DNS’te _dmarc kaydınız varsa çoğu yönetici “işimiz bitti” der. Kayıt gerçekten vardır. Politika satırı çoğu zaman şöyledir: v=DMARC1; p=none;. Bu satır alıcı sunucuya şunu söyler: kimlik doğrulaması düşmüş olsa bile mesajı engelleme. Yani sahteciliği izlersiniz; durdurmazsınız.
Top 1 milyon alan adında DMARC kaydı yayımlayanların yaklaşık yarısı hâlâ zorunlu uygulama (quarantine/reject) kullanmıyor; ölçümler 2026 yazında bu platonun gerilediğini bile gösterdi. Google ve Yahoo 2024’te “kayıt olsun” dedi; birçok domain tam orada durdu. Bu yazı kaydı silmenizi değil, p=none’dan çıkış yolunu netleştirir.
p=none ne yapar, ne yapmaz
p=none rapor üretir (rua adresi verdiyseniz). Alıcı, SPF veya DKIM hizalaması bozulmuş postayı yine inbox’a veya spam’e kendi kurallarıyla koyabilir; sizin politikanız “reddet” demediği için domain adına taklit edilen postalar da çoğu zaman geçmeye devam eder. BIMI için de yetersizdir: Gmail logosu p=quarantine veya p=reject ve pct=100 ister.
Önce SPF ve DKIM gerçekten hizalı mı
DMARC’ı sıkılaştırmadan önce From alanındaki domain ile SPF/DKIM’in doğruladığı domain aynı organizasyonel kökte olmalı. EuroVDC kurumsal e-postada MX securemail.eurovdc.eu (öncelik 10), tipik SPF v=spf1 mx ip4:45.84.90.12 -all, DKIM seçicisi genelde dkim._domainkey olur. Ayrıntılı kayıt tablosu: SPF, DKIM, DMARC ve teslimat.
Pazarlama aracı, fatura yazılımı veya “gönderen adına gönder” hizmeti de aynı From domain’ini kullanıyorsa onların IP’leri veya DKIM imzası da hizalanmalı. Aksi halde p=reject açtığınız gün kendi faturalarınız düşer.
Raporları iki hafta okuyun
rua=mailto:dmarc@alanadiniz.com gibi bir kutu açın. Gelen XML özetlerinde şunlara bakın: hangi kaynaklar geçiyor, hangileri fail, fail olanlar sizin sunucunuz mu yoksa phishing mi. İki haftalık temiz pencerede yalnızca bilinen göndericiler geçiyorsa sıkılaştırmaya hazırsınız.
pct ile kademeli sertleştirme
p=quarantine; pct=10;— yüzde onu spam klasörüne yönlendirilir (alıcıya göre).- Şikayet yoksa
pct=50, sonrapct=100. - Son adım:
p=reject; pct=100;— hizasız posta reddedilir.
EuroVDC panelinde DNS kayıtlarını düzenledikten sonra TTL’yi dikkate alın; eski kayıtlar bir süre resolver önbelleğinde kalabilir. Nameserver’larınız ns1.eurovdc.eu / ns2.eurovdc.eu ise değişiklik aynı panelden yayımlanır.
Sık görülen tuzaklar
- SPF’te
~allbırakıp DMARC’ı reject yapmak: softfail ile hizalama zayıf kalabilir; kurumsal kutuda-allhedeflenir. - Alt domain için ayrı politika yokken yalnızca kökte reject: alt alan gönderimleri (ör.
mail.magaza...) raporlarda görünür. - Rapor kutusunu hiç okumamak:
p=noneo zaman boşa yer kaplar.
Kurumsal kutuyu Sofya’daki AB altyapısında tutmak istiyorsanız kurumsal e-posta ürün sayfasına bakın; DNS tarafı yukarıdaki rehberle tamamlanır.
Sıkça sorulan sorular
p=none yasal zorunluluk mu?
Hayır. Google toplu göndericiler için en azından bir DMARC kaydı (çoğu senaryoda p=none yeterli minimum) ister. Güvenlik ve marka koruması için quarantine/reject ayrı bir hedeftir.
BIMI için ne şart?
DMARC’ta p=quarantine veya p=reject ve pct=100. Yalnızca p=none ile Gmail’de logo beklemeyin.
Rapor gelmiyor; kayıt yanlış mı?
rua adresi yazılmamış olabilir, TXT sözdizimi bozuk olabilir veya henüz yeterli trafik yoktur. dig ile _dmarc TXT’yi doğrulayın.
Hosting paneli ile EuroVDC mail aynı domain’de mi olmalı?
From domain’i hangisiyse SPF/DKIM/DMARC o zone’da tutulur. Web hosting başka yerde olsa bile mail DNS’i doğru nameserver’da yönetilmelidir.
pct=100 olmadan reject olur mu?
pct yoksa politika yüzde yüz uygulanır. pct=100 yazmak BIMI ve netlik için iyidir; reject + eksik pct de fiilen tam uygulamadır.