Alan adınıza e-posta bağlarken yapılması gereken beş ayar
MX, SPF, DKIM ve DMARC kayıtları eksik kalırsa e-postalarınız spam'e düşer, sizin adınıza sahte e-posta atmak da kolaylaşır.
- 5 dk okuma
- 9 kaynak
Kısaca
- Kendi alan adınızla e-posta kullanmak için DNS'e doğrulama, MX, SPF, DKIM ve DMARC kayıtları eklenir.
- Kurulumdan sonra bir test e-postası atıp SPF, DKIM ve DMARC'ın üçünde de PASS sonucunu görmek gerekir.
Bu sitenin e-posta adresini kurarken bir öğleden sonramızı DNS panelinde geçirdik. Sonuçta beş kayıt ekledik ve her birinin neden orada olduğunu tek tek öğrendik. Bu rehber o öğleden sonranın temize çekilmiş hali. Kendi alan adınızla bir e-posta adresi açmak istiyorsanız, aynı yoldan daha kısa sürede geçmeniz için yazdık.
Örneklerde e-posta sağlayıcısı olarak Proton Mail, DNS paneli olarak Cloudflare kullandık. Kayıtların türü ve amacı her sağlayıcıda aynı, değişen yalnızca değerleri ve sayıları. Google Workspace ya da Microsoft 365 kullanıyorsanız farkları yazının sonundaki tabloda bulabilirsiniz.

Önce işin mantığını oturtalım, gerisi kolay gelir. Siz bir e-posta gönderdiğinizde karşı taraftaki sunucu onu hemen gelen kutusuna koymaz. Alan adınızın DNS kayıtlarına bakar ve kendi kendine dört soru sorar: Bu adrese gelen e-postayı nereye teslim edeyim? Bunu gönderen sunucunun bu alan adı adına e-posta atmaya izni var mı? E-posta yolda değiştirilmiş mi? Bu kontrollerden biri tutmazsa ne yapayım? Ekleyeceğimiz her kayıt bu sorulardan birinin cevabı.
1. Alan adının size ait olduğunu kanıtlayın
Hiçbir sağlayıcı, birinin “bu alan adı benim” demesiyle yetinmez. Size özel bir TXT kaydı verir ve onu DNS panelinize eklemenizi ister. Kaydı gördüğü anda alan adını hesabınıza bağlar. Değeri elle yazmaya kalkmayın, panelde mutlaka bir kopyala düğmesi vardır. Uzun ve anlamsız görünen bu dizide tek bir harf kayarsa doğrulama geçmez. Doğrulama bittikten sonra da kaydı silmeyin, sağlayıcı sahipliği zaman zaman yeniden kontrol eder.

2. MX kaydıyla gelen e-postaların adresini gösterin
MX kaydını alan adınızın posta kutusu adresi gibi düşünebilirsiniz. Birisi size e-posta gönderdiğinde onun sunucusu bu kayda bakar ve e-postayı nereye bırakacağını öğrenir.
Proton iki MX kaydı istiyor: öncelik değeri 10 olan mail.protonmail.ch ve 20 olan mailsec.protonmail.ch. Küçük sayı önce denenir. Ana sunucuya bir sebeple ulaşılamazsa e-posta kaybolmaz, yedeğe gider. Alan adınızda daha önce kullandığınız başka bir servisten kalma MX kaydı varsa onu mutlaka silin. İki farklı sağlayıcının kaydı yan yana durursa gelen e-postalarınız ikisi arasında bölünür ve bir kısmını hiç görmezsiniz.

3. SPF ile sizin adınıza kimin e-posta atabileceğini belirleyin
SPF, alan adınız adına e-posta göndermeye yetkili sunucuların listesi. Proton için eklediğimiz kayıt şöyle:
v=spf1 include:_spf.protonmail.ch ~all
Türkçesi şu: “Proton’un sunucuları benim adıma e-posta atabilir. Listede olmayan bir sunucudan benim adımla bir şey gelirse ona şüpheyle bakın.” Sonundaki ~all bu şüpheyi, baştaki v=spf1 de bunun bir SPF kaydı olduğunu söylüyor.
En sık yapılan hata ikinci bir SPF kaydı açmak. Bir alan adında yalnızca bir SPF kaydı olabilir. Proton’un yanında bir bülten aracı ya da başka bir servis de sizin adınıza e-posta gönderiyorsa, onu yeni bir kayıt açarak değil, mevcut satıra bir include: daha ekleyerek tanımlayın. İki ayrı SPF kaydı gören alıcı sunucu ikisini de geçersiz sayar.

4. DKIM ile e-postalarınızı imzalayın
DKIM, gönderdiğiniz her e-postaya görünmez bir imza atar. Alıcı sunucu bu imzayı, sizin DNS’te yayımladığınız anahtarla karşılaştırır. İmza tutuyorsa iki şeyden emin olur: e-posta gerçekten sizin sağlayıcınızdan çıkmıştır ve yolda kimse içeriğine dokunmamıştır. Proton bunun için üç CNAME kaydı veriyor.
Cloudflare kullanıyorsanız bu adımda yavaşlayın, çünkü rehberin en sinsi tuzağı burada. Cloudflare, eklediğiniz CNAME kayıtlarını varsayılan olarak “Proxied” yani turuncu bulutlu hale getirir. Web sitesi için faydalı olan bu ayar DKIM’i bozar: kaydın gerçek içeriği gizlenir, alıcı sunucu anahtarı okuyamaz ve imza doğrulanamaz. Üç DKIM kaydını da tek tek açıp bulutun gri olduğunu, yani “DNS only” yazdığını kontrol edin. Biz kurarken her kaydı ekler eklemez buna baktık.

5. DMARC ile kuralı siz koyun
SPF ve DKIM soruyu sorar, DMARC ise cevap tutmadığında ne olacağına karar verir. Alan adınız adına sahte bir e-posta geldiğinde alıcı sunucuya ne yapması gerektiğini siz söylersiniz. Üç seçeneğiniz var:
p=none: Hiçbir şey yapma, sadece izle.p=quarantine: Spam klasörüne at.p=reject: Hiç kabul etme.
Biz p=quarantine ile başladık ve yeni kuran herkese de bunu öneriyoruz. Doğrudan p=reject ile başlarsanız, gözden kaçmış küçük bir ayar hatası kendi gerçek e-postalarınızın da reddedilmesine yol açar. Birkaç hafta boyunca her şeyin düzgün gittiğini gördükten sonra kuralı sıkılaştırabilirsiniz. Kayıt, _dmarc adıyla eklenen bir TXT kaydı ve en sade hali şöyle:
v=DMARC1; p=quarantine

Test etmeden bitmiş saymayın
Kayıtları ekledikten sonra hemen sonuç beklemeyin. DNS değişikliklerinin yayılması birkaç dakikadan birkaç saate kadar sürebiliyor. Bizde Proton’un panelinde kayıtların hepsinin yeşile dönmesi bir buçuk saat kadar sürdü.
Hepsi onaylandıktan sonra yeni adresinizden bir Gmail adresine kısa bir test e-postası gönderin. Gmail’de e-postayı açın, sağ üstteki üç noktaya tıklayın ve “Orijinali göster”i seçin. Açılan sayfada SPF, DKIM ve DMARC satırlarının üçünde de PASS yazıyorsa kurulum tamam.

Satırlardan biri FAIL diyorsa suçlu genellikle üç şeyden biridir: Cloudflare’de turuncu bulutlu kalmış bir DKIM kaydı, alan adında unutulmuş ikinci bir SPF kaydı ya da silinmemiş eski bir MX kaydı. Önce bunlara bakın.
Proton dışında bir sağlayıcı kullanıyorsanız
Mantık hiç değişmiyor. Hangi sağlayıcıyı kullanırsanız kullanın, aynı dört soruya aynı dört kayıtla cevap veriyorsunuz. Değişen, kayıtlara yazılan değerler, kayıtların sayısı ve bazı sağlayıcılarda panelde yapılması gereken ek bir adım. DMARC kaydı ise üçünde de aynı şekilde yazılıyor.
| Proton Mail | Google Workspace | Microsoft 365 | |
|---|---|---|---|
| MX | İki kayıt: mail.protonmail.ch (10) ve mailsec.protonmail.ch (20) |
Tek kayıt: smtp.google.com (1) |
Tek kayıt, yönetim merkezinde alan adınıza özel verilir |
| SPF | v=spf1 include:_spf.protonmail.ch ~all |
v=spf1 include:_spf.google.com ~all |
v=spf1 include:spf.protection.outlook.com -all |
| DKIM | Üç CNAME kaydı | Tek TXT kaydı (google._domainkey), Yönetici Konsolu’nda üretilir |
İki CNAME kaydı (selector1._domainkey ve selector2._domainkey), Defender portalında gösterilir |
Google Workspace ya da Microsoft 365 kullanıyorsanız DKIM’de bir adım daha var. Kaydı DNS’e eklemek yetmiyor, sağlayıcının paneline dönüp imzalamayı sizin başlatmanız gerekiyor. Google’da bu, Yönetici Konsolu’ndaki “Start authentication” düğmesi. Microsoft’ta ise Defender portalında DKIM imzalamayı açan düğme. Bu adımı atlarsanız kayıt DNS’te durduğu halde e-postalarınız sizin alan adınızla imzalanmaz.
Google Workspace’i 2023’ten önce kullanmaya başladıysanız MX kayıtlarınız aspmx ile başlıyor olabilir. Google bu eski kayıtları hâlâ destekliyor. E-postalarınız sorunsuz geliyorsa sırf yeni biçime geçmek için dokunmanıza gerek yok.
Son olarak, alan adınızı Cloudflare yerine alan adını satın aldığınız firmanın panelinden yönetiyorsanız turuncu bulut derdiniz yok. O paneller kayıtları olduğu gibi yayımlar.
Kaynaklar
- Proton, özel alan adı kurulumuproton.me (başka siteye gider)
- Cloudflare, DNS proxy durumudevelopers.cloudflare.com (başka siteye gider)
- RFC 7208, SPFrfc-editor.org (başka siteye gider)
- RFC 6376, DKIMrfc-editor.org (başka siteye gider)
- RFC 7489, DMARCrfc-editor.org (başka siteye gider)
- Google Workspace, MX kayıtlarıknowledge.workspace.google.com (başka siteye gider)
- Google Workspace, SPF kurulumuknowledge.workspace.google.com (başka siteye gider)
- Microsoft, Microsoft 365 için SPF kurulumulearn.microsoft.com (başka siteye gider)
- Microsoft, Microsoft 365 için DKIM kurulumulearn.microsoft.com (başka siteye gider)