Shopify’da DMARC Kaydı Nedir? E-posta Teslimatı İçin Neden Önemli?
Shopify projelerinde domain bağlantısı tamamlandıktan sonra çoğu zaman ilk kontrol edilen konu sitenin açılıp açılmadığıdır. Ancak domain tarafında yalnızca web sitesinin çalışması yeterli değildir. Müşteriye gönderilen sipariş onayı, kargo bildirimi, hesap ve pazarlama e-postalarının güvenilir biçimde iletilmesi de aynı domain yapısının bir parçasıdır.
Bu noktada sık karşılaştığımız eksiklerden biri DMARC kaydıdır.
DMARC, alan adınız kullanılarak gönderilen e-postaların doğrulanmasına yardımcı olan ve doğrulama başarısız olduğunda alıcı e-posta servislerinin nasıl davranacağını belirleyen bir e-posta güvenlik standardıdır. SPF ve DKIM ile birlikte çalışır.
Shopify da üçüncü taraf bir alan adı kullanan mağazalarda gönderen e-posta adresinin doğrulanması için SPF/DKIM tarafını yöneten CNAME kayıtlarının yanı sıra DMARC kaydının eklenmesini öneriyor. Shopify’ın güncel yardım dokümanına göre Gmail ve Yahoo, markalı bir gönderen adresinden müşterilere e-posta göndermek için domain doğrulaması ve DMARC kaydı talep ediyor. Shopify Yardım Merkezi: E-postanızı ayarlama
DMARC nedir?
DMARC’ın açılımı Domain-based Message Authentication, Reporting & Conformancedır.
Basitçe anlatırsak DMARC, alıcı e-posta sistemine şu soruların yanıtını verir:
Bu e-postayı gerçekten bu domain adına gönderme yetkisi olan bir sistem mi gönderdi?
SPF veya DKIM doğrulaması başarısız olursa mesajla ne yapılmalı?
Domain adına gönderilen e-postalarla ilgili raporlar nereye iletilmeli?
DMARC tek başına çalışan bir doğrulama mekanizması değildir. SPF ve DKIM sonuçlarını kullanarak gönderen domain ile mesajın doğrulama sonuçlarının uyumlu olup olmadığını kontrol eder.
SPF, DKIM ve DMARC arasındaki fark nedir?
Bu üç kayıt genellikle aynı başlık altında konuşulduğu için birbirine karıştırılabiliyor.
SPF, hangi sunucuların domain adına e-posta göndermeye yetkili olduğunu tanımlar.
DKIM, gönderilen mesaja dijital bir imza ekleyerek mesajın gönderim sırasında değiştirilmediğinin ve yetkili bir sistemden çıktığının doğrulanmasına yardımcı olur.
DMARC ise SPF ve DKIM doğrulama sonuçlarını değerlendirir ve başarısız mesajlar için uygulanacak politikayı tanımlar.
Shopify’da domain doğrulaması sırasında eklenen CNAME kayıtları SPF ve DKIM tarafını yönetir. Shopify bu nedenle aynı amaç için ayrıca bir SPF TXT kaydı eklenmesinin gerekmediğini belirtiyor. DMARC ise ayrı bir DNS kaydı olarak tanımlanmalıdır. Shopify Domains Terminology
Shopify mağazasında DMARC neden önemli?
Bir e-ticaret mağazasında e-posta yalnızca pazarlama kanalı değildir. Sipariş onayı, ödeme bilgisi, gönderim bildirimi ve müşteri hesabıyla ilgili birçok kritik mesaj e-posta üzerinden iletilir.
Gönderen domain doğru doğrulanmadığında mesajların spam klasörüne düşme, gecikme veya marka adresi yerine farklı bir gönderen adresiyle iletilme riski artabilir.
Shopify, gerekli domain doğrulaması yapılmadığında gönderen adresinin store+123@shopifyemail.com benzeri Shopify tarafından sağlanan bir adrese yeniden yazılabileceğini belirtiyor. Bu mekanizma e-posta gönderiminin devam etmesini sağlasa da markanın kendi domainiyle gönderim yapması açısından ideal bir yapı değildir.
DMARC kaydı nerede oluşturulur?
DMARC kaydı Shopify tema kodunda veya uygulama tarafında oluşturulmaz. Bu kayıt, domainin DNS yönetiminin yapıldığı yerde eklenir.
Domaininiz Natro, Turhost, Cloudflare, GoDaddy veya farklı bir sağlayıcıda yönetiliyor olabilir. Önemli olan alan adının aktif DNS kayıtlarının hangi panel tarafından yönetildiğidir.
DNS tarafında genellikle bir TXT kaydı oluşturulur ve host/name alanına _dmarc yazılır.
Başlangıç için DMARC kaydı nasıl olabilir?
Shopify’ın yardım dokümanında başlangıç seviyesinde örnek olarak aşağıdaki politika gösterilmektedir:
v=DMARC1; p=none;
Buradaki p=none, doğrulama başarısız olan mesajların doğrudan reddedilmesi veya karantinaya alınması yerine DMARC’ın izleme modunda kullanılmasını sağlar.
Bu yaklaşım yeni DMARC kurulumu yapılırken domain üzerinden hangi sistemlerin e-posta gönderdiğini gözlemlemek açısından faydalı olabilir. Ancak bir şirketin kullandığı Microsoft 365, Google Workspace, CRM, pazarlama otomasyonu, ERP veya diğer e-posta servisleri göz önüne alınmadan doğrudan daha katı bir DMARC politikasına geçmek doğru olmayabilir.
p=none, quarantine ve reject ne anlama gelir?
DMARC politikasında üç temel yaklaşım bulunur:
p=none: İzleme yaklaşımıdır. Mesajın teslimatı konusunda DMARC nedeniyle ek bir yaptırım talep edilmez.
p=quarantine: Doğrulamayı geçemeyen mesajların şüpheli olarak değerlendirilmesi, örneğin spam klasörüne yönlendirilmesi istenir.
p=reject: Doğrulamayı geçemeyen mesajların reddedilmesi istenir.
Bu nedenle DMARC yalnızca DNS paneline bir satır ekleyip geçilecek bir kayıt olarak düşünülmemelidir. Özellikle kurumsal şirketlerde domain adına e-posta gönderen bütün servislerin kontrol edilmesi gerekir.
En sık karşılaştığımız DMARC hataları
Shopify projelerinde domain ve e-posta kontrolleri yapılırken birkaç hata tekrar tekrar karşımıza çıkıyor:
Domain üzerinde hiç DMARC kaydı bulunmaması,
Aynı domain için birden fazla DMARC TXT kaydı oluşturulması,
SPF, DKIM ve DMARC kayıtlarının aynı şey olduğunun düşünülmesi,
DNS kayıtlarının yanlış sağlayıcı paneline eklenmesi,
Shopify dışında e-posta gönderen sistemlerin hesaba katılmaması,
Test yapılmadan doğrudan
p=rejectgibi katı bir politikaya geçilmesi.
Shopify da bir domain üzerinde birden fazla DMARC kaydı bulunmasının sorun oluşturabileceğini belirtiyor. Mevcut kayıt varsa yeni bir kayıt eklemek yerine mevcut yapı değerlendirilmelidir.
Cloudflare kullanıyorsanız durum değişiyor mu?
Hayır. Domainin DNS yönetimi Cloudflare üzerinde yapılıyorsa DMARC yine Cloudflare DNS panelinde bir TXT kaydı olarak yönetilir.
Burada önemli olan registrar ile DNS sağlayıcısını birbirinden ayırmaktır. Domain başka bir firmadan satın alınmış olabilir fakat nameserver kayıtları Cloudflare’a yönlendirilmişse aktif DNS yönetimi Cloudflare tarafındadır. DMARC kaydının da aktif DNS bölgesine girilmesi gerekir.
DMARC kaydı e-posta teslimini garanti eder mi?
Hayır. DMARC önemli bir bileşendir ancak tek başına bütün e-postaların gelen kutusuna düşmesini garanti etmez.
Shopify’ın e-posta teslim edilebilirliği dokümanında da domain doğrulamasının yanında gönderim itibarı, kullanıcı etkileşimi ve yeni domainlerde gönderim hacminin kontrollü artırılması gibi faktörlere dikkat çekiliyor. Shopify: Building and maintaining your email deliverability
DMARC.org da DMARC’ı SPF ve DKIM üzerine kurulan bir kimlik doğrulama, politika ve raporlama protokolü olarak tanımlıyor. DMARC.org
Shopify projesinde bizim kontrol listemiz nasıl olmalı?
Yeni bir Shopify mağazası yayına alınırken veya mevcut bir mağazanın teknik incelemesi yapılırken domain tarafını yalnızca A ve CNAME kayıtlarıyla sınırlamamak gerekir.
En azından şu başlıklar birlikte kontrol edilmelidir:
Domain ve www yönlendirmesi,
Shopify domain bağlantısı,
Gönderen e-posta adresi,
Shopify e-posta domain doğrulaması,
SPF/DKIM kayıtları,
DMARC kaydı,
Şirketin kullandığı diğer e-posta gönderen servisler.
Böylece site yayına girdikten sonra domain çalışıyor olmasına rağmen sipariş e-postalarının veya kampanya mesajlarının tesliminde problem yaşanması ihtimali azaltılabilir.
Sonuç
DMARC, küçük görünen ama Shopify mağazasının e-posta altyapısı açısından önemli DNS kontrollerinden biridir.
Özellikle markalı bir gönderen e-posta adresi kullanıyorsanız SPF, DKIM ve DMARC yapısının birlikte değerlendirilmesi gerekir. DNS tarafındaki yanlış veya eksik bir kayıt yalnızca teknik bir detay değil; müşteri iletişimini ve marka güvenilirliğini doğrudan etkileyebilecek bir konu hâline gelebilir.
Shopify mağazanızın domain, DNS ve e-posta doğrulama yapısının doğru kurgulanıp kurgulanmadığını değerlendirmek isterseniz Digimaps Core ile iletişime geçebilirsiniz.

