel bir posta kutusunda toplanmasını önerir. Örneğin
dmarc@ornekfirma.com.tr. - Dış sistemleri gözden geçirin. Adınıza gönderen her hizmetin SPF ve DKIM'inin alan adınızla eşleştiğinden emin olun.
- Alan adı sağlayıcınızın DNS panelinde yeni bir TXT kaydı oluşturun. Ana makine adı
_dmarc.ornekfirma.com.tr, tür TXT olur. Bazı panellerde yalnızca_dmarcyazmanız yeterlidir. - Kayıt değerini izleme ilkesiyle yazın ve kaydı kaydedin.
- Kaydı doğrulayın. E-posta güvenlik testimiz DMARC kaydınızı okuyup ilkenizi gösterir.
İlk kayıt için örnek değer:
Ad: _dmarc
Tür: TXT
Değer: v=DMARC1; p=none; rua=mailto:dmarc@ornekfirma.com.tr
DMARC kaydındaki etiketler ne anlama gelir
Google'ın yönetici yardım sayfasında tanımlanan etiketler şunlardır:
| Etiket | Zorunlu mu | Anlamı |
|---|---|---|
v=DMARC1 | Evet | DMARC sürümü |
p | Evet | İlke: none iletiyi teslim eder ve rapor tutar, quarantine iletiyi spam klasörüne yollar, reject iletiyi reddeder |
pct | Hayır | İlkenin uygulanacağı ileti yüzdesi (1 ile 100). Google kademeli geçiş için önerir |
rua | Hayır | Raporların gönderileceği adres, mailto: ile başlar |
adkim, aspf | Hayır | DKIM ve SPF eşleşme kipi: s katı, r esnek |
sp | Hayır | Alt alan adları için ilke |
Google'a göre esnek eşleşme, adres sahteciliğine karşı çoğu durumda yeterli koruma sağlar. Alt alan adlarının denetimini kaybetme riskiniz varsa katı eşleşmeyi tercih edin.
DMARC eşleşmesi pratikte nasıl çalışır
Bir e-postada iki ayrı gönderen adresi bulunur. Kullanıcının gördüğü Kimden adresi ile sunucular arasında kullanılan zarf adresi aynı olmak zorunda değildir. SPF zarf adresini, DKIM ise imzayı atan alan adını doğrular. DMARC, bu iki sonuçtan birinin Kimden alan adıyla uyuşmasını arar.
Örnek olarak bir bülten aracı sizin adınıza info@ornekfirma.com.tr adresinden ileti gönderirken zarf adresi olarak kendi alan adını kullanıyorsa SPF geçer ama eşleşmez. DKIM imzası da aracın alan adıyla atılıyorsa DMARC başarısız olur. Çözüm, araçta kendi alan adınızla DKIM imzasını açmaktır. Bu yüzden dış sistemlerin gözden geçirilmesi kurulumun en uzun adımıdır.
Esnek eşleşmede mail.ornekfirma.com.tr gibi alt alan adları ana alan adıyla eşleşmiş sayılır. Katı eşleşmede alan adının birebir aynı olması gerekir.
İlkeyi ne zaman sıkılaştırmalı
Google'ın önerdiği geçiş dört aşamalıdır. Aşamalar arasında ne kadar bekleneceğini raporlar belirler. Sabit bir süre yoktur, gönderim hacminiz ve dış sistemlerin sayısı bekleme süresini uzatır ya da kısaltır. Meşru gönderenlerin tamamı raporlarda başarılı görünmeden bir üst aşamaya geçmeyin.
p=none: iletiler teslim edilir, yalnızca rapor tutulur.- Raporları inceleyin ve başarısız olan meşru gönderenleri düzeltin.
p=quarantine: başarısız iletiler spam klasörüne gider.pctetiketiyle önce küçük bir yüzdeyle başlayabilirsiniz.p=reject: başarısız iletiler reddedilir.
v=DMARC1; p=quarantine; pct=25; rua=mailto:dmarc@ornekfirma.com.tr
Alan adınızdan hiç e-posta göndermiyorsanız beklemeye gerek yoktur. Bu durumda doğrudan p=reject yazabilirsiniz.
Alt alan adları için ilke nasıl belirlenir
DMARC ilkesi alt alan adlarına da uygulanır. Alt alan adları için ayrı bir ilke yazmak isterseniz sp etiketini kullanırsınız. Örneğin ana alan adında p=reject uygularken, henüz temizlemediğiniz bir alt alan adı için sp=none yazarak onu izleme kipinde bırakabilirsiniz.
v=DMARC1; p=reject; sp=none; rua=mailto:dmarc@ornekfirma.com.tr
Alt alan adlarındaki gönderimleri tamamen temizlediğinizde sp etiketini kaldırın ya da ana ilkeyle aynı düzeye çekin.
DMARC raporlarını nasıl okursunuz
Raporlar, alıcı sunucuların gönderdiği XML dosyalarıdır ve ham haliyle okunması zordur. Her rapor, alan adınız adına e-posta gönderen IP adreslerini ve bunların SPF ile DKIM sonuçlarını listeler. Tanımadığınız bir IP adresi görürseniz iki ihtimal vardır. Ya bir dış sistem kayıtlarınıza eklenmemiştir ya da alan adınız taklit ediliyordur. İlk durumda ilgili sistemi düzeltin, ikincisinde ilkeyi sıkılaştırmak sizi korur.
Raporları elle okumak yerine bir DMARC rapor çözümleyici hizmetten yararlanabilirsiniz. Hangi aracı seçerseniz seçin, rapor adresinin yalnızca sizin denetiminizdeki bir posta kutusu ya da grup olması gerekir.
DMARC kurulduktan sonra sorun çıkarsa neye bakmalı
- Meşru postalar spam'e düşüyorsa: gönderen sistemin SPF ya da DKIM'i alan adınızla eşleşmiyordur. Sistemin kendi DKIM ayarını alan adınıza göre yapın.
- Rapor gelmiyorsa:
ruaadresinin doğru yazıldığını vemailto:ile başladığını kontrol edin. Raporlar farklı bir alan adına gidiyorsa o alan adının DNS'inde ek bir TXT kaydı gerekir. - Kayıt görünmüyorsa: DNS yayılımı sürebilir, panelde ad alanına alan adınızı iki kez yazmadığınızdan emin olun.
- Kayıtlarda birden fazla DMARC varsa: alan adında tek DMARC kaydı bulunmalıdır. Fazla olanı silin.
DMARC raporlarını izlemek ve ilkeyi kesinti yaşamadan sıkılaştırmak zaman ister. Bu işi sizin yerinize yapabiliriz. Bize ulaşın.
Kaynaklar
Bu sayfadaki bilgiler aşağıdaki kaynaklara dayanır. Ürün ve mevzuat değişebilir, kaynakları da kontrol edin.
- Google Workspace Yönetici Yardımı: DMARC kurulumu
DMARC etiketlerini, DNS kaydı alanlarını ve kademeli ilke geçişini anlatan resmi sayfa.
- Google: E-posta gönderen yönergeleri
Gmail'in SPF, DKIM ve DMARC şartlarını, günlük 5.000 ileti eşiğini ve 0,3 yüzde spam oranı sınırını anlatan resmi sayfa.





