SPF, DKIM ve DMARC kayıt çözümleyici
dig, nslookup ya da DNS panelinden aldığınız TXT kaydını yapıştırın; kayıt türü otomatik bulunur, söz dizimi denetlenir ve kritik sorunlar, uyarılar ve notlar listelenir. Canlı DNS sorgusu yapılmaz; kayıt tarayıcınızdan çıkmaz.
Kaydı tırnaklı (dig/nslookup çıktısı) ya da düz biçimde yapıştırabilirsiniz; çok parçalı TXT dizgileri birleştirilir. Birden çok kayıt yapıştırırsanız her biri ayrı çözümlenir.
Çözümleme tarayıcıda yapılır; kayıt gönderilmez ve DNS sorgusu yapılmaz.
Kaydı nasıl alırım?
- dig +short TXT example.com
- dig +short TXT selector._domainkey.example.com
- dig +short TXT _dmarc.example.com
- nslookup -type=TXT _dmarc.example.com
SPF kaydı
0 kritik · 0 uyarı · 2 bilgi
Sorun listesi
Bilgi~all (yumuşak red): yetkisiz gönderenler işaretlenir ama genellikle reddedilmez. Kurulum sırasında olağandır; gönderen listesi kesinleşince -all düşünün.
BilgiSayılan sorgu sayısı (3) bir alt sınırdır: include ve redirect ile çağrılan kayıtların içindeki sorgular, o kayıtlar bilinmediği için sayılamadı. Gerçek sayı daha yüksek olabilir.
Kayıt özeti
- Sürüm
- spf1
- Mekanizma sayısı
- 5
- DNS sorgusu (alt sınır)
- ≥ 3
- Son kural (all)
- ~all
- include edilenler
- _spf.google.com, spf.protection.outlook.com
- IP aralıkları
- ip4: 1 · ip6: 0
Kayıt parçaları
| Terim | Eşleşirse sonuç | Anlamı |
|---|---|---|
| ip4:203.0.113.0/24 | Geçer (pass) | IPv4 adresine ya da aralığına izin verir |
| include:_spf.google.com | Geçer (pass) | Başka bir alan adının SPF kaydını da kullanırDNS sorgusu sayılır |
| include:spf.protection.outlook.com | Geçer (pass) | Başka bir alan adının SPF kaydını da kullanırDNS sorgusu sayılır |
| mx | Geçer (pass) | Alan adının posta sunucularının (MX) adreslerine izin verirDNS sorgusu sayılır |
| ~all | Yumuşak red (softfail) | Hiçbir kural eşleşmediğinde sonuç |
Neyi nasıl sayıyoruz?
- SPF DNS sorgusu = include + a + mx + ptr + exists + redirect terimlerinin toplamı (RFC 7208, sınır 10). ip4, ip6 ve all sayılmaz.
- Bu sayı yalnızca yapıştırılan kayıttan hesaplanır; include/redirect içindeki sorgular eklenmez. Gerçek sayı bu değere eşit ya da ondan büyüktür.
- DKIM anahtar uzunluğu = p= değeri base64'ten çözülüp DER içindeki RSA modülünün bit uzunluğudur. DER okunamazsa uzunluk belirtilmez.
- Çok parçalı TXT dizgileri araya boşluk konmadan birleştirilir (DNS davranışı).
Bu araç yalnızca yapıştırdığınız metni söz dizimi ve yaygın yapılandırma hataları açısından denetler. Kaydın alan adınızda gerçekten yayınlandığını, include edilen kayıtların içeriğini ve gönderen sistemlerin hizalanıp hizalanmadığını denetlemez; sonuçlar ön değerlendirmedir. Politika değişikliklerini canlıya almadan önce DMARC raporlarıyla doğrulayın.
E-posta kimlik doğrulamanızı, gönderen sistemlerinizi ve DMARC raporlarınızı birlikte gözden geçirelim mi?
Görüşme talep edin01
Nasıl kullanılır
A
Kaydı alın: dig +short TXT alanadi.com (SPF), dig +short TXT secici._domainkey.alanadi.com (DKIM) ya da dig +short TXT _dmarc.alanadi.com (DMARC). Windows'ta nslookup -type=TXT kullanın ya da DNS panelinizden kopyalayın.
B
Çıktıyı kutuya yapıştırın; araç kayıt türünü bulur. Birden çok kayıt yapıştırırsanız her biri ayrı çözümlenir.
C
Sorun listesinde önce kritik, sonra uyarı maddelerine bakın; kayıt özeti ve parça tablosu kaydın ne dediğini gösterir. Düzeltmeyi DNS panelinde yapıp kaydı yeniden yapıştırarak sınayın.
02
SPF, DKIM ve DMARC ne işe yarar?
SPF, alan adınız adına hangi sunucuların posta gönderebileceğini DNS'te listeler. DKIM, gönderen sunucunun iletiye özel anahtarla bir imza eklemesini ve alıcının bu imzayı DNS'teki açık anahtarla doğrulamasını sağlar. DMARC ikisini birbirine bağlar: iletideki görünür gönderen (From) alan adının SPF ya da DKIM sonucuyla hizalanmasını ister ve başarısızlıkta alıcıya ne yapacağını (none, quarantine, reject) söyler; ayrıca size rapor gönderir.
Üçü birlikte alan adınızın sahte e-postalarda kullanılmasını zorlaştırır ve gönderdiğiniz iletilerin spam'e düşme riskini azaltır. Google ve Yahoo, 2024'ten beri günde binlerce ileti gönderen toplu gönderenlerden SPF, DKIM ve DMARC'ı birlikte yapılandırmasını bekliyor. Bu araç bir uyum ya da sertifika ölçütü değildir; kayıtlarınızı gözden geçirmenize yardım eden bir denetim aracıdır.
03
SPF'in 10 DNS sorgusu sınırı
SPF değerlendirilirken include, a, mx, ptr, exists ve redirect terimlerinin her biri bir DNS sorgusu sayılır ve include edilen kayıtların içindekiler de bu toplama girer. Toplam 10'u aşarsa alıcı SPF'i hatalı (permerror) sayar ve doğrulama başarısız olur. Birkaç e-posta pazarlama ve bulut hizmetini include eden alan adlarında bu sınır kolayca aşılır.
Araç yalnızca yapıştırdığınız kayıttaki terimleri sayabilir; include ettiğiniz kayıtların içeriğini görmediği için gösterdiği değer bir alt sınırdır. Sınıra yakınsanız, her include için o alan adının kaydını ayrıca çözümleyin ve toplamı kendiniz hesaplayın. Çözüm genellikle kullanılmayan hizmetleri silmek, sabit adresleri ip4/ip6 ile yazmak ya da gönderenleri alt alan adlarına ayırmaktır.
04
DKIM anahtarı ve DMARC politikası nasıl okunur?
DKIM kaydında p= açık anahtardır; RSA için 2048 bit önerilir, 1024 bit hâlâ görülür ama zayıf kabul edilir. t=y test modudur ve işiniz bitince kaldırılmalıdır. p= boşsa seçici iptal edilmiştir. Araç anahtar uzunluğunu base64 verisinden kestirir; veri beklenen biçimde değilse uzunluk belirtmez.
DMARC'ta güvenli bir yol, önce p=none ile rua adresine gelen raporları izlemek, meşru gönderenleri SPF/DKIM ile hizaladıktan sonra pct ile kademeli olarak quarantine ve sonra reject'e geçmektir. rua yoksa kimin alan adınız adına posta gönderdiğini göremezsiniz; ruf (adli raporlar) kişisel veri içerebileceği için dikkatle kullanılmalıdır.
Sık sorulanlar
- Yapıştırdığım kayıt bir yere gönderiliyor mu?
- Hayır. Çözümleme tarayıcınızda çalışan kodla yapılır; kayıt hiçbir sunucuya iletilmez, kaydedilmez ve araç canlı DNS sorgusu yapmaz.
- Araç neden DNS'ten kaydı kendisi çekmiyor?
- Tarayıcıdan doğrudan DNS sorgusu yapılamaz; bunun için bir sunucuya alan adınızı göndermek gerekirdi. Kaydı dig, nslookup ya da DNS panelinizden alıp yapıştırmanız hem gizliliği korur hem de yayınlanmamış (taslak) kaydı da denetlemenizi sağlar.
- SPF'te ~all mi, -all mi kullanmalıyım?
- -all yetkisiz gönderenlerin reddedilmesini ister; ~all yumuşak redtir. DMARC kullanıyorsanız ~all çoğu zaman yeterlidir, çünkü DMARC politikası asıl kararı verir. Gönderen listeniz eksiksiz ve kararlıysa -all daha nettir.
- 10 sorgu sınırını aşarsam ne olur?
- Alıcı SPF değerlendirmesini hata (permerror) ile sonlandırır; SPF geçmez. DMARC de SPF'e dayanıyorsa hizalama başarısız olur. Bu yüzden gereksiz include'ları silmek önemlidir.
- DKIM kaydında anahtar uzunluğu neden bazen gösterilmiyor?
- Uzunluk, p= değerinin base64'ten çözülüp RSA anahtarı olarak okunmasıyla bulunur. Veri beklenen DER biçiminde değilse (örneğin kesilmiş ya da farklı türde bir anahtarsa) araç tahmin yürütmez ve bunu bilgi olarak belirtir.
- Birden çok kayıt yapıştırabilir miyim?
- Evet. dig çıktısındaki her satır ayrı kayıt sayılır; SPF ve DMARC'tan birden fazla varsa bu bir hata olarak raporlanır, çünkü alan adı başına yalnızca bir kayıt olabilir.
E-postanızın itibarını koruyun
Alan adı e-posta kimlik doğrulaması, gönderen sistemlerin envanteri ve DMARC rapor izleme dahil; e-posta altyapınızı ve DNS yapılandırmanızı birlikte gözden geçirelim. Ücretsiz keşif görüşmesinde mevcut durumu konuşalım.