Şubat 2024 itibarıyla Gmail ve Yahoo Mail, e-posta gönderen kurumlardan kimlik doğrulama konusunda çok daha sıkı kurallara uymalarını bekliyor. SPF, DKIM ve DMARC kayıtları eksik olan alan adlarından gönderilen iletiler spam klasörüne düşebilir ya da hiç teslim edilmeyebilir.
Bu kurallar yalnızca bülten gönderen büyük firmaları değil, kurumsal e-posta kullanan her işletmeyi ilgilendiriyor. Bu yazıda yeni kuralların ne istediğini, üç kaydın ne işe yaradığını ve alan adınızı nasıl kontrol edebileceğinizi sade bir dille anlatıyoruz.
Yeni kurallar kimleri kapsıyor?
Google ve Yahoo, gereklilikleri gönderim hacmine göre iki gruba ayırıyor:
- Tüm gönderenler: Alan adınız için en az SPF ya da DKIM kimlik doğrulaması, gönderen sunucular için geçerli DNS kayıtları, iletimde TLS şifrelemesi ve düşük spam şikâyeti oranı.
- Toplu gönderenler: Google'ın tanımına göre Gmail adreslerine günde 5.000'e yakın ya da daha fazla ileti gönderen alan adları için SPF, DKIM ve DMARC kayıtlarının üçü birden, gönderen adresindeki alan adıyla doğrulanan alan adının uyumlu olması ve pazarlama iletilerinde tek tıkla abonelikten çıkma seçeneği.
Google, Postmaster Tools'ta görünen spam oranının %0,1'in altında tutulmasını ve hiçbir zaman %0,3'e ulaşmamasını öneriyor. Abonelikten çıkma taleplerinin de iki gün içinde işleme alınması gerekiyor. Google, kuralların uygulamasını 2024 boyunca kademeli olarak sıkılaştıracağını açıkladı; bu nedenle uyumsuz gönderimlerin teslim edilememe riski zamanla artacak.
SPF: Sizin adınıza kimler e-posta gönderebilir?
SPF (Sender Policy Framework), alan adınız adına e-posta göndermeye yetkili sunucuları listeleyen bir DNS kaydıdır. Alıcı sunucu, gelen iletinin bu listedeki bir sunucudan gelip gelmediğini kontrol eder. Örneğin yalnızca Google Workspace kullanan bir alan adı için kayıt “v=spf1 include:_spf.google.com ~all” şeklinde olabilir.
- Bir alan adının yalnızca tek bir SPF kaydı olmalıdır; birden fazla kayıt, doğrulamanın başarısız olmasına yol açar.
- Bülten aracınız, CRM sisteminiz ya da web sitenizin form bildirimleri gibi sizin adınıza gönderim yapan tüm servisleri kayda ekleyin.
- SPF kontrolü en fazla 10 DNS sorgusuna izin verir; çok sayıda servis eklendiğinde bu sınır aşılabilir ve doğrulama başarısız olur.
Web sitenizin barındırıldığı sunucudan gönderilen iletişim formu bildirimleri, SPF kaydında en sık unutulan gönderim kaynağıdır. Bu bildirimleri mümkünse kurumsal e-posta hesabınız üzerinden, kimliği doğrulanmış bir bağlantıyla göndermek hem teslim oranını hem de güvenliği artırır.
DKIM: iletinin dijital imzası
DKIM (DomainKeys Identified Mail), gönderilen her iletiye gizli bir anahtarla oluşturulan dijital bir imza ekler. Bu imzayı doğrulamak için gereken açık anahtar, alan adınızın DNS kayıtlarında yayımlanır. Alıcı sunucu imzayı kontrol ederek iletinin yolda değiştirilmediğini ve gerçekten sizin alan adınız adına gönderildiğini doğrular. DKIM imzalamayı e-posta servis sağlayıcınızın yönetim panelinden etkinleştirip size verilen kaydı DNS yönetiminize eklemeniz yeterlidir. Google, mümkünse 2048 bit uzunluğunda anahtar kullanılmasını öneriyor.
DMARC: kurallar ve raporlar
DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM kontrollerinden geçemeyen iletilere ne yapılacağını alıcı sunuculara bildiren bir politikadır. Kayıt, alan adınızın “_dmarc” alt alanına eklenir ve üç temel politikadan birini içerir:
- p=none: Yalnızca izleme yapılır; iletiler normal şekilde teslim edilir, size raporlar gönderilir.
- p=quarantine: Doğrulamayı geçemeyen iletiler spam klasörüne yönlendirilir.
- p=reject: Doğrulamayı geçemeyen iletiler reddedilir.
Yeni kurallar için “p=none” politikası yeterli kabul ediliyor. Örnek bir başlangıç kaydı “v=DMARC1; p=none; rua=mailto:dmarc@alanadiniz.com” şeklindedir. Ancak en iyi uygulama, raporları birkaç hafta inceleyip tüm meşru gönderim kaynaklarınızın doğrulandığından emin olduktan sonra politikayı kademeli olarak sıkılaştırmaktır. Bu adım, alan adınızın dolandırıcılar tarafından taklit edilmesini de zorlaştırır.
Alan adınızı kontrol etmek için adımlar
- Kayıtları sorgulayın: DNS yönetim panelinizden ya da çevrim içi DNS sorgulama araçlarıyla SPF, DKIM ve DMARC kayıtlarının varlığını kontrol edin.
- Test iletisi gönderin: Bir Gmail adresine e-posta gönderip “Orijinali göster” seçeneğiyle SPF, DKIM ve DMARC sonuçlarının “PASS” olarak göründüğünü doğrulayın.
- Tüm gönderim kaynaklarını listeleyin: Fatura sistemi, web sitesi formları, bülten aracı ve CRM gibi sizin adınıza e-posta gönderen her servisi belirleyin ve kayıtlarınıza dâhil edin.
- Spam oranınızı izleyin: Toplu gönderim yapıyorsanız alan adınızı Google Postmaster Tools'a ekleyerek şikâyet oranınızı düzenli olarak takip edin.
E-posta kimlik doğrulaması bir kez doğru kurulduğunda uzun süre sorunsuz çalışır; ancak yeni bir gönderim servisi eklendiğinde kayıtların güncellenmesi unutulmamalıdır. Kurumsal e-posta altyapınızın yeni kurallara uygun olup olmadığından emin değilseniz e-posta kurulumu sayfamızdaki bilgilere göz atabilir ya da teknik destek ekibimizden kontrol talep edebilirsiniz.




