SPF Nedir ve Doğru Nasıl Kurulur
Sender Policy Framework (SPF) için pratik rehber: kaydın nasıl çalıştığı, alan adınız için nasıl oluşturulacağı, sık yapılan hatalar ve doğrulama yöntemleri.
DNSLab ekibi tarafından Güncellendi 9 Temmuz 2026
Kısa cevap
SPF (Sender Policy Framework), alan adınız adına hangi posta sunucularının e-posta gönderebileceğini belirten bir DNS TXT kaydıdır; bu sayede alıcı sunucular sahte iletileri reddedebilir. Kurmak için alan adınızın kök dizinine v=spf1 include:_spf.google.com ~all gibi tek bir TXT kaydı ekler, adınıza gönderim yapan tüm servisleri listeler ve kaydı ~all (softfail) veya -all (hardfail) ile bitirirsiniz.
SPF tam olarak nedir
SPF (Sender Policy Framework), bir alan adının sahibinin, o alan adı adına e-posta göndermeye hangi posta sunucularının yetkili olduğunu DNS üzerinden ilan etmesini sağlayan bir mekanizmadır. Alan adınıza tek bir TXT kaydı eklersiniz; bir e-posta geldiğinde alıcı sunucular bu kaydı okur. Eğer bir mesaj sizin alan adınızdan geliyormuş gibi görünüyor ama kaydınızın yetki vermediği bir IP'den çıkıyorsa, alıcı bunu şüpheli sayabilir. SPF postayı şifrelemez veya içeriği taramaz; yalnızca tek bir soruya yanıt verir: bu sunucu bu alan adı için göndermeye yetkili miydi? DKIM ve DMARC ile birlikte e-posta kimlik doğrulamasının üç ayağından biridir.
SPF teslimat için neden önemli
SPF olmadan herkes From satırında alan adınızı taklit edebilir ve posta sağlayıcılarının gerçek postanızı sahte mesajlardan güvenilir şekilde ayırt etme yolu kalmaz. Bu size iki kez zarar verir: dolandırıcılar sizden geliyormuş gibi görünen kimlik avı gönderebilir, gerçek bültenleriniz veya işlem e-postalarınız ise spam'e düşme riskini yükseltir. Gmail, Outlook ve Yahoo artık toplu gönderenlerden kimlik doğrulaması bekliyor; eksik veya bozuk bir SPF kaydı postanın doğrudan reddedilmesinin sık görülen bir sebebidir. Doğru bir kayıt gelen kutusuna ulaşımı iyileştirir, marka itibarınızı korur ve ileride DMARC politikası uygulamak için ön koşuldur.
SPF kontrolü nasıl işler
Alıcı sunucu bir bağlantıyı kabul ettiğinde zarf gönderen alan adına, yani MAIL FROM (Return-Path) adresine bakar. O alan adının TXT kayıtları içinde v=spf1 ile başlayanı sorgular ve mekanizmaları soldan sağa değerlendirir. ip4, ip6, a, mx veya include gibi her mekanizma bağlanan IP ile ya eşleşir ya eşleşmez. Eşleşen ilk mekanizma sonucu belirler: önündeki niteleyiciye göre pass, fail, softfail veya neutral. Kayıt her şeyi yakalayan bir all mekanizmasıyla biter. Önemli nokta şu: SPF görünen From başlığını değil zarf alan adını denetler; bu ikisini birbirine bağlamak için DMARC gerekir.
SPF kaydınızı adım adım oluşturma
Önce alan adınız adına posta gönderen tüm kaynakları listeleyin: kendi posta sunucunuz, web barındırıcınızın giden aktarma sunucusu ve Google Workspace, Microsoft 365, SendGrid veya Mailchimp gibi üçüncü taraflar. Çoğu sağlayıcı kullanmanız için bir include değeri yayınlar. Tipik bir kayıt şöyledir: v=spf1 include:_spf.google.com include:sendgrid.net ip4:203.0.113.10 ~all. Servisler için include, adresini bildiğiniz sunucular için ip4 veya ip6 kullanın; sonu için de test sırasında ~all (softfail), her meşru kaynaktan emin olduğunuzda ise -all (hardfail) seçin. Kaydı alan adınızın kökünde tek bir TXT kaydı olarak yayınlayın, asla SPF tipinde kayıt olarak değil.
Kaçınılması gereken sık hatalar
En büyük tuzak on DNS sorgusu sınırıdır: her include, a, mx, ptr ve exists mekanizması bir sorguya mal olur; onu aşmak tüm kontrolü bozan bir permerror üretir. Sınıra yaklaşıyorsanız sağlayıcıları birleştirin veya kaydı düzleştirin. Bir alan adında birden fazla v=spf1 TXT kaydı yayınlamayın; iki kayıt doğrudan permerror demektir. Yavaş ve artık önerilmeyen ptr'yi kullanmayın. Tüm interneti yetkilendiren +all ile bitirmekten kaçının. Ayrıca SPF çoğu yönlendirmede hayatta kalmaz ve yalnızca zarf alan adını korur; bu yüzden alt alan adları ile görünen From adresinin kendi kapsamına ve DMARC'a ihtiyacı vardır.
Kaydınızı dnslab araçlarıyla doğrulama
Yayınladıktan sonra DNS'in yayılmasını bekleyin, ardından kaydın doğru çözümlendiğini onaylayın. dnslab SPF aracı kaydınızı ayrıştırır, DNS sorgularını sayarak on sorgu sınırını sizi vurmadan yakalamanızı sağlar ve belirli bir gönderen IP'nin nasıl değerlendirileceğini gösterir. Bunu politikanızı ve hizalamayı kontrol etmek için DMARC aracıyla, gönderen IP'lerinizin büyük kara listelerde olmadığından emin olmak için Blacklist aracıyla birlikte kullanın. Doğru bölgeyi düzenlediğinizden emin olmak ve yetkili ad sunucularını görmek için WHOIS aracını kullanın. Bir e-posta sağlayıcı eklediğinizde veya çıkardığınızda yeniden test edin; unutulan bir include sessiz teslimat hatalarının sık görülen sebebidir.
Sıkça sorulan sorular
- Birden fazla SPF kaydım olabilir mi?
- Hayır. Bir alan adında v=spf1 ile başlayan tam olarak bir TXT kaydı bulunmalıdır. Alıcı iki kayıt bulursa SPF permerror döndürür ve kontrol tamamen başarısız olur. Yeni bir gönderim servisi eklerken ikinci bir kayıt yayınlamak yerine onun include veya ip4 değerini mevcut kaydınıza ekleyin.
- ~all ile -all arasındaki fark nedir?
- İkisi de listelenmemiş gönderenleri yetkisiz sayar, ama alıcı farklı tepki verir. ~all (softfail) postanın muhtemelen meşru olmadığını söyler; genelde kabul edilir ama işaretlenir. -all (hardfail) kesinlikle yetkisiz olduğunu söyler; alıcılar reddedebilir. Test sırasında ~all kullanın, tüm geçerli kaynaklar kapsandığında -all'a geçin.
- SPF varsa yine de DKIM ve DMARC'a ihtiyacım var mı?
- Evet. SPF yalnızca zarf göndereni doğrular ve posta yönlendirildiğinde sıkça bozulur. DKIM, yönlendirmede hayatta kalan kriptografik bir imza ekler; DMARC ise SPF ile DKIM'i görünen From adresine bağlar ve başarısızlıkta ne yapılacağını alıcılara bildirir. Üçü birlikte gerçek sahtecilik koruması ve raporlama sağlar.