Ters DNS (rDNS) ve PTR Kayıtlarını Anlamak
Geniş kapsamlı rehber: Ters DNS (rDNS) ve PTR Kayıtlarını Anlamak. Detaylı ipuçları, kurulumlar ve dikkat edilmesi gereken noktalar.
DNS işlerinin çoğu tek yönde ilerler: example.com gibi bir adınız vardır ve onun IP adresini öğrenmek istersiniz. Ters DNS ise öbür yöne gider. Bir IP adresi verildiğinde “bu adrese hangi ana makine adı ait?” sorusunu yanıtlar. Küçük bir ayrıntı gibi görünse de ters DNS; e-postalarınızın gelen kutularına ulaşıp ulaşmayacağını, sunucu günlüklerinizin ne kadar okunaklı olacağını ve altyapınızın diğer sistemlere ne kadar güvenilir görüneceğini sessizce etkiler.
Bu rehberde ters DNS’in perde arkasında nasıl çalıştığını, onu gerçekte kimin ayarlayabildiğini, posta sunucularının neden bu kadar önemsediğini ve doğru yapılandırmayı nasıl kontrol edip talep edeceğinizi anlatıyoruz. Kayıt türlerine yeniyseniz DNS kayıtlarının temelleri rehberimizle başlayın.
Alan Adınızı ve Web Sitenizi Anında İnceleyin
TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.
Ters DNS ve PTR kayıtları nedir?
Normal (ileri) bir sorgu, bir adı adrese çevirmek için IPv4’te A kaydını, IPv6’da AAAA kaydını kullanır. Ters sorgu ise bir adresi ada çeviren PTR kaydını (pointer, işaretçi kaydı) kullanır.
Örneğin ileri kayıt, mail.example.com adının 203.0.113.25 adresine işaret ettiğini söyleyebilir. Buna karşılık gelen PTR kaydı ise 203.0.113.25 adresinin mail.example.com adına işaret ettiğini söyler. Bunlar iki ayrı yerde saklanan ve çoğu zaman iki farklı kuruluşun yönettiği iki ayrı kayıttır. Birini güncellemek diğerini asla otomatik olarak güncellemez.
Bir IP adresinin genellikle tek bir PTR kaydı olur. Bir adres için birden fazla PTR kaydı teknik olarak mümkündür ama çoğu zaman tutarsız sonuçlara yol açar; bu yüzden yaygın uygulama, her IP için tek ve net bir ana makine adıdır.
in-addr.arpa ve ip6.arpa nasıl çalışır?
DNS sayılar değil adlar üzerine kuruludur; bu yüzden ters sorgular bir hileye ihtiyaç duyar: IP adresi, özel bölgeler içinde bir alan adı olarak yeniden yazılır.
IPv4: in-addr.arpa
IPv4’te dört oktet ters çevrilir ve sonuna in-addr.arpa eki eklenir. 203.0.113.25 adresi şu hâle gelir:
25.113.0.203.in-addr.arpa. IN PTR mail.example.com.
Ters çevirme önemlidir, çünkü DNS sağdan sola doğru yetkilendirir. Oktetlerin ters çevrilmesi, 113.0.203.in-addr.arpa bölgesinin (tüm /24 ağının), tıpkı example.com’un .com altında yetkilendirilmesi gibi, o aralığın sahibine yetkilendirilmesini sağlar.
IPv6: ip6.arpa
IPv6’da adres 32 onaltılık basamağın tamamına genişletilir, her basamak ayrı bir etiket olur, sıra ters çevrilir ve sonuna ip6.arpa eklenir. 2001:db8::1 adresi, ...8.b.d.0.1.0.0.2.ip6.arpa ile biten uzun bir ada dönüşür. Göz korkutucu görünür, ama araçlar bunu sizin için üretir ve sağlayıcılar genellikle IPv6 PTR kayıtlarını basit bir formla ayarlamanıza izin verir.
| İleri DNS | Ters DNS | |
|---|---|---|
| Yanıtladığı soru | Bu ada hangi IP ait? | Bu IP’ye hangi ad ait? |
| Kayıt türü | A (IPv4), AAAA (IPv6) | PTR |
| Bölge | Alan adınız, örneğin example.com | in-addr.arpa ya da ip6.arpa |
| Kim yönetir? | DNS sağlayıcısı aracılığıyla alan adı sahibi | IP bloğunun sahibi, genellikle hosting firması ya da ISS |
| Kontrol komutu | dig example.com A | dig -x 203.0.113.25 |
PTR kayıtlarını kim yönetir?
Çoğu kişinin kafasını karıştıran nokta budur. Bir alan adına sahip olmak, alan adınızın işaret ettiği IP için ters DNS ayarlamanıza izin vermez. Ters bölgeler IP adreslerinin tahsisini izler: RIPE NCC, ARIN ya da APNIC gibi bölgesel internet kayıt kuruluşları adres bloklarını sağlayıcılara tahsis eder ve ilgili ters bölgeleri de bu sağlayıcılara yetkilendirir.
Pratikte bunun anlamı şudur:
- VPS, dedicated sunucu ya da bulut sunucusunda ters bölgeyi sağlayıcınız yönetir, ancak genellikle size atanan IP’nin PTR kaydını kontrol panelinden ayarlamanıza izin verir.
- Paylaşımlı hostingde birçok site tek bir IP’yi paylaşır; bu yüzden PTR normalde sağlayıcının kendi sunucu adına işaret eder ve tek tek müşteriler tarafından değiştirilemez.
- Ev ya da ofis bağlantısında ISS genel bir PTR belirler (çoğu zaman IP’yi ve “dynamic” ya da “pool” gibi sözcükleri içerir). Sabit IP’li kurumsal paketler talep üzerine özel PTR’ye izin verebilir.
- Kuruluşunuz kendi IP alanına sahipse kayıt kuruluşu ters bölgeyi kendi ad sunucularınıza yetkilendirebilir.
Bir IP’yi kimin işlettiğinden emin değilseniz, TLDix hosting sorgulama aracı adresin hangi ağa ve sağlayıcıya ait olduğunu gösterir; böylece kiminle iletişime geçeceğinizi bilirsiniz.
İleri doğrulamalı ters DNS (FCrDNS)
Tek başına bir PTR kaydı pek bir şey kanıtlamaz, çünkü bir IP aralığını kontrol eden herkes onu sahip olmadığı adlar da dahil herhangi bir ada yönlendirebilir. İleri doğrulamalı ters DNS (forward-confirmed reverse DNS) bu açığı iki adımlı bir kontrolle kapatır:
- IP için PTR kaydını sorgulayın: 203.0.113.25, mail.example.com sonucunu verir.
- O ana makine adı için A (ya da AAAA) kaydını sorgulayın: mail.example.com, 203.0.113.25 döndürmelidir.
Her iki yön uyuştuğunda IP ile ana makine adının birbirine ait olduğu doğrulanmış olur, çünkü ileri kaydı yalnızca alan adı sahibi ayarlayabilir. Birçok alıcı sistem, eşleşen bir çifti düzgün yönetilen bir sunucunun temel işareti olarak kabul eder.
rDNS e-posta teslimatı için neden önemlidir?
Ters DNS’in en çok önem taşıdığı alan e-postadır. Alıcı posta sunucuları bir iletiyi kabul etmeden önce bağlanan IP’yi sık sık kontrol eder ve eksik ya da genel bir PTR, reddedilmenin ya da spam klasörüne düşmenin yaygın nedenlerinden biridir. Gmail dahil büyük posta kutusu sağlayıcıları, gönderen yönergelerinde gönderim yapan IP’lerin birbiriyle eşleşen geçerli ileri ve ters DNS kayıtlarına sahip olması gerektiğini belirtir.
Posta gönderen bir sunucu için şu yapıyı hedefleyin:
- Gönderen IP’nin, mail.example.com gibi gerçek bir ana makine adına işaret eden bir PTR kaydı vardır.
- Bu ana makine adının aynı IP’ye geri işaret eden bir A ya da AAAA kaydı vardır (FCrDNS).
- Posta sunucusunun SMTP selamlamasında (HELO/EHLO) duyurduğu ad, ideal olarak PTR’deki adla eşleşir.
- IP adresini ya da “dynamic” gibi sözcükleri içeren genel görünümlü adlardan kaçının; bazı filtreler bunları ev bağlantısı olarak değerlendirir.
Ters DNS; SPF, DKIM ve DMARC ile birlikte çalışır, onların yerini tutmaz. Doğru bir PTR zayıf bir gönderici itibarını kurtarmaz, ama eksik bir PTR aksi hâlde meşru olan postaları batırabilir. İşlemsel e-posta sağlayıcısı gibi bir hizmet üzerinden gönderim yapıyorsanız, kendi gönderim IP’lerindeki rDNS’i o hizmet yönetir.
Ters DNS nasıl kontrol edilir?
En hızlı yöntem, in-addr.arpa ya da ip6.arpa adını sizin yerinize oluşturan -x seçeneğiyle dig kullanmaktır:
dig -x 203.0.113.25 +short
dig -x 2001:db8::1 +short
Ardından ileri yönü doğrulayın:
dig mail.example.com A +short
Windows’ta nslookup 203.0.113.25 aynı yanıtı verir; birçok sistemde host 203.0.113.25 da çalışır. PTR sorgusu hiçbir şey döndürmüyorsa ters kayıt yoktur. IP’ye geri çözümlenmeyen bir ana makine adı döndürüyorsa FCrDNS başarısızdır ve taraflardan birini düzeltmeniz gerekir.
PTR kaydı nasıl talep edilir ya da ayarlanır?
Ters bölgeyi IP sahibi yönettiği için süreç sağlayıcınıza göre değişir:
- Önce ileri kaydı oluşturun. Sunucu IP’nize işaret eden mail.example.com gibi bir A ya da AAAA kaydı ekleyin. Birçok sağlayıcı ileri kayıt olmadan PTR ayarlamayı reddeder.
- Ayarı bulun. Bulut ve VPS sağlayıcıları bunu panelin ağ ya da IP bölümünde genellikle “Reverse DNS” veya “PTR” olarak adlandırır.
- Gerekirse destek talebi açın. Self servis bir seçenek yoksa destek ekibinden IP’niz için PTR ayarlamasını isteyin ve tam ana makine adını belirtin.
- Önbellekleri bekleyin. Her DNS değişikliğinde olduğu gibi, yeni PTR’nin her yerde görünmesi eski kaydın TTL’sine bağlı olarak zaman alabilir. Ayrıntılar için DNS TTL ayarlarının nasıl çalıştığı yazımıza bakın.
- Her iki yönü dig -x ve bir ileri sorguyla doğrulayın.
Pratik örnek: Yeni bir posta sunucusu için rDNS kurulumu
Diyelim ki bir bulut sağlayıcısında yeni bir VPS açtınız ve şirketinizin bülten e-postalarını buradan göndereceksiniz. Sunucuya atanan IP 198.51.100.40 ve sağlayıcının varsayılan PTR kaydı “vps-198-51-100-40.provider.example” gibi genel bir ad. Bu hâliyle gönderilen postaların önemli bir kısmının spam klasörüne düşmesi ya da reddedilmesi olasıdır.
İlk iş, alan adınızın DNS panelinde mail.sirketiniz.com için 198.51.100.40 adresine işaret eden bir A kaydı oluşturmaktır. Kaydın yayıldığını dig mail.sirketiniz.com A +short ile doğruladıktan sonra sağlayıcınızın panelinde ilgili IP’nin ters DNS alanına mail.sirketiniz.com yazın. Ardından posta sunucusu yazılımında (örneğin Postfix’te myhostname ayarında) aynı adı kullanarak HELO/EHLO selamlamasının PTR ile eşleşmesini sağlayın. Son olarak dig -x 198.51.100.40 +short ile PTR’yi, ardından ileri kaydı kontrol edin ve kendinize bir test iletisi göndererek alıcı tarafındaki başlıklarda ters DNS kontrolünün geçtiğini görün. SPF, DKIM ve DMARC kayıtlarını da aynı gün yayımlarsanız yeni sunucunuz ilk günden itibaren düzgün yönetilen bir gönderici olarak görünür.
Ters DNS’in diğer kullanım alanları
E-postanın ötesinde rDNS, günlükleri ve ağ araçlarını daha okunaklı kılar: traceroute çıktıları, güvenlik duvarı günlükleri ve analiz araçları çıplak sayılar yerine ana makine adlarını gösterir. Bazı hizmetler gerçek tarayıcı botlarını tanımak için de kullanır; örneğin arama motoru botu olduğunu iddia eden bir ziyaretçinin, arama motorunun alan adında bir PTR kaydına sahip olduğunu ve bu adın aynı IP’ye geri çözümlendiğini kontrol ederek. Güvenlik ekipleri de şüpheli bir adresin hangi sağlayıcıya ya da ağa ait olduğunu hızla görmek için ondan yararlanır.
Ters DNS, alan adınızın bölgesi dışında yaşadığı için kolayca gözden kaçar. Posta gönderen ya da herkese açık hizmet sunan her sunucu için temiz ve eşleşen bir PTR ayarlamaya harcanan birkaç dakika, yapabileceğiniz en uygun maliyetli DNS hijyeni adımlarından biridir. Hazır başlamışken alan adı bilgilerinizi TLDix alan adı sorgulama aracıyla kontrol etmek, tablonun ileri tarafını da doğru tutmanıza yardımcı olur.