DMARC Nasıl Kurulur: p=none'dan p=reject'e (2026 Rehberi)
2026'da DMARC kurulumu için eksiksiz adım adım rehber. p=none izleme aşamasından p=quarantine ve p=reject zorunlu uygulamasına geçiş — Gmail ve Apple Mail'de BIMI logo gösterimi için ön koşul.
DMARC. Adım adım.
DMARC (Domain-based Message Authentication, Reporting, and Conformance), BIMI için vazgeçilmez bir ön koşuldur. p=none politikasına sahip bir alan adı, SVG dosyası ne kadar mükemmel yapılandırılmış olursa olsun, Gmail veya Apple Mail’de asla logo görüntüleyemez. Bu rehber, ilk dağıtımdan tam zorunlu uygulamaya kadar tüm süreci kapsamaktadır.
Ön Koşullar
DMARC kaydı oluşturmadan önce aşağıdakilerin zaten mevcut olduğunu doğrulayın:
- SPF kaydı — Alan adınızın kök seviyesinde (apex domain), sizin adınıza e-posta göndermeye yetkili posta sunucularını belirten bir TXT kaydı. Örnek:
v=spf1 include:_spf.google.com -all - DKIM kaydı — Alıcı sunucuların e-posta imzalarınızı doğrulamak için kullandığı, DNS’de yayınlanan bir açık anahtar. Bu, e-posta sağlayıcınız tarafından oluşturulur.
- DNS erişimi — Alan adınızın DNS bölgesine yazma erişimi (Cloudflare, Route 53, GoDaddy veya kayıt şirketinizin kontrol paneli).
DMARC’ın çalışması için SPF veya DKIM’den en az birinin doğru şekilde yapılandırılmış ve From: alan adıyla uyumlu (aligned) olması gerekmektedir.
Adım 1: İzleme Kaydı Oluşturun (p=none)
İzleme odaklı bir politikayla başlayın. Bu, e-posta teslimatını etkilemeden kimlik doğrulama hatalarını kaydeder.
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]; pct=100"
Etiket referansı:
| Etiket | Zorunlu | Açıklama |
|---|---|---|
v=DMARC1 |
Evet | Protokol sürümü. İlk sırada olmalıdır. |
p=none |
Evet | Politika: yalnızca izleme, herhangi bir işlem yapılmaz. |
rua=mailto: |
Önerilen | Toplu raporlar için e-posta adresi. |
pct=100 |
İsteğe bağlı | Politikaya tabi e-posta yüzdesi (varsayılan: 100). |
Bu kaydı yayınlayın ve DNS yayılımı için 48–72 saat bekleyin.
Adım 2: Toplu Raporlarınızı Okuyun
Toplu raporlar (RUA), genellikle her gönderim kaynağından günde bir kez XML ekleri olarak gelir. Bu raporlar şunları gösterir:
- Alan adınızı talep eden hangi IP adreslerinin e-posta gönderdiği
- SPF ve DKIM’in geçip geçmediği
- Her kaynaktan kaç mesaj gönderildiği
Nelere dikkat etmeli: Herhangi bir meşru gönderim servisi (ESP’niz, CRM’iniz, destek bileti sisteminiz, pazarlama platformunuz) SPF veya DKIM uyumu başarısız oluyorsa, zorunlu uygulamaya geçmeden önce bu durum düzeltilmelidir. Çözülmemiş uyum hataları varken p=reject’e geçmek, meşru e-postaların engellenmesine neden olacaktır.
Ayrı DKIM/SPF yapılandırması gerektiren yaygın kaynaklar: Mailchimp, Salesforce, HubSpot, Zendesk, SendGrid, Google Workspace, Microsoft 365.
Adım 3: p=quarantine’e Geçin
Tüm meşru gönderim kaynakları kimlik doğrulamasını geçtikten sonra, politikayı başarısız mesajları karantinaya almak için güncelleyin:
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=quarantine; rua=mailto:[email protected]; pct=25"
Karantina politikasını başarısız mesajların yalnızca %25’ine uygulamak için pct=25 ile başlayın. Bir ila iki hafta boyunca izleyin. Meşru e-posta karantinaya alınmıyorsa, pct=100’e yükseltin.
Adım 4: p=reject’e Geçin
Tam zorunlu uygulama. Kimlik doğrulaması yapılmamış mesajlar doğrudan reddedilir ve asla teslim edilmez.
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]; pct=100"
Bu, BIMI için minimum gerekliliktir. Gmail ve Apple Mail, alan adınız pct=100 ile p=quarantine veya p=reject politikasına sahip olmadığı sürece BIMI kaydınızı işlemez. p=none politikası BIMI için görünmezdir — kurulumun geri kalanı ne kadar doğru yapılandırılmış olursa olsun logo asla görünmeyecektir.
Neden p=none BIMI’yi Engelliyor
BIMI spesifikasyonu, e-posta sağlayıcılarının logoyu görüntülemeden önce gönderen alan adının zorunlu bir DMARC politikasına sahip olduğunu doğrulamasını gerektirir. Mantık şudur: logo bir güven sinyalidir. Sahtekarlık önleme kontrollerini uygulamayan bir alan adı için logo görüntülemek, saldırganların kimlik avı e-postalarında doğrulanmış logoları göstermesine olanak tanır. p=none herhangi bir zorunlu uygulama sağlamaz, bu nedenle sağlayıcılar BIMI kaydını tanımayı reddeder.
Uyum (Alignment): Çoğu Rehberin Atladığı Detay
DMARC, yalnızca kimlik doğrulaması yapılan alan adı From: başlık alan adıyla uyumlu olduğunda geçer. İki uyum modu vardır:
- Gevşek (varsayılan): Kuruluş alan adı eşleşmelidir.
mail.example.com,example.comile uyumludur. - Sıkı: Tam alan adı eşleşmelidir.
mail.example.com,example.comile uyumlu değildir.
BIMI için, özel bir nedeniniz yoksa gevşek uyum kullanın (adkim=r; aspf=r). Sıkı uyum, alt alan adları ve üçüncü taraf gönderim servisleri için hatalara neden olur.
Tam Kayıt Referansı
_dmarc.yourdomain.com IN TXT "v=DMARC1; p=reject; sp=reject; adkim=s; aspf=s; rua=mailto:[email protected]; pct=100"
| Etiket | Değer | Anlam |
|---|---|---|
p=reject |
Reddet | Kimlik doğrulaması yapılmamış e-postayı engelle |
sp=reject |
Reddet | Aynı politikayı alt alan adlarına uygula |
adkim=s |
Sıkı | DKIM uyumu tam olmalıdır |
aspf=s |
Sıkı | SPF uyumu tam olmalıdır |
rua= |
E-posta | Toplu rapor hedefi |
pct=100 |
%100 | Tüm e-postalara uygula |
Sonraki Adımlar
Alan adınız p=reject’e ulaştığında:
- BIMI SVG’nizi oluşturun — W3C SVG Tiny P/S uyumlu bir logo dosyası üretmek için makeBIMI™ kullanın. Ücretsiz, hesap gerektirmez.
- DMARC denetimi çalıştırın — makeBIMI Domain Audit aracı, DMARC, SPF ve BIMI kayıt durumunuzu gerçek zamanlı olarak doğrular.
- Sertifika edinin — Gmail logo görünümü için VMC veya CMC gereklidir. veriBIMI℠, DMARC zorunlu uygulama yönetimi, SVG hazırlığı ve CA başvurusu dahil olmak üzere tüm sertifika sürecini yönetir.