Reverse DNS (PTR) Kaydı Nedir, Nasıl Oluşturulur?
Reverse DNS ve PTR kaydı nedir, in-addr.arpa nasıl çalışır, PTR kaydını kim oluşturabilir, mail sunucuları için neden şarttır ve dig ile nasıl kontrol edilir?
Yayınlanma: · 5 dk okuma
Alışık olduğumuz DNS "bu adın adresi ne?" sorusunu yanıtlar. Reverse DNS (ters DNS) ise tersini sorar: "bu adresin adı ne?". Yanıtı taşıyan kayıt PTR kaydıdır. Küçük bir ayrıntıdır ama birkaç yerde, en başta da e-posta teslimatında belirleyicidir. İnsanların kafasını karıştırmasının nedeni de şudur: PTR kaydı alan adınızın zone'unda durmaz ve çoğu zaman DNS panelinizden ayarlanamaz.
Reverse DNS nasıl çalışır?
DNS yalnızca ad sorgulayabildiği için IP adresinin önce bir ada çevrilmesi gerekir. IPv4'te dört oktet ters çevrilir ve sonuna .in-addr.arpa eklenir:
192.0.2.25 → 25.2.0.192.in-addr.arpa.
Ters çevirme, her alan adında olduğu gibi en anlamlı kısmı sağa alır; delegasyonu mümkün kılan da budur: 192.0.2.0/24 bloğundan sorumlu olan kurum 2.0.192.in-addr.arpa zone'unu işletir ve içindeki her adres için kayıt yayınlayabilir:
25.2.0.192.in-addr.arpa. 3600 IN PTR mail.example.com.
IPv6'da adres tam haliyle yazılır, her onaltılık basamak (nibble) tek tek ters çevrilir ve ip6.arpa altına yerleştirilir:
2001:db8::25 →
5.2.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa.
Bunu elle yazmazsınız; dig -x adı sizin yerinize kurar:
$ dig +short -x 192.0.2.25
mail.example.com.
$ dig +short -x 2001:db8::25
mail.example.com.
host 192.0.2.25 ve nslookup 192.0.2.25 de aynı işi görür.
PTR kaydı nasıl oluşturulur, kim oluşturabilir?
Ters ağaç alan adı sahipliğini değil, adres tahsisini izler. Bölgesel internet kayıt kurumları (Türkiye'nin de içinde olduğu bölgede RIPE NCC) ters zone'ları adres bloklarını elinde tutan kurumlara (internet sağlayıcıları, hosting ve bulut firmaları) devreder; müşterilerin PTR kaydını nasıl ayarlayacağına da onlar karar verir.
Sonuçları:
example.comzone'unaPTRkaydı eklemek hiçbir işe yaramaz. Onu orada kimse sorgulamaz.- VPS ya da kiralık sunucu: çoğu firmanın panelinde her IP için bir "reverse DNS" / "rDNS" alanı vardır. Birçoğu önce ileri yöndeki kaydın var olmasını şart koşar.
- Bulut platformları: genellikle sabit/rezerve adreslerde desteklenir; bazen yalnızca API çağrısıyla ya da destek talebiyle, bazen de giden e-posta için hiç desteklenmez.
- Ev ya da ofis bağlantısı: PTR'ı internet sağlayıcınız belirler. Sabit IP'li kurumsal hatlarda talep üzerine özel PTR tanımlatmak çoğu zaman mümkündür; bireysel hatlarda genellikle değildir.
- Paylaşımlı hosting: adresi çok sayıda site paylaşır ve PTR hosting firmasının sunucu adını gösterir. Bu normaldir, düzeltilecek bir şey yoktur.
- Kendi adres bloğunuz varsa: ters zone'u kendiniz işletir ya da devrettirirsiniz. /24'ten küçük bloklarda, oktet sınırına denk gelmediği için koca bir
in-addr.arpazone'u devredilemez; sağlayıcılar RFC 2317'deki CNAME tabanlı yöntemi kullanır.
Kime başvuracağınızı bulmak için adresin kime ait olduğuna bakın: bir web sitesi nerede barındırılıyor.
İleri doğrulamalı ters DNS (FCrDNS)
PTR kaydı tek başına pek bir şey kanıtlamaz, çünkü ters zone'u yöneten kişi oraya istediği adı, örneğin mail.bankaniz.example adını yazabilir. Alıcıların asıl baktığı şey iki yönün birbirini tutup tutmadığıdır:
- IP → PTR → bir ad
- o ad →
A/AAAA→ aynı IP
$ dig +short -x 192.0.2.25
mail.example.com.
$ dig +short mail.example.com A
192.0.2.25
Döngü kapanıyorsa buna ileri doğrulamalı ters DNS (forward-confirmed reverse DNS) denir. Adresi yöneten ile adı yönetenin iş birliği içinde olduğunu gösterir; mütevazı ama gerçek bir sinyaldir.
Mail sunucusu için PTR kaydı neden önemli?
E-posta alıcıları ters DNS'i on yıllardır spam filtresine girdi olarak kullanır. Hiç PTR'ı olmayan ya da host-192-0-2-25.dynamic.isp.example gibi genel bir PTR'ı olan bir makinenin, posta sunucusundan çok virüs bulaşmış bir ev bilgisayarı olma ihtimali yüksektir. Büyük posta sağlayıcıları, gönderen yönergelerinde gönderici IP'lerin geçerli ileri ve ters DNS kaydına sahip olmasını şart koşar; yoksa içinde "PTR record" ya da "reverse DNS" geçen ret ve erteleme iletileri görürsünüz.
Bir posta sunucusunda şu üç adı hizalayın:
| Öğe | Olması gereken |
|---|---|
| Gönderen IP'nin PTR kaydı | mail.example.com |
mail.example.com adının A/AAAA kaydı |
gönderen IP |
SMTP selamlamasındaki ad (HELO/EHLO) |
mail.example.com |
PTR'ın From adresindeki alan adıyla aynı olması gerekmez. mail.hosting.example adlı bir sunucu yüzlerce müşteri alan adı için posta gönderebilir; bunların hizalanması SPF, DKIM ve DMARC'ın işidir: MX, SPF, DKIM ve DMARC.
Postayı bir e-posta servis sağlayıcısı ya da barındırılan bir posta hizmeti üzerinden gönderiyorsanız gönderen IP'ler de PTR kayıtları da onlarındır. Sizin ayarlayacağınız bir şey yoktur.
IPv6 için ayrı bir uyarı: sunucunuzun IPv6 adresi varsa giden postada çoğu zaman onu tercih eder ve alıcılar IPv6'da PTR konusunda daha katı davranma eğilimindedir. Ya o adres için de PTR ve AAAA tanımlayın ya da posta sunucusunu yalnızca IPv4 üzerinden gönderecek şekilde ayarlayın.
PTR kayıtlarıyla karşılaştığınız diğer yerler
traceroutevemtryönlendirici adlarını PTR kayıtlarından gösterir; bu adlar çoğu zaman her atlamanın ağını ve şehrini ele verir.- Günlükler ve güvenlik araçları istemci adreslerini ada çevirir. Bu adları ipucu olarak görün; karşı tarafın kontrolündedir.
- Ters DNS'e dayalı erişim kuralları (örneğin "
*.crawler.exampleadlarına izin ver") yalnızca yazılım adı ileri yönde de doğruluyorsa güvenlidir. Arama motorlarının kendi tarayıcılarını doğrulamak için önerdiği yöntem de budur. - Bazı SSH ve FTP sunucuları her bağlantıda ters sorgu yapar; bozuk bir ters zone, girişte birkaç saniyelik gecikme olarak kendini gösterir (OpenSSH'ta
UseDNS).
PTR kaydı size neyi söylemez?
- O adreste hangi sitelerin çalıştığını söylemez. Tek bir IP binlerce site barındırabilir; PTR, adres sahibinin seçtiği tek bir addır. Bir adresteki alan adlarını listeleyen "reverse IP" hizmetleri PTR kayıtlarını değil, kendi topladıkları veriyi kullanır.
- Sunucunun kime ait olduğunu söylemez.
server42.hosting.examplesize hosting firmasını söyler. Adres bloğunun kayıt verisi aynı şeyi daha güvenilir biçimde söyler. - Konumu söylemez. Yönlendirici adlarındaki havalimanı kodları en fazla ipucudur.
- Çoğu zaman hiçbir şey söylemez. Birçok adresin PTR kaydı yoktur. Bir web sunucusu için bunun zararı olmaz.
Kurulum kontrol listesi
- Yönettiğiniz bir alan adında sunucu adı seçin:
mail.example.com. Çıplak alan adını ve başka amaçla kullanılan adları seçmeyin. - Önce ileri yöndeki kaydı oluşturun:
mail.example.com A 192.0.2.25(varsaAAAAda). - PTR'ı sağlayıcının panelinden tam olarak bu ada ayarlayın ya da sağlayıcıdan/internet sağlayıcınızdan ayarlamasını isteyin.
- Posta sunucusunu kendini aynı adla tanıtacak şekilde yapılandırın (örneğin Postfix'te
myhostname). - Her iki yönü de
digile, IPv4 ve IPv6 için doğrulayın. - Sonucu değerlendirmeden önce eski PTR'ın TTL süresini hesaba katın. Önbelleğin nasıl çalıştığı DNS TTL nedir yazısında.
Sık yapılan hatalar
- PTR kaydını ileri zone'da oluşturup neden hiçbir şeyin değişmediğine şaşırmak.
- Çözümlenmeyen ya da başka bir IP'ye çözümlenen bir ada bakan PTR.
- Tek adreste birden fazla PTR. Kurala aykırı değildir, ama birçok kontrol bunlardan yalnızca birini, öngörülemez biçimde alır. Tam olarak bir tane kullanın.
- Posta gönderen bir adreste sağlayıcının genel varsayılan PTR'ını bırakmak.
- IPv4'ü özenle kurup sunucunun IPv6 üzerinden de gönderdiğini unutmak.
- Sunucunun IP'sini değiştirip yalnızca ileri kaydı güncellemek.
- PTR'ı kimlik kanıtı saymak. İleri doğrulama olmadan hiçbir şey kanıtlamaz.
OrbitProbe ile kontrol edin
OrbitProbe IP sorgulama aracı bir sunucu adını IPv4 ve IPv6 adreslerine çözümler ve her adres için ters DNS adını, otonom sistemi ve ağ sahibini gösterir. Posta sunucunuzun adını girin: her adres için gösterilen ters ad girdiğiniz adla aynıysa döngü kapanmıştır. Ters ad yoksa ya da genel bir adsa, yanında görünen ağ sahibi onu değiştirebilecek kurumdur.