DNS sorgulama aracı neleri sorgular?
Araç, günlük işlerde önem taşıyan kayıt türlerini genel özyinelemeli çözümleyicilere sorar: IPv4 ve IPv6 adresleri için A ve AAAA, yetkili nameserver'lar için NS, e-posta yönlendirmesi için MX, SPF ve alan adı doğrulama gibi veriler için TXT, sertifika otoritesi kısıtlamaları için CAA, zone bilgileri için SOA ve takma adlar için CNAME.
Her yanıt TTL değeri ve yanıtı veren çözümleyiciyle birlikte gösterilir. Bir kayıt türü yoksa sonuç bunu açıkça belirtir; çünkü çoğu zaman aradığınız cevap tam da o kaydın olmamasıdır.
Kayıt türleri kısaca ne işe yarar?
A ve AAAA kayıtları bir adı IP adreslerine bağlar. CNAME, bir adın başka bir adın takma adı olduğunu söyler; aynı adda başka kayıtlarla birlikte bulunamaz. Çıplak alan adının normalde CNAME olamamasının ve sağlayıcıların ALIAS ya da CNAME flattening gibi özellikler sunmasının nedeni budur. NS kayıtları zone için yetkili sunucuları listeler. MX kayıtları posta sunucularını bir öncelik numarasıyla verir; önce en küçük numara denenir.
TXT kayıtları serbest metin taşır; bugün en çok SPF politikaları ve sahiplik doğrulama kodları için kullanılır. CAA kayıtları, alan adı için sertifika düzenlemesine izin verilen sertifika otoritelerini belirtir. SOA kaydı zone seri numarasını ve zamanlayıcıları, bu arada var olmayan bir yanıtın ne kadar süre önbellekte tutulacağını belirleyen değeri içerir.
TTL, önbellek ve “DNS yayılması” yanılgısı
DNS değişiklikleri internete dalga dalga yayılmaz. Bir kaydı değiştirdiğinizde yetkili sunucularınız neredeyse anında yeni değeri döndürmeye başlar. Zaman alan şey, dünyadaki çözümleyicilerin eski yanıtı önbelleğe almış olması ve TTL süresi dolana kadar onu kullanmaya devam edebilmesidir. TTL değeri 3600 olan bir kayıt, değişiklikten sonra bir saate kadar önbellekten sunulabilir; 300 olan ise beş dakika.
Yayılma için verilen yüzde değerlerinin anlamlı olmamasının nedeni de budur: sayılabilecek sabit bir sunucu kümesi yoktur, yalnızca farklı anlarda süresi dolan önbellekler vardır. İşe yarayan sorular şunlardır: yetkili sunucular şu anda ne döndürüyor, eski TTL neydi ve değişiklik ne kadar önce yapıldı? Olumsuz yanıtlar da SOA kaydından türetilen bir süre boyunca önbelleğe alınır. Yeni eklediğiniz bir kaydın, onu az önce sorgulamış bir çözümleyicide bir süre yok görünmesi bundandır.
Zone dosyasının kopyası değildir
DNS sorgusu belirli adlar hakkında belirli sorular sorar. Bir zone'daki bütün kayıtları dökmez ve sormadığınız alt alan adlarını keşfedemez. Düzgün yönetilen nameserver'ların neredeyse tamamında zone transferi dışarıya kapalıdır. mail.ornek.com gibi bir alt alan adını ya da _dmarc.ornek.com gibi bir servis kaydını kontrol etmek için doğrudan o adı sorgulayın.
Yanıtlar konuma göre de haklı olarak farklı çıkabilir. CDN'ler ve yönetilen DNS sağlayıcıları, sorgunun geldiği yere göre farklı adresler döndürür. Aynı ad için farklı A kaydı gösteren iki araç birbiriyle çelişiyor olmayabilir.
DNS sorgusunun ortaya çıkardığı yaygın sorunlar
Sık karşılaşılan bulgular şunlardır: zone içindeki NS kayıtlarının kayıt otoritesindeki yetkilendirmeyle uyuşmaması, MX kaydının adresi olmayan bir ada ya da bir CNAME'e işaret etmesi, TXT içinde birden fazla SPF kaydı, A kaydı güncellenmişken eski sunucuyu gösteren unutulmuş bir AAAA kaydı, kullanmak istediğiniz sertifika otoritesini engelleyen CAA kayıtları ve taşınmak üzere olan kayıtlarda çok uzun TTL değerleri.