Kurumsal E-posta Nedir? SPF, DKIM ve DMARC Rehberi
Kurumsal e-postanın ücretsiz hesaplardan farkı ve e-postalarınızın alıcıya ulaşması için gereken SPF, DKIM ve DMARC kayıtları.

Bir müşteriniz size teklif isteğiyle yazdığında yanıtın hangi adresten gittiği, şirketiniz hakkındaki ilk izlenimlerden birini oluşturur. Kurumsal e-posta, ad@sirketiniz.com gibi şirketinizin alan adını kullanan e-posta adresleridir. Bu yazıda kurumsal e-postanın ücretsiz e-posta hesaplarından farkını, hangi durumlarda gerekli olduğunu ve e-postalarınızın spam klasörüne düşmemesi için gereken SPF, DKIM ve DMARC kayıtlarını anlatıyoruz.
Kurumsal e-posta nedir?
Ücretsiz e-posta hizmetlerinde adresiniz hizmet sağlayıcının alan adıyla biter. Kurumsal e-postada ise adresin @ işaretinden sonraki kısmı size aittir. Alan adınızın MX kaydı hangi e-posta sunucusunu gösteriyorsa, adresinize gelen iletiler o sunucuya teslim edilir. Bu sayede e-posta sağlayıcınızı değiştirseniz bile adresleriniz aynı kalır.
Kurumsal e-posta iki şekilde kullanılabilir: hosting paketinizle birlikte gelen e-posta hesaplarıyla ya da web sitesinden bağımsız, yalnızca e-postaya ayrılmış bir kurumsal e-posta hizmetiyle. Paylaşımlı hosting paketlerindeki e-posta hesapları küçük işletmeler için çoğu zaman yeterlidir. E-posta trafiği yoğun olan, takvim ve kişi paylaşımı, arşivleme veya daha geniş kutu alanına ihtiyaç duyan şirketler ise ayrı bir e-posta hizmetini tercih eder.
Kurumsal e-postaya tarayıcıdan webmail ile veya bilgisayar ve telefonlardaki e-posta uygulamalarıyla erişilir. Uygulamalarda iki yöntem kullanılır: IMAP iletileri sunucuda tutar ve tüm cihazlarınızda aynı kutuyu gösterir; POP3 ise iletileri genellikle tek bir cihaza indirir. Birden çok cihaz kullanan ekipler için IMAP daha uygundur. Giden iletiler ise SMTP üzerinden, kullanıcı adı ve şifreyle kimlik doğrulanarak gönderilir.
Ücretsiz e-posta yerine neden kurumsal e-posta?
Güven ve marka
Ücretsiz bir adresten gelen fatura, teklif veya ödeme bildirimi alıcıda soru işareti yaratabilir. Dolandırıcılar da çoğunlukla ücretsiz adresler kullandığı için birçok şirket bu tür adreslerden gelen ödeme talimatlarına temkinli yaklaşır. Kendi alan adınızla gönderilen bir e-posta, kimin adına yazıldığını açıkça gösterir.
Hesaplar üzerinde şirketin kontrolü
Çalışanlar ücretsiz kişisel hesaplar kullandığında şirkete ait yazışmalar o kişinin hesabında kalır ve çalışan ayrıldığında müşteri yazışmalarına erişmek zorlaşır. Kurumsal e-postada hesaplar şirket yönetimindedir: ayrılan çalışanın şifresi değiştirilebilir, gelen iletiler başka bir hesaba yönlendirilebilir ve eski yazışmalar korunur.
Düzen ve süreklilik
bilgi@, muhasebe@ ve destek@ gibi görev adreslerini kişilerden bağımsız tutabilir, grup adresleri ve takma adlarla gelen iletileri birden çok kişiye dağıtabilirsiniz. Personel değişse de müşterilerin kullandığı adres değişmez. Kişisel veri içeren yazışmaların nerede saklandığını bilmek ve hesaplara kimlerin erişebildiğini yönetmek, KVKK yükümlülükleri açısından da önemlidir.
Teslim edilebilirlik
Kendi alan adınız için SPF, DKIM ve DMARC kayıtlarını siz yapılandırırsınız. Bu kayıtlar alıcı sunuculara iletinin gerçekten sizin yetkilendirdiğiniz sunucudan geldiğini kanıtlar ve iletilerinizin spam olarak işaretlenme ihtimalini azaltır.
SPF, DKIM ve DMARC nedir?
E-posta ilk tasarlandığında gönderenin kimliğini doğrulayan bir mekanizmaya sahip değildi; herhangi bir sunucu, herhangi bir adres adına ileti gönderebiliyordu. SPF, DKIM ve DMARC bu açığı kapatmak için geliştirilen ve DNS kayıtlarıyla çalışan üç standarttır. Birbirlerini tamamladıkları için birlikte kullanılmaları önerilir.
SPF
SPF (Sender Policy Framework), alan adınız adına hangi sunucuların e-posta gönderebileceğini listeleyen bir DNS TXT kaydıdır. Alıcı sunucu bir iletiyi aldığında, gönderen sunucunun IP adresinin bu listede olup olmadığını kontrol eder.
Tipik bir SPF kaydı şöyle görünür: v=spf1 mx include:spf.saglayici.net -all. Burada mx, alan adının MX sunucularına; include ise başka bir sağlayıcının SPF listesine izin verir. Sondaki ifade, listede olmayan sunuculardan gelen iletilere ne yapılacağını belirtir:
- -all (hard fail): Listede olmayan sunuculardan gelen iletiler reddedilmelidir.
- ~all (soft fail): Bu iletiler şüpheli kabul edilir ve genellikle spam klasörüne alınır.
- ?all (neutral): Herhangi bir öneride bulunulmaz. Koruma sağlamadığı için önerilmez.
SPF yazarken dikkat edilmesi gereken iki kural vardır. Birincisi, bir alan adında yalnızca bir SPF kaydı bulunmalıdır; e-posta sunucusu, web sitesi, bülten hizmeti ve muhasebe yazılımı gibi birden çok gönderim kaynağınız varsa hepsini tek kayıtta birleştirin. İkincisi, SPF kontrolü en fazla 10 DNS sorgusuna izin verir. Çok sayıda include eklemek bu sınırı aşabilir ve SPF kontrolünün hata vermesine yol açar.
DKIM
DKIM (DomainKeys Identified Mail), giden iletilere dijital imza ekleyen bir yöntemdir. E-posta sunucusu her iletiyi gizli bir anahtarla imzalar ve imzayı iletinin başlık bilgilerine ekler. Bu anahtarın açık eşi, alan adınızın DNS bölgesinde bir TXT kaydı olarak yayımlanır. Kayıt, seçici._domainkey.sirketiniz.com biçiminde bir adda bulunur; buradaki seçici (selector) sağlayıcının belirlediği bir addır.
Alıcı sunucu imzayı bu açık anahtarla doğrular. İmza geçerliyse iletinin gerçekten alan adınızı yöneten sunucudan geldiği ve yolda değiştirilmediği anlaşılır. SPF’ten farklı olarak DKIM imzası, ileti başka bir sunucu üzerinden yönlendirildiğinde de çoğunlukla geçerliliğini korur. Anahtar uzunluğu olarak günümüzde 2048 bit önerilir. DKIM anahtarını genellikle e-posta sağlayıcınız üretir; sizin yapmanız gereken, verilen TXT kaydını DNS bölgenize eklemektir. Anahtarın belirli aralıklarla değiştirilmesi (rotasyon) güvenliği artırır.
DMARC
DMARC (Domain-based Message Authentication, Reporting and Conformance), SPF ve DKIM’i bir politika altında birleştirir. _dmarc.sirketiniz.com adındaki bir TXT kaydıyla, alıcı sunuculara kontrolden geçemeyen iletilere ne yapmaları gerektiğini söylersiniz.
DMARC’ın önemli bir kavramı hizalamadır (alignment). Bir iletinin DMARC’tan geçmesi için SPF veya DKIM kontrolünden geçmesi yetmez; geçen kontroldeki alan adının, alıcının gördüğü "Kimden" (From) adresindeki alan adıyla eşleşmesi de gerekir. Bu sayede başka biri sizin alan adınızı Kimden satırına yazıp kendi sunucusundan gönderdiğinde ileti DMARC’tan geçemez.
Örnek bir DMARC kaydı: v=DMARC1; p=none; rua=mailto:dmarc@sirketiniz.com. Buradaki rua etiketi, alıcı sunucuların toplu raporlarını göndereceği adresi belirtir. Politika (p) üç değer alabilir:
- p=none: İletilere müdahale edilmez, yalnızca rapor toplanır. Başlangıç için uygundur.
- p=quarantine: Kontrolden geçemeyen iletiler spam klasörüne alınır.
- p=reject: Kontrolden geçemeyen iletiler reddedilir.
Doğru yaklaşım aşamalı ilerlemektir. Önce p=none ile birkaç hafta rapor toplayın ve raporlarda alan adınız adına e-posta gönderen, ancak SPF veya DKIM’i ayarlanmamış bir hizmet (bülten aracı, CRM, fatura yazılımı) olup olmadığına bakın. Bunları düzelttikten sonra quarantine, ardından reject politikasına geçin. Alt alan adları için ayrı bir politika sp etiketiyle belirlenebilir. Hiç e-posta göndermediğiniz alan adlarınız için de p=reject politikası ve -all ile biten bir SPF kaydı tanımlamak, bu adların taklit edilmesini önler.
Bu kayıtlar neden artık zorunlu hale geldi?
Büyük e-posta sağlayıcıları 2024’ten itibaren gönderen alan adlarından kimlik doğrulama beklemeye başladı. Yüksek hacimli gönderim yapanlar için SPF, DKIM ve DMARC kayıtlarının üçü de aranıyor; düşük hacimli gönderenlerden de en azından SPF veya DKIM bekleniyor. Bu kayıtları eksik olan alan adlarından gelen iletiler giderek daha sık spam klasörüne düşüyor veya reddediliyor.
Bu kayıtlar alan adınızın kötüye kullanılmasını da zorlaştırır. DMARC politikası reject olan bir alan adını taklit ederek oltalama e-postası göndermek çok daha zordur.
Kayıtları kontrol etmek ve sık yapılan hatalar
Kayıtları ekledikten sonra doğru çalıştıklarını kontrol etmek gerekir. Pratik bir yöntem, kendi alan adınızdan farklı bir e-posta servisindeki bir adrese ileti gönderip iletinin kaynağını, yani başlık bilgilerini incelemektir. Başlıklardaki Authentication-Results satırında spf=pass, dkim=pass ve dmarc=pass ifadelerini görmeniz üç kaydın da çalıştığını gösterir. Komut satırında dig veya nslookup ile TXT kayıtlarını sorgulayarak kayıtların yayımlandığını da doğrulayabilirsiniz.
Sık yapılan hatalar şunlardır:
- Birden fazla SPF kaydı: Yeni bir hizmet eklenirken ikinci bir SPF kaydı oluşturulur ve iki kayıt birlikte SPF kontrolünü geçersiz kılar.
- 10 sorgu sınırının aşılması: Her include ve mx ifadesi DNS sorgusu gerektirir; sınır aşıldığında SPF sonucu hata olarak döner.
- Bölünmüş DKIM kaydı: Uzun DKIM anahtarları bazı panellerde birden çok metin parçasına bölünür. Parçalar yanlış birleştirilirse imza doğrulanamaz.
- Doğrudan reject politikasıyla başlamak: Raporları incelemeden p=reject ile başlamak, alan adınız adına gönderim yapan meşru bir hizmetin iletilerinin reddedilmesine yol açabilir.
- Yönlendirilen iletiler: Bir ileti başka bir adrese otomatik yönlendirildiğinde SPF kontrolü başarısız olabilir. DKIM imzası bu durumda çoğunlukla geçerli kalır; bu nedenle DMARC için DKIM’in de ayarlı olması önemlidir.
Kurumsal e-posta seçerken nelere bakmalı?
- Kutu alanı: Hesap başına ayrılan alan, eklerin yoğun olduğu yazışmalarda kısa sürede dolabilir.
- Erişim yöntemleri: Webmail, IMAP, POP3 ve SMTP desteği; Outlook, Apple Mail, Thunderbird ve mobil uygulamalarla uyum.
- Spam ve virüs filtresi: Gelen iletilerin zararlı ek ve oltalama girişimlerine karşı taranması.
- Takvim ve kişi paylaşımı: Ekip içi toplantı ve rehber paylaşımı gerekiyorsa bu özelliğin pakette olup olmadığı.
- Yedek ve arşiv: Silinen iletilerin geri getirilip getirilemeyeceği ve yasal saklama ihtiyaçları için arşivleme.
- Gönderim limitleri: Saatlik ileti sayısı, ileti başına alıcı sayısı ve ek boyutu sınırları.
- Hesap güvenliği: Bağlantıların şifreli (TLS) yapılması ve hesaplar için güçlü şifre politikası uygulanabilmesi.
Gönderim limitleri özellikle önemlidir. Kurumsal e-posta günlük yazışma içindir; binlerce kişiye bülten göndermek için tasarlanmamıştır. YetkinBulutNet’in paylaşımlı hosting ve kurumsal e-posta hizmetlerinde her hesaptan saatte en fazla 100 ileti, ileti başına en fazla 50 alıcı ve ekleriyle birlikte ileti başına en fazla 25 MB gönderilebilir. Toplu bülten için ayrı bir bülten hizmeti kullanmanız ve bu hizmeti SPF ile DKIM kayıtlarınıza eklemeniz gerekir.
Kurumsal Mail paketlerimiz mailcow altyapısı üzerinde çalışır. Webmail ve IMAP/SMTP erişimi bulunur; SPF, DKIM ve DMARC kayıtları tek tıkla oluşturulur. Mevcut e-postalarınızın taşınması ek hizmet olarak ekibimizce yapılır. Web sitenizle birlikte e-posta da kullanmak istiyorsanız cPanel Hosting paketlerindeki e-posta hesapları da bir seçenektir.
Kurumsal e-postaya geçiş adımları
- Bir alan adınız yoksa önce alan adı kaydedin. Alan adı seçimi için alan adı rehberimize bakabilirsiniz.
- E-posta hizmetini seçin ve kullanıcı hesaplarını oluşturun.
- Mevcut ücretsiz veya eski kurumsal hesaplarınızdaki iletileri yeni hesaplara aktarın.
- Alan adınızın DNS bölgesinde MX kaydını yeni e-posta sunucusuna yönlendirin; SPF, DKIM ve DMARC kayıtlarını ekleyin.
- Kullanıcıların bilgisayar ve telefonlarındaki e-posta uygulamalarını yeni sunucu bilgileriyle yapılandırın.
- Birkaç gün boyunca DMARC raporlarını ve gelen kutularını izleyin.
Ücretsiz bir adresten kurumsal adrese geçiyorsanız eski adresi hemen kapatmayın. Bir süre boyunca eski adrese gelen iletileri yeni adrese yönlendirin veya yeni adresinizi bildiren bir otomatik yanıt tanımlayın. Kartvizit, web sitesi, e-imza ve sosyal medya profillerindeki adresleri de güncelleyin.
Geçiş sırasında MX kaydının TTL değerini önceden düşürmek, iletilerin kısa sürede yeni sunucuya akmaya başlamasını sağlar. Kayıt türleri ve TTL hakkında ayrıntılı bilgiyi DNS rehberimizde bulabilirsiniz.
Sonuç
Kurumsal e-posta, yazışmalarınızın şirketinize ait bir adresten gitmesini ve hesapların şirket kontrolünde kalmasını sağlar. SPF, DKIM ve DMARC kayıtları ise iletilerinizin alıcıya ulaşması ve alan adınızın taklit edilmemesi için artık temel bir gerekliliktir. Bu üç kaydı doğru yapılandırmak ve DMARC raporlarını düzenli izlemek, e-posta sorunlarının büyük bölümünü önler.
E-postanızı hostingte mi yoksa ayrı bir hizmette mi tutacağınıza karar vermek için kurumsal e-posta için hosting mi, ayrı hizmet mi yazımıza bakın.
Sıkça sorulan sorular
Kurumsal e-posta için hosting almam gerekir mi?
Hayır. Kurumsal e-posta bağımsız bir hizmet olarak alınabilir; web siteniz başka bir yerde barınabilir. Hosting paketlerindeki e-posta hesapları da kurumsal e-posta olarak kullanılabilir.
SPF, DKIM ve DMARC’ın üçü de gerekli mi?
Evet, önerilen yapı üçünün birlikte kullanılmasıdır. SPF gönderen sunucuyu, DKIM iletinin imzasını doğrular; DMARC ise bu kontrollerin sonucuna göre uygulanacak politikayı belirler.
Kurumsal e-postayı Outlook veya telefonumda kullanabilir miyim?
Evet. IMAP ve SMTP desteği sayesinde Outlook, Apple Mail, Thunderbird ve mobil e-posta uygulamalarıyla kullanılabilir.
Kurumsal e-postayla toplu bülten gönderebilir miyim?
Önerilmez. Hesap başına saatte en fazla 100 ileti ve ileti başına en fazla 50 alıcı sınırı vardır. Toplu gönderimler için ayrı bir bülten hizmeti kullanılmalıdır.
E-postalarım neden spam klasörüne düşüyor?
Sık görülen nedenler eksik veya hatalı SPF, DKIM ve DMARC kayıtları, gönderen IP adresinin itibarı ve ileti içeriğidir. Önce alan adınızın DNS kayıtlarını kontrol etmek iyi bir başlangıçtır.
Eski e-postalarımı yeni hesaba taşıyabilir miyim?
Evet. IMAP senkronizasyonu ile eski hesaptaki klasörler ve iletiler yeni hesaba aktarılabilir. YetkinBulutNet kurumsal e-posta taşıma desteğini ek hizmet olarak sunar.
Bu yazıyı paylaşın




















































