SPF, DKIM, DMARC kaydınızda ne yanlış?
Alan adınızı girin; “permerror”, “p=none”, birden fazla SPF kaydı gibi hataları tek tek gösterip nasıl düzelteceğinizi söyleyelim. Ücretsiz, kayıt gerekmez.
Kaydı göstermek yetmez; hangi satırın hatalı olduğunu bilmeniz gerekir. Sorgudan sonra çıkan sonuç aşağıdaki mesajlardan biriyse teşhisi ve çözümü burada bulun. SPF, DKIM, DMARC kayıtlarının ne olduğunu ve sıfırdan nasıl yazılacağını SPF, DKIM, DMARC nedir ve nasıl ayarlanır yazımızda anlattık.
- Birden fazla SPF kaydı
- Alan adının kökünde birden fazla “v=spf1” TXT kaydı var. RFC tek kayda izin verir; ikincisi doğrulamayı permerror’a düşürür ve SPF fiilen yok sayılır.
- Çözüm: İki kaydı tek “v=spf1” satırında, tüm include’ları yan yana yazarak birleştirin.
- “permerror”
- SPF kaydında kalıcı bir sözdizimi/yapı hatası var — en sık nedeni birden fazla SPF kaydı ya da 10 DNS sorgusu sınırının aşılması.
- Çözüm: Önce tek kayda indirin; hâlâ sürüyorsa sorgu sayısını “too many DNS lookups” maddesinden kontrol edin.
- “too many DNS lookups” (10 sorgu sınırı)
- SPF değerlendirilirken include, a, mx, ptr ve exists mekanizmalarının her biri bir DNS sorgusu harcar; toplam 10’u geçince sonuç permerror olur. Bu araç sorgu sayısını saymaz, yalnız kayıt sayısını ve son mekanizmayı okur.
- Çözüm: Kullanmadığınız include’ları çıkarın; harici bir SPF sorgu sayacıyla teyit edin.
- DMARC “p=none”
- Kayıt var ama yalnız izleme modunda — sahte postaları engellemez, sadece raporlar.
- Çözüm: Raporlarda meşru yollarınız hizalı geçmeye başlayınca “quarantine”, sonra “reject”e yükseltin.
- DKIM: eksik / seçici bulunamadı
- DKIM kaydı kökte durmaz; “seçici._domainkey.alanadiniz.com” altındadır. Araç yaygın seçicileri dener (google, default, selector1…); bulamazsa ya DKIM kurulu değildir ya da seçici bu listede yoktur.
- Çözüm: Gönderdiğiniz bir postanın başlığındaki “DKIM-Signature” satırından “s=” değerini okuyup formdaki “DKIM seçicisi” alanına girin.
Tek kayıt bazlı sorgulama
Bu araç dördünü birden okur. Yalnız birini derinlemesine incelemek isterseniz kayıt bazlı sayfalarımıza geçin: SPF sorgulama, DKIM sorgulama, DMARC sorgulama ve MX sorgulama.
Sık sorulan teşhis soruları
“Permerror” hatası ne anlama gelir?
SPF kaydında kalıcı bir hata var demektir. En sık iki nedeni: alan adının kökünde birden fazla SPF kaydı olması ya da 10 DNS sorgusu sınırının aşılması. İkisinde de alıcı sunucu kaydı geçersiz sayar.
“Too many DNS lookups” hatası neden çıkar?
SPF içindeki include, a, mx, ptr, exists mekanizmalarının toplamı 10 DNS sorgusunu geçince oluşur. Bu araç kaydı okur ama sorgu sayısını saymaz; sınıra yakınsanız harici bir SPF sorgu sayacıyla ayrıca ölçün.
DMARC “p=none” yeterli mi?
Hayır. “p=none” yalnız izleme modudur, sahte postaları engellemez. Koruma için raporlar temizlendikten sonra “quarantine”, ardından “reject”e geçmek gerekir.
Birden fazla SPF kaydı neden sorun çıkarır?
RFC 7208 bir alan adı için yalnız tek bir SPF TXT kaydına izin verir. İkinci kayıt eklendiğinde alıcı sunucu ikisini birleştirmez, doğrulama permerror ile başarısız olur.
DKIM seçicisi (selector) bulunamıyor, ne yapmalıyım?
Araç yalnız yaygın seçicileri dener; sağlayıcınız farklı bir ad kullanıyor olabilir. Kesin yol: gönderdiğiniz bir postanın ham başlığındaki “DKIM-Signature” satırında “s=” değerini okuyup formda o seçiciyle yeniden sorgulamaktır.
Bu araç verilerimi saklıyor mu?
Hayır. Girdiğiniz alan adı yalnızca o anki sorgu için kullanılır; kayıt tutulmaz ve saklanmaz. Sorgu için hesap açmanız veya giriş yapmanız gerekmez.
SPF sonucunda en sık çıkan üç hata
Araç SPF için iki şeye bakar: kaç kayıt var ve kayıt hangi mekanizmayla bitiyor; kayıt “all” ile bitmiyorsa politika belirsiz sayılır. Sonuç “İyileştir” çıktıysa sebep genelde aşağıdaki üçünden biridir.
İki SPF kaydı kalıcı hataya düşer. Alan adının kökünde birden fazla v=spf1 TXT kaydı varsa alıcı sunucu ikisini birleştirmez; doğrulama permerror verir ve SPF fiilen yok sayılır. İkinci kayıt çoğu zaman yeni bir gönderim yolu eklenirken doğar: e-fatura sağlayıcısı, CRM, bülten aracı. Çözüm tek satırda birleştirmek. Bütün include ifadelerini aynı v=spf1 kaydının içine yan yana yazarsınız.
10 DNS sorgusu sınırı. SPF değerlendirilirken include, a, mx, ptr ve exists mekanizmalarının her biri bir DNS sorgusu harcar. Toplam 10’u geçerse sonuç yine permerror olur, üstelik kayıt gözle bakınca doğru görünür. Dördüncü, beşinci sağlayıcıyı eklerken bu sınıra çarpmak yaygındır: kullanmadığınız include’ları çıkarın, bir sağlayıcıyı tek bir include altında toplayın. Bu araç kayıt sayısını ve son mekanizmayı okur, sorgu sayısını saymaz; sınıra yakınsanız SPF’i açan bir doğrulayıcıyla ayrıca ölçün.
~all mı, -all mı. ~all yumuşak başarısızlıktır: listede olmayan bir kaynaktan gelen posta reddedilmez, yalnızca işaretlenir. -all katıdır, o gönderim reddedilir. Yeni kurulumda ~all ile başlayın; giden bütün yolları (panel, fatura, form, pazarlama) kayda topladığınıza emin olduktan sonra -all’a geçin. +all yazan bir kayıt herkese izin verir, SPF’i hiç yazmamakla aynı kapıya çıkar.
DKIM’de seçiciyi (selector) bulmak
DKIM kaydı alan adının kökünde durmaz. Adresi seçici._domainkey.alanadiniz.com biçimindedir ve seçiciyi bilmeden kaydı sorgulayamazsınız. Seçici, sağlayıcınızın imza anahtarına verdiği addır.
Araç önce yaygın seçicileri dener: google, default, selector1, selector2, k1, dkim, mail, s1, s2, mandrill, smtp. İlk bulduğu kaydı gösterir. Sonuç “Eksik” çıktıysa iki ihtimal var: DKIM gerçekten kurulmamıştır ya da bu listede olmayan bir seçici altındadır. Sağlayıcılar tarih ve anahtar adı da kullanır (mx2026, k2, dk1), o yüzden liste her kurulumu yakalayamaz.
Kendi seçicinizi bulmanın kesin yolu gönderilmiş bir postadan geçer. Kendi adresinizden birine yazın, alıcı tarafta o postanın ham başlıklarını açın (Gmail’de “Orijinali göster”), DKIM-Signature satırındaki s= değerini okuyun. s=selector1 yazıyorsa seçiciniz selector1’dir. Aynı değer sağlayıcı panelinizin DKIM ekranında da yazar. Bulduğunuz adı yukarıdaki formun “DKIM seçicisi” alanına yazıp yeniden sorgulayın.
Bir alan adında birden fazla seçici olabilir: farklı gönderim yolları kendi anahtarlarını yayınlar, anahtar döndürüldüğünde eskisi bir süre daha durur. Araç bulduğu ilk kaydı raporlar; her yolu ayrı görmek istiyorsanız seçicileri tek tek sorgulayın.
Sonuç “Tamam” çıktığında bir şey daha kontrol edin: postanın başlığındaki d= değeri, gönderdiğiniz adresin alan adıyla aynı mı? DMARC yalnız hizalı imzayı sayar. Sağlayıcının kendi alan adıyla imzalanan posta DKIM doğrulamasını geçer ama DMARC tarafında hizasız kalır.
DMARC’ı p=none’dan reject’e taşımak
DMARC kaydı _dmarc.alanadiniz.com TXT’sinde durur ve tek bir soruya cevap verir: SPF ya da DKIM hizalaması tutmazsa alıcı ne yapsın? Cevap üç basamaklı bir rampadır ve basamak atlamak posta düşürür.
p=none hiçbir postayı engellemez, yalnız rapor toplar. Kurulumunuzu kırmadan görmek için doğru başlangıç. Raporlarda kendi meşru gönderim yollarınızın hepsi hizalı geçmeye başladığında p=quarantine’e alırsınız: adınızı taklit eden postalar spam klasörüne düşer. Birkaç hafta sürpriz çıkmazsa p=reject sırası gelir, o postalar artık teslim edilmez. Doğrudan reject ile başlamak, SPF veya DKIM’e eklemeyi unuttuğunuz fatura ve form postalarını da düşürür.
rua=mailto: adresi bu rampanın gözüdür. Alıcı sunucular oraya günlük toplu rapor gönderir: hangi IP’den kaç posta gitmiş, SPF ve DKIM tutmuş mu. Raporlar XML’dir, gözle okumak zordur; ayrı bir kutu açıp bir rapor okuyucuya bağlamak işi kolaylaştırır. rua tanımlı değilse p=none’da beklersiniz ama elinize okuyacak tek bir rapor geçmez.
MX kayıtlarında öncelik ve yedek
MX kaydının yanındaki sayı öncelik değeridir ve küçük olan önce denenir. 10 ve 20 yazan iki kayıtta posta önce 10’a gider; o sunucu cevap vermezse gönderen 20’yi dener. Sayıların büyüklüğü bir şey ifade etmez; önemli olan aralarındaki sıradır.
Tek MX kaydı varsa, o sunucu erişilemezken postanız gönderen tarafın kuyruğunda bekler. Çoğu sunucu saatlerce yeniden dener, hepsi değil. Farklı bir sunucuya işaret eden ikinci bir MX bu riski azaltır.
MX değerine IP adresi yazılmaz; A ya da AAAA kaydı çözülen bir sunucu adı yazılır. IP yazılmış kayıt bazı gönderenlerde hiç çözülmez, posta sessizce geri döner.
Kayıtları nasıl kuracağınızı adım adım SPF, DKIM, DMARC nedir ve nasıl ayarlanır yazımızda anlattık. Sıfırdan yazacaksanız kayıt üreteci SPF ve DMARC satırınızı hazır verir, SPF’in 10 sorgu bütçesini de sayar. Postanız kayıtlar düzeldiği hâlde Önemsiz’e düşüyorsa spama düşme nedenlerini sırayla eleyin. Kayıtlar yerine oturduktan sonra bir e-postanın gerçek antispam puanını spam skoru testiyle ölçebilirsiniz. Bu işi sizin yerinize altyapı düzeyinde yapan bir kurumsal e-posta arıyorsanız planlarımıza göz atın; SPF, DKIM ve DMARC’ı sizin için kurar, adınızın taklit edilmesini zorlaştırırız.