"Mesajınız Spam Olarak İşaretlendi" Nasıl Düzeltilir?
Gönderdiğiniz e-postalar spam klasörüne düşüyorsa sorunun kaynağı büyük ihtimalle DNS kayıtları veya IP itibarıdır. Bu rehberde adım adım kalıcı çözümü bulacaksınız.
Gönderdiğiniz e-postalar spam klasörüne düşüyorsa sorunun kaynağı büyük ihtimalle DNS kayıtları veya IP itibarıdır. Bu rehberde adım adım kalıcı çözümü bulacaksınız.
Gönderdiğiniz kurumsal e-postalar karşı tarafın spam klasörüne düşüyor ya da tamamen reddediliyor. Bu sorun yalnızca teknik bir aksaklık değil; müşteri iletişimini, satış döngüsünü ve marka güvenilirliğini doğrudan etkileyen kritik bir teslimabilirlik sorunudur.
E-posta altyapısı, RFC 5321 (SMTP) ve RFC 5322 (İnternet İleti Biçimi) standartları üzerine kurulmuştur. Alıcı sunucular, gelen her mesajı bu standartlara ve ek kimlik doğrulama protokollerine göre değerlendirir. Google'ın Postmaster Tools belgelerine göre Gmail, günde 15 milyardan fazla e-postayı filtrelerken yüzlerce farklı sinyal kullanmaktadır. Microsoft'un Exchange Online Protection (EOP) teknik dokümantasyonuna göre ise Outlook/Hotmail, IP itibarını mesaj filtrelemenin birincil kriteri olarak kabul etmektedir.
Temel olarak spam sınıflandırmasına yol açan dört ana katman vardır: kimlik doğrulama eksikliği, IP/domain itibar sorunları, içerik ve davranışsal tetikleyiciler ve teknik yapılandırma hataları. Her katmanı sırayla incelememiz gerekir.
E-posta kimlik doğrulaması üç temel DNS kaydına dayanır. Bu kayıtların tamamı eksik veya hatalıysa alıcı sunucular mesajınıza güvenmez.
RFC 7208'e göre SPF, bir domain adına e-posta göndermeye yetkili IP adreslerini tanımlar. DNS'te TXT kaydı olarak yayımlanır. Doğru bir SPF kaydı şöyle görünür:
v=spf1 include:spf.protection.outlook.com include:_spf.google.com ~all
Dikkat edilmesi gereken noktalar:
~all (softfail) yerine -all (hardfail) kullanmak, yetkisiz sunuculardan gelen mesajların doğrudan reddedilmesini sağlar; ancak tüm gönderi kaynaklarından emin olduğunuzda bunu yapın.RFC 6376'ya göre DKIM, e-posta başlığına kriptografik bir imza ekler. Alıcı sunucu bu imzayı DNS'teki genel anahtarla doğrular. Minimum anahtar uzunluğu olarak NIST SP 800-131A ve sektör standardına uygun şekilde 2048-bit RSA kullanılmalıdır; 1024-bit anahtarlar artık yetersiz kabul edilmektedir. Microsoft 365 kullandığınızda DKIM'i Microsoft 365 Defender portalı üzerinden, Google Workspace kullandığınızda ise Google Admin konsolundan etkinleştirmeniz gerekir.
RFC 7489'a göre DMARC, SPF ve DKIM kontrollerinin sonucuna göre ne yapılacağını belirler ve raporlama sağlar. Connect365 müşterilerimize önerdiğimiz aşamalı DMARC stratejisi:
| Aşama | DMARC Politikası | Açıklama | Süre |
|---|---|---|---|
| 1. İzleme | p=none |
Yalnızca raporla, işlem yapma | 2–4 hafta |
| 2. Karantina | p=quarantine; pct=25 |
%25 oranında spam'e taşı | 2–4 hafta |
| 3. Zorlama | p=reject |
Başarısız mesajları reddet | Kalıcı |
Kimlik doğrulama kayıtlarınız mükemmel olsa bile, gönderici IP adresiniz kara listedeyse mesajlarınız teslim edilmez. Aşağıdaki araçlarla kontrol yapın:
IP adresiniz kara listedeyse ilgili listenin kaldırma (delist) formunu doldurmanız gerekir. Spamhaus için bu süreç genellikle 24–72 saat sürer; Barracuda için ise otomatik kaldırma aracı mevcuttur. Kaldırma talebinden önce sorunu çözün, aksi takdirde kısa sürede yeniden listelenirsiniz.
RFC 5321 Bölüm 2.3.5'e göre SMTP sunucularının tam nitelikli alan adı (FQDN) ile eşleşen bir PTR kaydı bulunması beklenir. Birçok kurumsal e-posta güvenlik ürünü PTR kaydı olmayan IP'lerden gelen bağlantıları ek puanlama ile değerlendirir veya reddeder. PTR kaydını ISP'niz veya hosting sağlayıcınız yönetir; sunucu hostname'iniz ile PTR kaydınızın birbiriyle eşleştiğinden emin olun.
Teknik yapılandırmanız doğru olsa bile belirli içerik kalıpları spam filtrelerini tetikler. SpamAssassin gibi açık kaynak motorların kural setlerine ve Proofpoint'in resmi teknik belgelerine göre yüksek puan alan başlıca tetikleyiciler:
Teknik düzeltmeler yapıldıktan sonra itibarı izlemeye almak kritik önem taşır. Düzenli kullanılması gereken araçlar:
| Araç | Ne Gösterir | Kullanım Sıklığı |
|---|---|---|
| Google Postmaster Tools | Gmail'e teslimabilirlik, spam oranı, IP/domain itibarı | Haftalık |
| Microsoft SNDS | Outlook/Hotmail için IP itibar verileri | Haftalık |
| DMARC Raporları | SPF/DKIM başarı oranları, yetkisiz göndericiler | Günlük/Haftalık |
| MXToolbox Monitor | Kara listeye girişte anlık uyarı | Otomatik (uyarı) |
Türkiye'deki işletmeler için bir diğer kritik boyut yasal uyumluluktur. KVKK'nın 5. maddesi uyarınca kişisel veri işleme, açık rıza veya meşru menfaat gibi hukuki dayanaklara bağlıdır. Ticari elektronik ileti göndermek için ise 6563 Sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında Bilgi Teknolojileri ve İletişim Kurumu'nun (BTK) İYS (İleti Yönetim Sistemi) platformuna kayıt ve alıcı onayı zorunludur. Onaysız toplu e-posta gönderimleri hem idari para cezasına hem de alan adınızın spam veritabanlarına eklenmesine yol açabilir; bu da teslimabilirlik sorunlarını derinleştiren bir kısır döngü yaratır.
Connect365 altyapısını kullanan Microsoft 365 müşterileri için önerilen kontrol listesi:
Kimlik doğrulama kayıtları yalnızca ilk savunma hattıdır. Sorun devam ediyorsa sırayla şunları kontrol edin: IP adresinizin kara listede olup olmadığını MXToolbox veya Talos Intelligence ile sorgulayın; Google Postmaster Tools'da domain ve IP itibar puanını inceleyin; gönderilen e-postaların içeriğini ve konu satırlarını spam tetikleyici ifadeler açısından değerlendirin; gönderim hacminizin ani artış gösterip göstermediğini kontrol edin. Bu adımların tamamı sorunsuzsa alıcı tarafın e-posta güvenlik ürününün (Proofpoint, Mimecast, Barracuda vb.) kendi kural setleri devreye girmiş olabilir; bu durumda alıcı BT ekibiyle iletişime geçmeniz gerekir.
Liste türüne bağlı olarak değişir. Spamhaus PBL (Policy Block List) için kaldırma genellikle anlıktır ancak ISP onayı gerekebilir; SBL (Spamhaus Block List) için kayıt inceleme süreci 24–72 saat alır. Barracuda'nın otomatik kaldırma aracı çalışırsa birkaç saat içinde sonuçlanır. Microsoft SNDS üzerinden yapılan talepler ise Microsoft'un iç inceleme sürecine tabi olduğundan 48 saate kadar uzayabilir. Kaldırma talebinden önce sorunu çözmezseniz kısa süre içinde yeniden listelenirsiniz.
Bülten ve kampanya e-postaları için kurumsal alan adınızdan değil, ayrı bir subdomain (örn. bilgi.sirketiniz.com.tr) üzerinden göndermek en iyi pratiktir. Bu sayede ana domain itibarınız toplu gönderimlerden etkilenmez. Dedicated IP kullanımı, paylaşımlı IP'lere göre itibar kontrolü açısından daha avantajlıdır; ancak günlük yüzlerce mesaj gönderemeyen küçük hacimler için shared IP tercih edilebilir. Tüm gönderimlerin İYS'de kayıtlı onaylı alıcılara yapıldığından emin olun.
Evet. Microsoft 365 veya Google Workspace, teknik altyapıyı sağlar ancak domain itibarı size aittir. DKIM imzalama her iki platformda da varsayılan olarak kapalı gelebilir; etkinleştirmeniz gerekir. Bunun yanı sıra kullanıcı hesabı ele geçirilmesi (account compromise) durumunda hesabınız spam gönderiminde kullanılabilir; bu da hem IP'yi hem domain'i olumsuz etkiler. Microsoft 365 Defender ve Google Workspace Admin'de alışılmadık gönderim uyarılarını aktif tutun.
DMARC raporları XML formatında günlük olarak belirlediğiniz e-posta adresine gönderilir. Ham XML'i okumak oldukça güçtür; bu nedenle dmarcian, Valimail veya Postmark DMARC gibi üçüncü taraf araçlar kullanılmasını öneririz. Bu araçlar hangi sunucuların alan adınız adına e-posta gönderdiğini, SPF ve DKIM başarı oranlarını ve kimlik doğrulaması başarısız olan kaynakları görsel olarak sunar. DMARC politikasını p=reject seviyesine çıkarmadan önce en az iki hafta boyunca raporları izleyerek tüm meşru gönderici kaynaklarınızı doğrulayın.
Kimlik doğrulama kayıtları yalnızca ilk savunma hattıdır. IP adresinizin kara listede olup olmadığını MXToolbox veya Talos Intelligence ile sorgulayın; Google Postmaster Tools'da domain ve IP itibar puanını inceleyin; içerik ve konu satırlarını spam tetikleyici ifadeler açısından değerlendirin; gönderim hacmindeki ani artışları kontrol edin. Tüm bunlar sorunsuzsa alıcı tarafın güvenlik ürününün kural setleri devreye girmiş olabilir; bu durumda alıcı BT ekibiyle iletişime geçin.
Liste türüne bağlıdır. Spamhaus SBL inceleme süreci 24–72 saat, Barracuda otomatik kaldırma birkaç saat, Microsoft SNDS talepleri ise 48 saate kadar sürebilir. Kaldırma talebinden önce sorunu çözmezseniz kısa süre içinde yeniden listelenirsiniz.
Bülten ve kampanyalar için ana domain yerine ayrı bir subdomain (örn. bilgi.sirketiniz.com.tr) üzerinden gönderin; böylece ana domain itibarınız korunur. Yeterli hacminiz varsa dedicated IP tercih edin. Tüm gönderimlerin İYS'de kayıtlı onaylı alıcılara yapıldığından emin olun.
Evet. Bu platformlar altyapıyı sağlar ancak domain itibarı size aittir. DKIM imzalamayı manuel olarak etkinleştirmeniz gerekebilir. Hesap ele geçirilmesi durumunda hesabınız spam için kullanılabilir; Microsoft 365 Defender ve Google Admin'de alışılmadık gönderim uyarılarını aktif tutun.
Ham XML raporlarını okumak zordur; dmarcian, Valimail veya Postmark DMARC gibi araçlar kullanın. Bu araçlar meşru ve yetkisiz gönderici kaynaklarını, SPF/DKIM başarı oranlarını görsel olarak sunar. p=reject politikasına geçmeden önce en az iki hafta boyunca raporları izleyerek tüm meşru gönderici kaynaklarınızı doğrulayın.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.