Google Workspace DNS kurulumu: MX, SPF, DKIM ve DMARC

Kendi alan adınızda Gmail için bir MX kaydı, bir SPF kaydı, Yönetici konsolunda üreteceğiniz bir DKIM anahtarı ve bir DMARC kaydı gerekir.

Sağlayıcı adları, rehberin hangi hizmet için yazıldığını belirtir. Kendi e-posta hizmetimiz olan Zarfio dışında, iş ortaklığı ya da onay anlamına gelmez. Sağlayıcının alan adınıza özel ürettiği değerler burada asla yazılmaz: onları sağlayıcının panelinden kopyalayın.

Adımlar

  1. Alan adını doğrulayın. Alan adınızı Google Yönetici konsoluna ekleyin ve gösterdiği doğrulama TXT kaydını yayımlayın. Değer hesabınıza özeldir.
  2. Kullanıcıları oluşturun. MX’i taşımadan önce bütün posta kutularını ve takma adları oluşturun; geçişten sonra hiçbir adres geri dönmesin.
  3. MX kaydını yayımlayın. Eski sağlayıcının MX kayıtlarını silin ve smtp.google.com adresine işaret eden, önceliği 1 olan tek bir MX kaydı ekleyin.
  4. SPF’i yayımlayın. Alan adının köküne tek bir TXT kaydı ekleyin: v=spf1 include:_spf.google.com ~all. Alan adınız adına başka hizmetler de gönderim yapıyorsa onların include: ifadesini aynı kayda ekleyin.
  5. DKIM’i açın. Yönetici konsolunda 2048 bitlik bir anahtar üretin, gösterilen TXT kaydını google._domainkey adına yayımlayın, sonra aynı DKIM ayarlarına dönüp kimlik doğrulamayı oradan başlatın. Başlatmadığınız sürece Google kendi alan adıyla imzalar ve DKIM sizin alan adınızla hizalanmaz.
  6. DMARC ekleyin ve kontrol edin. p=none ile bir DMARC kaydı yayımlayın, ardından bu sayfadaki kontrolleri çalıştırın.

Google Workspace için DNS kayıtları

"@" alan adının kendisi (example.com) demektir. Kimi DNS panelleri bu alanın boş bırakılmasını, kimileri tam adın yazılmasını ister: DNS sağlayıcınızın yazım biçimine uyun.

AmaçTürAd (host)ÖncelikDeğer
Alan adı doğrulamaTXT@—Alan adınıza özel üretilir. Şuradan kopyalayın: Google Yönetici konsolu (DKIM için Gmail’in e-posta kimlik doğrulama ayarları; doğrulama için hesabınızın alan adı ayarları).
Posta alma (MX)MX@1smtp.google.com.
SPFTXT@—v=spf1 include:_spf.google.com ~all
DKIMTXTgoogle._domainkey—Alan adınıza özel üretilir. Şuradan kopyalayın: Google Yönetici konsolu (DKIM için Gmail’in e-posta kimlik doğrulama ayarları; doğrulama için hesabınızın alan adı ayarları).
Alan adı doğrulama
Tür
TXT
Ad (host)
@
Değer
Alan adınıza özel üretilir. Şuradan kopyalayın: Google Yönetici konsolu (DKIM için Gmail’in e-posta kimlik doğrulama ayarları; doğrulama için hesabınızın alan adı ayarları).
Posta alma (MX)
Tür
MX
Ad (host)
@
Öncelik
1
Değer
smtp.google.com.
SPF
Tür
TXT
Ad (host)
@
Değer
v=spf1 include:_spf.google.com ~all
DKIM
Tür
TXT
Ad (host)
google._domainkey
Değer
Alan adınıza özel üretilir. Şuradan kopyalayın: Google Yönetici konsolu (DKIM için Gmail’in e-posta kimlik doğrulama ayarları; doğrulama için hesabınızın alan adı ayarları).
  • 2023’ten önce kurulan hesaplar bunun yerine beş kayıt kullanır: ASPMX.L.GOOGLE.COM (öncelik 1), ALT1 ve ALT2.ASPMX.L.GOOGLE.COM (5), ALT3 ve ALT4.ASPMX.L.GOOGLE.COM (10). İki biçim de çalışır; ikisini karıştırmayın.
  • Anahtarı üretirken başka bir önek seçmediyseniz DKIM seçicisi "google" olur.

DMARC

DMARC her sağlayıcıda aynıdır: _dmarc.example.com adında tek bir TXT kaydı. p=none ve bir rapor adresiyle başlayın; böylece teslimatı etkilemeden rapor almaya başlarsınız.

Raporları birkaç hafta okuyun. Adınıza e-posta gönderen bütün meşru kaynaklar alan adınızla hizalı biçimde SPF ya da DKIM’den geçiyorsa önce p=quarantine, sonra p=reject’e geçin. Meşru e-postaların kaybolmasının en sık nedeni, bütün göndericilerde DKIM açılmadan reject’e geçilmesidir.

_dmarc.example.com.  3600  IN  TXT  "v=DMARC1; p=none; rua=mailto:dmarc-reports@example.com"

İsteğe bağlı: MTA-STS, TLS-RPT ve BIMI

MTA-STS, size e-posta teslim eden sunuculara TLS’i zorunlu tutmalarını söyler. Bir TXT kaydı ve mta-sts.example.com adresinde HTTPS ile sunulan bir politika dosyası gerekir; politikada sağlayıcınızın MX sunucuları birebir yazmalıdır.

TLS-RPT, göndericilerden TLS teslimat hatalarını seçtiğiniz adrese raporlamalarını ister. Tek bir TXT kaydıdır, teslimatı etkilemez.

BIMI, bazı e-posta sağlayıcılarının logonuzu göstermesini sağlar. DMARC’ın quarantine ya da reject olması gerekir; sağlayıcıların çoğu ayrıca doğrulanmış marka sertifikası ister.

_mta-sts.example.com.  3600  IN  TXT  "v=STSv1; id=20260921T000000"
_smtp._tls.example.com.  3600  IN  TXT  "v=TLSRPTv1; rua=mailto:tls-reports@example.com"
default._bimi.example.com.  3600  IN  TXT  "v=BIMI1; l=https://example.com/logo.svg"

TTL önerisi

Hâlihazırda e-posta alan bir alan adında MX kayıtlarını değiştirmeden önce TTL değerini 300 saniyeye indirin ve eski TTL süresinin dolmasını bekleyin. Böylece çözümleyiciler yeni kayıtları dakikalar içinde alır.

Yeni kurulum birkaç gün sorunsuz çalıştıktan sonra TTL’i yeniden yükseltin; 3600 saniye yaygın bir değerdir. SPF, DKIM ve DMARC kayıtları seyrek değişir, 3600 onlar için uygundur.

Değişiklikler ne kadar sürede görünür?

DNS sağlayıcınız kaydı yayımladığı anda yetkili nameserver’larınız yeni yanıtı verir. Eski yanıtı önbelleğine almış bir çözümleyici onu eski TTL dolana kadar tutar; daha önce hiç var olmamış bir ad ise SOA kaydınızdaki negatif önbellek süresi boyunca "yok" olarak hatırlanabilir.

Bir değişikliğin her yerde aynı anda geçerli olduğu bir an yoktur. Yayılım aracı, belirli bir genel çözümleyici kümesinin kontrol anında ne yanıt verdiğini "12 çözümleyiciden 9’u" gibi bir sayıyla gösterir; bundan fazlasını söylemez.

Sağlayıcılar kayıtlarınızı kendi takvimlerine göre yeniden kontrol eder; bu yüzden DNS doğru olduğu hâlde paneldeki doğrulama bir süre daha kırmızı kalabilir.

Kurulumunuzu kontrol edin

Alan adınızı yazıp bir kontrol seçin. Her biri sunucumuzdan yapılan canlı bir sorgudur; başarısız olan sorgu "kayıt yok" diye değil, "kontrol edilemedi" diye bildirilir.

Sık yapılan hatalar

  • DKIM kaydını yayımlayıp Yönetici konsolunda kimlik doğrulamayı hiç başlatmamak.
  • Google ile ~all değerini kalıcı olarak kullanmak kabul edilebilir; yönlendirme hizmetlerini ve toplu gönderim araçlarını bozan şey, bütün göndericiler listelenmeden -all’a geçmektir.
  • İki SPF kaydı. Bir alan adında v=spf1 ile başlayan yalnızca bir TXT kaydı olabilir; ikincisi SPF’in kalıcı hatayla başarısız olmasına yol açar. include: ifadelerini tek kayıtta birleştirin.
  • Eski sağlayıcının MX kayıtlarını yenilerin yanında bırakmak. E-posta o zaman önceliğe ve şansa göre ikisinden birine teslim edilir.
  • Alan adını kendisi ekleyen bir ad alanına tam adı yazmak; sonuç google._domainkey.example.com.example.com olur. Kaydı kaydettikten sonra sorgulayıp bakın.
  • Yarıda kesilmiş DKIM anahtarı. Uzun TXT değerleri en çok 255 karakterlik tırnaklı parçalara bölünmelidir; DNS panellerinin çoğu bunu kendisi yapar, bazıları yapmaz.
  • Birkaç include: ekledikten sonra SPF’te onu aşan DNS sorgusu. SPF kontrol aracı bunları sayar.
  • Bir CNAME’e ya da IP adresine işaret eden MX kaydı. MX, A ya da AAAA kaydı olan bir sunucu adına işaret etmelidir.

Sık sorulan sorular

Google Workspace hangi MX kaydını kullanır?

2023’ten itibaren kurulan hesaplarda tek kayıt: önceliği 1 olan smtp.google.com. Daha eski hesaplar beş ASPMX.L.GOOGLE.COM kaydını kullanır. Google ikisinden de e-posta kabul eder.

Google Workspace için SPF kaydı nedir?

Alan adının kökünde tek bir TXT kaydı olarak v=spf1 include:_spf.google.com ~all. Diğer göndericiler ikinci bir kayda değil, aynı kayda eklenir.

Google Workspace DKIM anahtarı nerede?

Yönetici konsolunda, Gmail’in e-posta kimlik doğrulama (DKIM) ayarlarında. Anahtar alan adına özel üretildiği için bir rehberden kopyalanamaz.

Çalıştığını nasıl kontrol ederim?

Bu sayfadaki MX, SPF, DKIM (seçici: google) ve DMARC kontrollerini çalıştırın; sonra dışarıdaki bir posta kutusuna ileti gönderip Authentication-Results başlığını e-posta başlığı analiz aracıyla okuyun.