
SPF kaydınız doğru, DKIM imzanız geçerli. İkisi de "geçti" diyor. Ama DMARC raporunda başarısızlık görünüyor. Bu çelişki değil — hizalama diye ayrı bir kontrol var.
Bu yazı, DMARC'ın en çok kafa karıştıran kısmını açıklıyor.
İki Aşamalı Kontrol
DMARC, SPF ve DKIM sonuçlarını olduğu gibi kabul etmez. İki soru sorar:
- Doğrulama geçti mi? SPF veya DKIM başarılı mı?
- Doğrulanan alan adı, görünen alan adıyla eşleşiyor mu?
İkinci soru hizalamadır ve asıl korumayı o sağlar: SPF'in geçmesi yeterli değildir, hangi alan adı için geçtiği de önemlidir.
Aksi hâlde bir saldırgan kendi alan adı için kusursuz SPF kaydı kurup, sizin adınıza görünen bir ileti gönderebilirdi — doğrulama geçerdi ama koruma sağlanmazdı.
İki Farklı Gönderen Adresi
Bir e-postada iki ayrı gönderen bilgisi bulunur ve karışıklığın kaynağı budur:
| Adres | Nerede kullanılır |
|---|---|
| Zarf gönderen | Sunucular arası iletişim, SPF kontrolü |
| Başlık gönderen | Kullanıcının gördüğü adres |
Kritik nokta şudur: SPF zarf gönderen adresini kontrol eder, kullanıcı ise başlık gönderen adresini görür — ve bu ikisi farklı olabilir.
Hizalama, tam olarak bu iki adresin aynı alan adına ait olmasını şart koşar. Değilse, SPF geçmiş olsa bile DMARC açısından başarısız sayılır.
SPF Hizalaması Nasıl Bozulur?
En yaygın senaryolar:
- Toplu gönderim servisi kendi zarf adresini kullanır.
- Geri dönüş adresi farklı bir alan adında tanımlıdır.
- Aracı sunucu zarf adresini değiştirir.
Birinci madde en sık karşılaşılanıdır: gönderim servisleri geri dönen iletileri takip edebilmek için kendi alan adlarında bir zarf adresi kullanır ve bu, sizin alan adınızla hizalanmaz.
Çözüm, servisin sunduğu özel geri dönüş alan adı özelliğini kullanmaktır — böylece zarf adresi sizin alan adınızın bir alt alanında tanımlanır ve hizalama sağlanır.
DKIM Hizalaması
DKIM tarafında hizalama, imzanın hangi alan adı adına yapıldığıyla ilgilidir:
- İmza bir alan adı ve seçici bilgisi taşır
- Doğrulama o alan adının DNS kaydından yapılır
- Hizalama için bu alan adı, görünen adresle eşleşmelidir
Sorun genellikle şuradan çıkar: gönderim servisi iletiyi kendi alan adı adına imzalar — imza geçerlidir ama sizin alan adınızla hizalı değildir.
Çözüm aynıdır: servise kendi alan adınız için DKIM anahtarı tanımlatmak ve DNS'e ilgili kaydı eklemek. Bu, çoğu gönderim servisinin kurulum adımlarında yer alan bir işlemdir.
Katı ve Gevşek Hizalama
DMARC iki hizalama modu tanır:
| Mod | Kabul edilen |
|---|---|
| Gevşek (varsayılan) | Alt alan adları da hizalı sayılır |
| Katı | Tam eşleşme zorunludur |
Varsayılan mod çoğu yapı için doğrudur ve önemli bir esneklik sağlar: gevşek modda, ana alan adı ile alt alan adı arasındaki fark hizalamayı bozmaz.
Bu sayede pazarlama gönderimlerini ayrı bir alt alan adından yapabilir ve yine de ana alan adınızın DMARC politikasından yararlanabilirsiniz.
Katı mod yalnızca çok sıkı kontrol gerektiren, tek bir gönderim kaynağı olan yapılar için anlamlıdır.
Bir Tanesi Yeterli
DMARC'ın bağışlayıcı bir yönü vardır:
- SPF hizalı geçerse DMARC geçer.
- DKIM hizalı geçerse DMARC geçer.
- İkisi birden gerekli değildir.
- İkisi de başarısızsa politika uygulanır.
Bu esneklik pratikte hayat kurtarır: yönlendirilen bir iletide SPF kaçınılmaz olarak bozulur ama DKIM hizalı kaldığı sürece DMARC geçer.
Bu yüzden DKIM'i doğru kurmak, SPF'i mükemmelleştirmekten daha önceliklidir. DKIM yönlendirmeye dayanır, SPF dayanmaz.
Hizalama Sorunu Teşhisi
DMARC raporunda başarısızlık görüyorsanız izlenecek yol:
- SPF sonucu ne? Geçti mi başarısız mı?
- Geçtiyse hangi alan adı için geçti? Hizalama alanına bakın.
- DKIM imzası var mı?
- İmza hangi alan adı adına yapılmış?
- Gönderen IP hangi servise ait?
İkinci ve dördüncü maddeler sorunu doğrudan gösterir: raporda "SPF geçti" yazması ama hizalama alanının farklı bir alan adı göstermesi, tam olarak hizalama sorunudur.
Bu durumda yapılacak iş kayıtları düzeltmek değil, gönderim servisinde kendi alan adınızı tanımlamaktır. Kurumsal e-posta çözümleri tarafında bu tanımlar genellikle panel üzerinden birkaç adımda yapılır.
Doğrulama Testi
Hizalamanın çalıştığını kontrol etmek için:
- Kendinize test iletisi gönderin. Her gönderim kaynağından ayrı ayrı.
- Başlıkları inceleyin. Doğrulama sonuçları orada yazar.
- Zarf ve başlık adresini karşılaştırın.
- DKIM imzasındaki alan adına bakın.
- Her kaynağı ayrı test edin. Panel, uygulama, pazarlama aracı.
Beşinci madde en çok atlanan adımdır: bir gönderim kaynağı doğru yapılandırılmışsa diğerlerinin de doğru olduğu varsayılamaz — her kaynak ayrı bir kurulum gerektirir.
Sonuç
DMARC'ın en çok kafa karıştıran yanı, SPF ve DKIM'in geçmesinin yeterli olmamasıdır: doğrulamanın hangi alan adı için geçtiği de görünen adresle eşleşmelidir. SPF zarf adresini kontrol eder, kullanıcı ise başlık adresini görür — gönderim servisleri kendi zarf adreslerini kullandığında hizalama bozulur. İki mekanizmadan birinin hizalı geçmesi yeterlidir ve DKIM yönlendirmeye dayandığı için SPF'ten daha önceliklidir. Her gönderim kaynağını ayrı ayrı test edin.
Sıkça Sorulan Sorular (SSS)
SPF geçti ama DMARC başarısız, nasıl olur?
Çelişki değil. DMARC iki şey sorar: doğrulama geçti mi ve hangi alan adı için geçti? SPF sizin alan adınız için değil, gönderim servisinin alan adı için geçmiş olabilir. Bu durumda hizalama sağlanmaz ve DMARC başarısız sayılır.
Hizalama sorununu nasıl çözerim?
Kayıtlarınızı değiştirerek değil, gönderim servisinde kendi alan adınızı tanımlayarak. SPF için servisin özel geri dönüş alan adı özelliğini kullanın; DKIM için servise kendi alan adınıza ait anahtar tanımlatın ve DNS kaydını ekleyin.
Alt alan adı kullanırsam hizalama bozulur mu?
Varsayılan gevşek modda bozulmaz — ana alan adı ile alt alan adı arasındaki fark hizalamayı etkilemez. Bu sayede pazarlama gönderimlerini ayrı bir alt alan adından yapıp yine de ana politikadan yararlanabilirsiniz. Katı mod tam eşleşme ister.
SPF ve DKIM'in ikisi de mi geçmeli?
Hayır, birinin hizalı geçmesi yeterlidir. Bu esneklik pratikte önemlidir: yönlendirilen iletilerde SPF kaçınılmaz olarak bozulur, ancak DKIM hizalı kaldığı sürece DMARC geçer. Bu yüzden DKIM'i doğru kurmak önceliklidir.