Kurumsal E-posta Kurulumunda Atlanan 7 Ayar

Anasayfa Haberiniz Olsun. Kurumsal E-posta Kurulumunda Atlanan 7 Ayar
Kurumsal E-posta Kurulumunda Atlanan 7 Ayar

Kurumsal e-postanız çalışıyor olabilir. Ama gönderdiğiniz teklif alıcının spam klasörüne düşüyorsa, sistem "çalışıyor" sayılmaz — yalnızca hata vermiyor demektir. İkisi arasındaki fark, kaybedilen işlerde ölçülür.

Kısa cevap: e-postam neden spam'e düşüyor?

Kurumsal e-postaların spam klasörüne düşmesinin en yaygın nedeni içerik değil, kimlik doğrulama kayıtlarının eksik veya hatalı olmasıdır: SPF, DKIM ve DMARC. Bu üç DNS kaydı, alıcı sunucusuna "bu e-posta gerçekten bu alan adı adına gönderilmiştir" bilgisini verir. Eksik olduklarında mesajınız teknik olarak doğrulanamaz duruma düşer ve alıcı sunucusu güvenli tarafta kalmayı tercih eder. İyi haber şu: üçü de bir kez doğru kurulduğunda kalıcı olarak çalışır.

Teslim edilebilirliği belirleyen 3 DNS kaydı

KayıtNe yapar?Eksikse sonuç
SPFAlan adınız adına hangi sunucuların e-posta gönderebileceğini listelerGönderen doğrulanamaz; spam olasılığı artar
DKIMGiden her e-postaya dijital imza ekler; içeriğin yolda değişmediğini kanıtlarMesaj bütünlüğü doğrulanamaz
DMARCSPF/DKIM başarısız olduğunda ne yapılacağını bildirir ve raporlama sağlarAlan adınız adına sahte e-posta gönderilebilir

Üçü birlikte çalışır: SPF kim gönderebilir, DKIM içerik değişmiş mi, DMARC ise doğrulama başarısızsa ne olacak sorusunu cevaplar. Yalnızca SPF kurmak yaygın bir eksikliktir ve tek başına çoğu zaman yeterli olmaz.

Atlanan 7 ayar

  1. DMARC politikasının "none" olarak bırakılması. İlk kurulumda gözlem amaçlı doğrudur, ancak kalıcı hâle gelirse koruma sağlamaz. Raporlar temizlendikçe politikanın kademeli olarak sıkılaştırılması gerekir.
  2. Birden fazla SPF kaydı tanımlanması. Alan adında yalnızca bir SPF kaydı bulunabilir. İkinci bir kayıt eklendiğinde doğrulama tamamen başarısız olur — üstelik bu hata sessizdir.
  3. Üçüncü taraf gönderim servislerinin SPF'e eklenmemesi. Fatura, bülten veya form bildirimleri farklı bir servisten gidiyorsa, o servis de kayıtta yer almalıdır. Aksi hâlde en kritik e-postalarınız doğrulanamaz.
  4. MX kaydının eski sağlayıcıda kalması. Geçişlerde sıkça yaşanır; e-postalar eski sunucuya gitmeye devam eder ve kimse fark etmez.
  5. Ters DNS (PTR) kaydının yapılandırılmaması. Kendi sunucusundan gönderim yapan işletmelerde, IP adresinin alan adıyla eşleşmemesi güven puanını düşürür.
  6. Otomatik e-postaların farklı bir alan adından gönderilmesi. Sipariş ve şifre sıfırlama e-postalarının başka bir adresten gitmesi hem güveni hem teslim edilebilirliği zayıflatır.
  7. Ayrılan çalışan hesaplarının açık bırakılması. Kullanılmayan hesaplar hem güvenlik açığıdır hem de ele geçirildiğinde alan adınızın itibarını doğrudan zedeler; bu konuyu ayrılış listesi yazımızda ele aldık.

Spam'e düşmenin diğer nedenleri

Kimlik doğrulama tamamsa ve sorun sürüyorsa, sıradaki nedenler şunlardır:

  • Alan adı itibarı. Yeni bir alan adından ani toplu gönderim yapmak, olumsuz bir sinyal üretir. Hacim kademeli artırılmalıdır.
  • Paylaşımlı IP komşuluğu. Aynı IP'den gönderim yapan başka bir kullanıcı kötüye kullanım yapıyorsa, itibar ortaklaşa düşer.
  • Alıcı davranışı. Açılmayan, silinen veya spam olarak işaretlenen e-postalar zamanla teslim edilebilirliği düşürür. İzinsiz listeye gönderim en hızlı zarar veren uygulamadır.
  • Biçim sorunları. Yalnızca görselden oluşan e-posta, kısaltılmış bağlantılar veya eksik "abonelikten çık" seçeneği filtre puanını olumsuz etkiler.

Kurulum sonrası test listesi

  • SPF, DKIM ve DMARC kayıtlarını sorgulayarak doğrulayın — tanımlamak yeterli değildir, yayıldığını görmek gerekir.
  • Farklı sağlayıcılara test e-postası gönderin (kurumsal ve bireysel hesaplar dahil) ve nereye düştüğünü kontrol edin.
  • Gelen e-postanın başlık bilgilerini inceleyin; doğrulama sonuçları burada açıkça görünür.
  • Üçüncü taraf gönderim servislerinden de test yapın — form bildirimi, fatura, otomatik bildirim.
  • DMARC raporlarını en az iki hafta izleyin ve politikayı ondan sonra sıkılaştırın.
  • MX kaydının doğru sunucuyu gösterdiğini teyit edin.
  • Tüm hesaplarda iki faktörlü doğrulamayı etkinleştirin.
  • Ekip adreslerini (bilgi@, destek@) kişisel adreslerden ayırın ve devir sürekliliğini sağlayın.

Netişlem uzman görüşü: teslim edilebilirlik bir kurulum değil, bir itibar meselesidir

İşletmelerin çoğu e-postayı "kurulunca biter" bir iş sanıyor. Oysa teslim edilebilirlik zamanla oluşan bir itibar puanı gibi çalışıyor. Doğru kurulmuş kayıtlar bu puanın zeminini oluşturuyor; ancak gönderim alışkanlıkları da en az kayıtlar kadar belirleyici. Aylardır sessiz duran bir alan adından bir günde binlerce e-posta gitmesi, teknik olarak her şey doğru olsa bile olumsuz sinyal üretiyor.

İkinci gözlemimiz, en kritik e-postaların en çok atlanan grup olması. Sipariş onayı, teklif ve şifre sıfırlama e-postaları çoğu zaman farklı bir sistemden gidiyor ve o sistem SPF kaydına eklenmiyor. Müşteri "e-posta gelmedi" dediğinde bakılan yer genellikle bu değil — oysa neden çoğunlukla tam olarak burası.

Üçüncüsü, DMARC'ın raporlama tarafının kullanılmaması. Politika "none" da olsa DMARC size alan adınız adına kimin e-posta göndermeye çalıştığını gösteriyor. Bu rapor, hem yapılandırma eksiklerini hem de kötüye kullanım girişimlerini ortaya çıkaran en pratik araç.

Sık sorulan sorular

SPF, DKIM ve DMARC'ı kim kurmalı?

Kayıtlar alan adınızın DNS yönetiminde tanımlanır; bu genellikle hosting veya alan adı sağlayıcınızın paneli üzerinden yapılır. E-posta sağlayıcınız gerekli değerleri size verir, DNS tarafına ekleme işi ise alan adını yöneten tarafa aittir.

DMARC politikasını hemen "reject" yapabilir miyim?

Önerilmez. Önce "none" ile raporlama açılır, meşru gönderim kaynaklarının tamamı doğrulanır, ardından kademeli olarak sıkılaştırılır. Erken sıkılaştırma, kendi meşru e-postalarınızın engellenmesine yol açabilir.

Alan adım yeni; toplu e-posta göndermeden önce ne yapmalıyım?

Gönderim hacmini kademeli artırın ve önce etkileşim veren alıcılarla başlayın. Ani yüksek hacim, yeni bir alan adında en hızlı itibar kaybettiren davranıştır.

Ücretsiz e-posta hesabıyla kurumsal iletişim yürütmenin sakıncası ne?

Teknik olarak çalışır, ancak alan adınız adına doğrulama yapamazsınız ve kurumsal algı zayıflar. Bu farkın iş üzerindeki etkisini ayrı bir yazıda ele aldık.

E-postalarım bazı alıcılara ulaşıp bazılarına ulaşmıyor, neden?

Her alıcı sunucusunun filtre eşiği farklıdır. Kimlik doğrulama eksikse, bazı sağlayıcılar mesajı geçirirken katı yapılandırılmış olanlar reddeder. Bu düzensiz tablo, genellikle SPF veya DKIM tarafında bir eksiğin habercisidir.

Sonuç

Kurumsal e-posta kurulumu, hesap açmakla bitmez; alan adınızın adına konuşma yetkisini kanıtlamakla tamamlanır. Üç DNS kaydı doğru kurulduğunda hem teslim edilebilirlik yükselir hem de adınızın kötüye kullanılması zorlaşır.

Kurulumunuzu denetlememizi isterseniz bize ulaşın. Kurumsal e-posta, e-posta çözümlerimiz ve e-posta hosting sayfalarımızı inceleyebilirsiniz.