Cold Email için SPF, DKIM ve DMARC Kurulumu: Outbound Ekibi İçin Adım Adım
7 Ağustos 2025 · 4 dk okuma · yazan Ahmet Faruk Yilmaz, Asphia Kurucusu
Özet
SPF'i sending IP'lerini yetkilendirmek için ayarla, DKIM ile her mesajı kriptografik olarak imzala, ardından DMARC policy'yi p=none ile başlatıp alignment'ı izle. Üç kayıt da domain'inin DNS'inde yaşar. Bunlar olmadan modern mail server'lar cold email'ini bir insana ulaşmadan önce reject eder ya da junk'a atar.
Outbound kampanyasını başlamadan öldürmenin en hızlı yolu email authentication’ı atlamaktır. SPF, DKIM ve DMARC, receiving mail server’lara mesajlarının meşru olduğunu kanıtlayan DNS kayıtlarıdır. Bunlar yoksa email’in spam’e düşer ya da tamamen kaybolur.
Cold email outbound için üçünü de doğru şekilde nasıl kuracağını burada anlatıyorum.
Authentication Neden Her Zamankinden Daha Önemli
Google ve Microsoft, 2024’te devreye giren sender requirement’larını yayımladı. Günde birkaç bin mesajdan fazla gönderen her domain’in SPF ve DKIM alignment’ı geçmesi ve DMARC policy yayımlaması gerekir. Bu eşiklerin altında bile aynı sinyaller tüm büyük provider’larda deliverability scoring’e girer.
Cold email’in kaderi inbox placement’tır. Teknik olarak temiz bir sending infrastructure floor’dur, differentiator değil. Eğer bir done-for-you cold email partner ile çalışıyorsan ya da kendi outbound engine yapını kuruyorsan, sequence’ler live olmadan önce authentication doğrulanmalıdır.
Önce DNS’i düzelt. Sonra copy’yi düşün.
SPF Kurulumu
SPF (Sender Policy Framework), domain’in üzerinde, senin adına mail göndermesine izin verilen mail server’ları listeleyen bir TXT record’dur.
Temel yapı:
v=spf1 include:_spf.google.com include:sendgrid.net ~all
Senin kaydını nasıl kurarsın:
- Domain’inden email gönderen her servisi belirle, CRM’in, cold email platform’un, Google Workspace ya da Microsoft 365 ve varsa transaction provider.
- Her provider’ın dokümantasyonundan include değerini al.
@root’a ya da sending subdomain’ine tek bir TXT record ekle.- Test ederken
~allile bitir, liste tam olduğundan emin olunca-all’a sıkılaştır.
SPF record’unu on DNS lookup’ın altında tut. Birden fazla sending service’in varsa, SPF flattening tool’ları kullanarak IP’leri tek bir include içinde birleştir.
DKIM Kurulumu
DKIM (DomainKeys Identified Mail), outgoing mesajlara kriptografik bir imza ekleyerek çalışır. Receiver, bu imzayı DNS’inde yayımladığın public key ile kontrol eder.
Her sending platform kendi DKIM key pair’ini üretir. Sen public key’i yayımlarsın, platform da mesajları private key ile imzalar.
Adımlar:
- Email sending platform’unda, Instantly, Smartlead, Google Workspace gibi bir yerde, domain authentication ya da DKIM ayarlarına gir.
- Platform’un ürettiği CNAME veya TXT record’u kopyala. Örneğin
google._domainkey.yourdomain.comgibi görünür ve uzun bir public key string’ine işaret eder. - Bu kaydı DNS’ine tam gösterildiği gibi ekle, selector prefix’i dahil,
google._domainkey,s1._domainkeygibi. - Platform’a dön ve “Verify”e bas. Çoğu platform, DNS propagation’dan birkaç dakika sonra key’in canlı olduğunu doğrular.
Birden fazla sending domain kullanıyorsan, ki ciddi bir outbound program için kullanmalısın, her domain’in her sending provider için kendi DKIM record’u olmalıdır.
DMARC Kurulumu
DMARC (Domain-based Message Authentication, Reporting, and Conformance), SPF ve DKIM’i birbirine bağlar ve bir mesaj iki kontrolden de geçemezse ne yapılacağını söyler.
Minimum geçerli record:
v=DMARC1; p=none; rua=mailto:[email protected]
Bunu _dmarc.yourdomain.com altında TXT record olarak ekle.
Outbound ekipler için policy sıralaması:
p=none: sadece monitoring. Hiçbir mesaj bloklanmaz. rua adresine aggregate raporlar gelir.p=quarantine: başarısız mesajlar spam’e gider. Clean alignment birkaç hafta raporlarda görünmeye başlayınca buraya geç.p=reject: başarısız mesajlar tamamen düşürülür. Domain reputation’ı için en güçlü koruma budur.
rua tag’i gerçek bir mailbox’a ya da DMARC reporting service’e gitmelidir. XML raporları parse et, ya da bunu senin yerinde yapan bir araç kullan, böylece SPF record’unda unuttuğun herhangi bir sending source’u yakalarsın.
Sending Subdomain Stratejisi
Volume’de AI cold email yürüten çoğu takım outbound’u mail.yourdomain.com, outbound.yourdomain.com gibi özel subdomain’ler veya kampanyalar için alınmış secondary domain’ler üzerinden taşır.
Her subdomain’in kendi SPF, DKIM ve DMARC konfigürasyonu gerekir. Avantaj şu: bir domain spam complaint biriktirir ya da bounce rate’i yükselirse, root domain’in reputation’ına dokunmadan onu döndürüp çıkarırsın. GDPR-compliant outbound programs da bölgeye veya campaign tipine göre data handling sınırlarını net tutmak için ayrı domain’ler kullanır.
Sender requirement’ları için referans olarak Google’ın bulk sender guidelines dokümanı support.google.com üzerinde yayımlanır.
Göndermeden Önce Hepsini Doğrula
Üç kaydı da kurduktan sonra şu checklist’i çalıştır:
- MXToolbox Email Health ya da mail-tester.com gibi bir araca test email’i gönder.
- Gelen mesajın raw header’larını kontrol et ve
Authentication-Resultssatırında SPF=pass, DKIM=pass, DMARC=pass doğrula. - Sending platform’unda “Domain Health” ya da “Sending Authentication” status sayfasına bak. Çoğu modern platform bunu net şekilde gösterir.
- En az 24 saat bekle ve DMARC aggregate report’unda beklenmedik failure olup olmadığını kontrol et.
Authentication tek seferlik bir kurulum değildir. Yeni bir sending platform eklersen SPF’i güncelle. DKIM key’lerini rotate edersen, provider bunu otomatik yapıyor olabilir, yeni record’un canlı olduğunu doğrula. Infrastructure değiştikçe konfigürasyonu denetle.
Bu işi ilk kez kuruyorsan ya da bozuk bir setup devraldıysan, done-with-you outbound programları genelde onboarding’in parçası olarak sending infrastructure için teknik audit içerir, böylece temiz başlarsın.
Sinyal sıralaması mailine gelsin.
Kime soğuk email atacağımıza karar vermek için sinyalleri S'den D'ye sıralıyoruz. Listeyi bir kez gönderiyoruz. Sonrasında başka mail yok.
Talebin alındı. Liste 24 saat içinde kutunda olacak.
Son bir adım: hazır talebi şu adrese gönder: [email protected]
Sık sorulan sorular
Cold email için SPF, DKIM ve DMARC gerekiyor mu?
Evet. Google ve Microsoft artık bulk sender'lar için sender authentication'ı zorunlu tutuyor. Üçünden herhangi biri eksikse mesajların junk'a düşer ya da doğrudan reject edilir. Volume'de outbound cold email için tek bir sequence göndermeden önce üçünün de doğru kurulu ve aligned olması gerekir.
SPF ile DKIM arasındaki fark nedir?
SPF, alıcı server'lara domain'in adına hangi IP adreslerinin mail göndermesine izin verildiğini söyler. DKIM ise her mesaj header'ına kriptografik bir imza ekler, böylece alıcı email'in transit sırasında değiştirilmediğini doğrulayabilir. Farklı sorunları çözerler ve ikisine de ihtiyacın var.
Cold email için hangi DMARC policy ile başlamalıyım?
p=none ile başla ve bir rua reporting adresi ekle, böylece hiçbir mail'i bloklamadan neyin geçtiğini neyin başarısız olduğunu görebilirsin. İki ila dört hafta temiz raporlardan sonra p=quarantine'e geç, ardından tüm meşru sending source'ların kapsandığından emin olduğunda p=reject'e yükselt.
Ana domain'imden cold email gönderebilir miyim?
Çoğu outbound ekip, root domain'in reputation'ını korumak için sending subdomain'ler veya secondary domain'ler kullanır. Bir cold campaign spam complaint ya da yüksek bounce üretirse, hasarı secondary domain taşır. Primary domain transactional mail ve brand recognition için temiz kalır.
Bu kayıtları ekledikten sonra DNS propagation ne kadar sürer?
Çoğu DNS değişikliği globalde bir ila dört saat içinde yayılır, ama resmi TTL kırk sekiz saate kadar çıkabilir. Değişiklik yaparken record TTL'ini 3600 saniye, yani bir saat olarak ayarlarsan daha hızlı iterate edersin. Göndermeden önce mutlaka dış bir DNS lookup aracıyla doğrula.
SPF, DKIM ve DMARC'ın doğru kurulduğunu nasıl kontrol ederim?
MXToolbox veya mail-tester.com gibi bir araca test mesajı gönder ve authentication header'larını incele. Gelen header'larda SPF=pass, DKIM=pass ve DMARC=pass görmelisin. Çoğu email platform'u da sending diagnostics içinde authentication durumunu gösterir.
Ahmet Faruk Yilmaz
Asphia kurucusu. Küçük ekipler için sinyal bazlı B2B outbound motorları kurar ve çalıştırır, beş pazardaki şirketlerle toplantı ayarladı. Soğuk e-posta, Clay, teslim edilebilirlik ve GTM mühendisliği üzerine yazıyor.
Bunu senin için çalıştıralım mı?
Ücretsiz GTM analizini al. Kuracağımız motoru tam olarak gösteririz.
Ücretsiz GTM analizini al →