DNSLab

DMARC Adım Adım Nasıl Kurulur: p=none'dan p=reject'e

Pratik bir DMARC kurulum rehberi: kaydı yayınlayın, toplu raporları okuyun ve izleme modundan (p=none) tam uygulamaya (p=reject) güvenle geçin.

DNSLab ekibi tarafından Güncellendi 9 Temmuz 2026

Kısa cevap

DMARC, SPF veya DKIM denetiminden geçemeyen e-postalara alıcı sunucuların ne yapacağını bildirir ve alan adınızın nasıl kullanıldığına dair raporlar gönderir. Kurmak için önce SPF ve DKIM'i yapılandırır, ardından _dmarc.alanadiniz.com adresine v=DMARC1; p=none; ile başlayan bir TXT kaydı ekleyerek izlemeye başlar; raporlar meşru postalarınızın geçtiğini doğruladığında politikayı p=quarantine veya p=reject olarak sıkılaştırırsınız.

DMARC nedir ve gerçekte neyi zorunlu kılar

DMARC, alan adınızdan geliyormuş gibi görünen bir e-posta kimlik doğrulamasından geçemediğinde alıcı sunucuların ne yapacağını söyleyen bir DNS TXT kaydıdır. SPF ve DKIM'in üzerine üçüncü bir şart ekler: hizalama (alignment). Bir mesaj yalnızca SPF veya DKIM geçtiğinde VE doğrulanan alan adı görünen From adresiyle eşleştiğinde DMARC'tan geçer. DMARC olmadan bir saldırgan kendi alan adı için SPF'ten geçerken From başlığında sizin alan adınızı taklit edebilir. DMARC bu açığı kapatır ve toplu raporlar sayesinde alan adınız adına kimin e-posta gönderdiğini tam olarak gösterir.

Ön koşul: Önce SPF ve DKIM çalışmalı

SPF ve DKIM, meşru e-postalarınız için zaten 'pass' sonucu üretmediği sürece DMARC'ın zorlayacak bir şeyi olmaz. DMARC'a dokunmadan önce SPF kaydınızın adınıza gönderim yapan her servisi (posta sunucusu, pazarlama platformu, destek sistemi, fatura aracı) listelediğinden ve DKIM imzalamanın yayınlanmış açık anahtarlarla açık olduğundan emin olun. Söz dizimi hatalarını, on üstü DNS sorgusunu veya eksik kaydı bulmak için dnslab SPF aracını kullanın ve her DKIM seçicisinin çözümlendiğini doğrulayın. Bozuk SPF ya da DKIM üzerine DMARC kurmak, uygulamaya geçtiğinizde kendi e-postanızı sessizce başarısız işaretler; yani önce kimlik doğrulamayı düzeltin.

İlk DMARC kaydını p=none ile yayınlamak

İzleme modunda başlayın. _dmarc.alanadiniz.com adresinde şu türde bir TXT kaydı oluşturun: v=DMARC1; p=none; rua=mailto:[email protected]; fo=1; adkim=r; aspf=r. Burada p=none hiçbir işlem yapma, yalnızca raporla anlamına gelir. rua adresi günlük toplu raporları alır. adkim=r ve aspf=r gevşek hizalama kullanır; bu, alt alan adlarının kök alan adıyla hizalanmasına izin verir. Henüz yüzde değeri ya da reddetme eylemi eklemeyin. Yayınladıktan sonra DNS yayılımını bekleyin ve dnslab DMARC sorgulama aracıyla kaydın çözümlendiğini, söz diziminin geçerli ve raporlama adresinin doğru olduğunu doğrulayın.

Toplu raporları okumak ve meşru göndericileri bulmak

Toplu (rua) raporları, posta sağlayıcılarından gelen ve alan adınızı kullanarak e-posta gönderen her kaynağı SPF ve DKIM sonuçlarıyla birlikte özetleyen XML dosyalarıdır. p=none aşamasında en az iki hafta bu raporları toplayın. Amacınız eksiksiz bir envanter çıkarmaktır: meşru e-posta gönderen her IP'yi ve servisi belirleyin ve her birinin SPF veya DKIM üzerinde hizalandığından emin olun. Genellikle unutulmuş bir CRM, durum sayfası aracı ya da eski bir sunucu gibi göndericiler bulursunuz. Eksik kaynakları SPF'e ekleyin ve DKIM'i açın. Bu temizlikten sonra hâlâ başarısız olan her şey ya yanlış yapılandırılmıştır ya da yetkisiz taklittir.

p=quarantine'e, sonra p=reject'e geçiş

Raporlar gerçek e-postalarınızın tutarlı biçimde hizalandığını gösterdiğinde politikayı kademeli sıkılaştırın. Bir yüzdeyle p=quarantine'e geçin: v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]. Başarısız postaların yalnızca dörtte biri karantinaya alınır ve olası etki sınırlı kalır. Bir hafta raporları izleyin, sonra pct değerini 50, 100 yapın ve en sonunda p=reject'e geçin. Reject, alıcılara başarısız postayı doğrudan reddetmesini söyler ve taklidi asıl durduran ayar budur. Acele etmeyin: her adımı temiz raporlarla destekleyin. Meşru bir gönderici aniden başarısız olursa durup düzeltin, sonra devam edin.

DMARC kurulumunu bozan yaygın hatalar

En büyük hata, tüm göndericilerin hizalandığını doğrulamadan doğrudan p=reject'e geçmek ve gerçek e-postaları geri döndürmektir. Diğerleri arasında SPF kaydının on DNS sorgusunu aşması (hizalamayı bozan bir permerror), üçüncü taraf platformlardan gelen postaları DKIM ile imzalamayı unutmak ve yalnızca bir tanesine izin verilen yerde iki DMARC kaydı yayınlamak vardır. Yönlendirme de SPF'i bozar, bu yüzden posta listeleri için DKIM hizalaması şarttır. Eksik veya izlenmeyen bir rua kutusu, uygulamayı körlemesine yaptığınız anlamına gelir. Ayrıca sp= etiketi belirlemezseniz alt alan adları aynı politikayı devralır; uygulamadan önce işlemsel alt alan adlarını da test edin.

Kurulumu doğrulamak ve zaman içinde izlemek

Her değişiklikten sonra kaydı dnslab DMARC aracıyla yeniden kontrol edin; söz dizimi, politika ve raporlama adreslerinin doğru ayrıştığını onaylayın. SPF aracıyla SPF'i çapraz kontrol edin ve DKIM seçicilerinin çözümlendiğini doğrulayın. Bir Gmail ve bir Outlook hesabına test mesajı gönderip Authentication-Results başlığında dmarc=pass olup olmadığına bakın. p=reject aşamasında bile toplu raporları izlemeyi sürdürün, çünkü zamanla yeni servisler eklenir ve başarısız olmaya başlayabilir. IP'leriniz raporlarda taklit kaynağı olarak görünürse ele geçirilmediklerini doğrulayın ve gönderim yapan IP'lerinizin listelenmediğini teyit etmek için dnslab Blacklist aracını kullanın.

Sıkça sorulan sorular

Uygulamaya geçmeden önce p=none aşamasında ne kadar kalmalıyım?
En az iki ila dört hafta, çok sayıda gönderim servisi olan alan adlarında daha uzun. p=none'ın amacı, meşru göndericilerin tam envanterini çıkaracak kadar toplu rapor toplamaktır. Yalnızca raporlar gerçek e-postanızın açıklanamayan hata olmadan tutarlı biçimde hizalandığını gösterdiğinde karantinaya geçin.
DMARC'ın geçmesi için hem SPF hem DKIM gerekli mi?
Hayır. DMARC, SPF veya DKIM'den biri hizalamayla geçerse geçer. Ancak ikisini de yapılandırmak kesinlikle önerilir, çünkü yönlendirme SPF'i bozarken DKIM bundan etkilenmez. Yalnızca bir yönteme güvenmek, yaygın yönlendirme ve posta listesi senaryolarında meşru e-postaların DMARC'tan geçememesine yol açar.
p=quarantine ile p=reject arasındaki fark nedir?
Quarantine, alıcı sunuculara başarısız postayı kabul edip şüpheli olarak işlemesini, genellikle spam klasörüne koymasını söyler. Reject ise mesajı tümüyle reddetmelerini söyler, böylece alıcıya hiç ulaşmaz. Reject hedeftir çünkü taklidi tamamen durdurur; ancak buna yalnızca karantina raporları hiçbir meşru postanın etkilenmediğini doğruladıktan sonra geçin.
DMARC Adım Adım Nasıl Kurulur: p=none'dan p=reject'e · DNSLab