DNSLab

DKIM Nedir ve E-posta İmzalama Nasıl Çalışır

DKIM'i uygulamalı olarak anlatan rehber: kriptografik e-posta imzalama nasıl çalışır, DNS kaydı nasıl yayınlanır ve nasıl doğrulanır.

DNSLab ekibi tarafından Güncellendi 9 Temmuz 2026

Kısa cevap

DKIM (DomainKeys Identified Mail), gönderdiğiniz e-postaların başlıklarına şifreli bir imza ekler; böylece alıcılar iletinin gerçekten sizin alan adınızdan geldiğini ve yolda değiştirilmediğini doğrulayabilir. Posta sunucunuz her iletiyi özel bir anahtarla imzalar, alıcı sunucu ise imzayı denetlemek için eşleşen açık anahtarı DNS TXT kaydından (secici._domainkey.alanadiniz.com) alır.

DKIM aslında nedir

DKIM (DomainKeys Identified Mail), alıcı sunucunun bir e-postanın gerçekten sizin alan adınızdan geldiğini ve yolda değiştirilmediğini doğrulamasını sağlayan bir kimlik doğrulama yöntemidir. Giden posta sunucunuz her mesajın başlığına kriptografik bir imza ekler. Bu imza, gizli tuttuğunuz özel anahtarla üretilir; eşleşen açık anahtar ise DNS'te bir TXT kaydı olarak yayınlanır. Gmail veya Outlook gibi bir sağlayıcı mesajı aldığında açık anahtarınızı DNS'ten çeker ve imzayı kontrol eder. Matematik tutarsa DKIM geçer; mesaj değiştirilmişse ya da anahtar uyuşmuyorsa doğrulama başarısız olur.

DKIM teslim edilebilirlik için neden önemli

Kimlik doğrulama olmadan herkes From adresinizi taklit edebilir ve sağlayıcıların gerçek postanızı sahtesinden ayırt etmesi için güvenilir bir yol kalmaz. DKIM, alıcıya sahipliği kanıtlanabilir bir şekilde bildirir; bu da gelen kutusuna düşme oranını artırır ve itibarınızı korur. Ayrıca DMARC'ın dayandığı iki sütundan biridir: bir mesaj, SPF veya DKIM görünen From alan adıyla hizalandığında DMARC'tan geçer. DKIM yönlendirmelerde SPF'den daha iyi hayatta kaldığı için (imza mesajla birlikte taşınır) çoğu zaman ikisinin daha kalıcı olanıdır. Sağlayıcılar eksik DKIM'i giderek spam sinyali sayıyor, bu yüzden toplu gönderenler için yayınlamak neredeyse zorunlu.

İmzalama süreci adım adım nasıl işler

Bir mesaj gönderdiğinizde posta sunucusu korunacak başlıkları ve gövdeyi seçer, ardından bunların bir özetini (hash) hesaplar. Bu özeti özel anahtarınızla şifreler ve içine alan adını (d=), seçiciyi (s=), algoritmayı ve imzalanmış özeti (b=) koyduğu bir DKIM-Signature başlığı ekler. Seçici belirli bir açık anahtarı işaret eder; böylece aynı anda birden çok anahtar çalıştırabilirsiniz. Alıcı tarafta sunucu seçici ile alan adını okur, açık anahtar için secici._domainkey.alanadiniz.com adresini sorgular, imzayı çözer ve gövde özetini yeniden hesaplar. Özetlerin eşleşmesi hem içeriğin bozulmadığını hem de gönderenin özel anahtara sahip olduğunu kanıtlar.

DKIM DNS kaydınızı yayınlamak

E-posta sağlayıcınız ya da posta sunucunuz anahtar çiftini üretir ve size açık anahtarla birlikte google, s1 veya k1 gibi bir seçici adı verir. Bunu secici._domainkey.alanadiniz.com adresinde bir TXT kaydı olarak yayınlarsınız. Değer v=DKIM1; k=rsa; p= ile başlar ve arkasından uzun base64 açık anahtar gelir. s1 adlı bir seçici için ana bilgisayar s1._domainkey olur. Sağlayıcınız destekliyorsa 2048 bitlik RSA anahtarı kullanın, çünkü 1024 bitlik anahtarlar artık zayıf sayılıyor. Google Workspace, Microsoft 365, SendGrid ve Mailgun gibi birçok sağlayıcı yapıştıracağınız kaydı hazır verir. Yayınladıktan sonra imzalamayı açmadan önce DNS yayılmasını bekleyin.

Sık yapılan DKIM hataları

En sık görülen hata bozuk açık anahtardır: DNS panelleri bazen uzun değeri bölerek ya da tırnak ekleyerek p= dizesini kısaltır veya bozar. Bir diğeri, imzalayan sunucunun bir seçici kullanırken DNS'te başka bir seçicinin yayınlandığı uyuşmazlıktır. İnsanlar ayrıca her gönderim servisinin (web siteniz, CRM'iniz, bülten aracınız) kendi imzasına ya da ortak bir anahtara ihtiyaç duyduğunu unutur; aksi halde o akışlar DKIM'den geçemez. DNS'i güncellemeden anahtar döndürmek, hiçbir yere gitmeyen eski bir CNAME bırakmak ya da yanlışlıkla özel anahtarı yayınlamak da yaygındır. Son olarak, yanlış alan adında geçerli olan bir imza, From alan adıyla hizalanmadıkça DMARC'ı geçemez.

DKIM'i dnslab araçlarıyla doğrulamak

En hızlı kontrol, kendinize bir test mesajı gönderip ham başlıkları incelemektir: DKIM-Signature başlığını ve dkim=pass yazan Authentication-Results satırını arayın. Kaydın gerçekten yayında olduğunu doğrulamak için dnslab DKIM sorgulama aracına seçici ve alan adınızı girip yayınlanmış TXT değerini çekin ve açık anahtarın eksiksiz olduğunu görün. Bunu SPF ve DMARC araçlarıyla birlikte kullanın ki üç kimlik doğrulama katmanı da uyumlu olsun; doğru alan adını düzenlediğinizden emin olmak için de WHOIS aracına bakın. Postalarınız spam'e düşüyorsa, geçerli bir DKIM kurulumunu gölgeleyen bir IP itibar sorunu olup olmadığını Blacklist aracı gösterir.

Sıkça sorulan sorular

SPF'im varsa DKIM'e de ihtiyacım var mı?
Evet. SPF hangi sunucuların alan adınız adına gönderebileceğini yetkilendirir ama yönlendirmede bozulur ve mesaj içeriğini korumaz. DKIM mesajın kendisini imzalar, böylece değişiklikler tespit edilebilir. İkisi birlikte DMARC'a geçmek için iki ayrı yol sunar, bu yüzden güvenilir teslimat için her ikisini de çalıştırmanız önerilir.
DKIM için hangi seçiciyi kullanmalıyım?
Seçici tek bir anahtarı adlandıran bir etikettir, bu yüzden neredeyse her şeyi seçebilirsiniz (s1, k1, mail ya da bir tarih). Genellikle e-posta sağlayıcınız sizin için atar. Her servis ve her döndürme için ayrı seçiciler kullanmak, aktif posta akışlarını bozmadan anahtarları bağımsızca yayınlayıp emekliye ayırmanızı sağlar.
DKIM yayınladıktan sonra ne kadar sürede çalışır?
TXT kaydının önce DNS boyunca yayılması gerekir; bu TTL değerinize bağlı olarak genellikle birkaç dakikadan birkaç saate kadar sürer. Açık anahtar çözümlenene kadar imzalamayı açmayın, yoksa mesajlar doğrulamada başarısız olur. İmzalamayı devreye almadan önce kaydın görünür olduğunu dnslab DKIM sorgulama aracıyla teyit edin.

Bu rehberde kullanılan araçlar

DKIM Nedir ve E-posta İmzalama Nasıl Çalışır · DNSLab