MX kaydı sorgulama, SPF ve DMARC kontrolü

Bir alan adına gelen e-postaları hangi sunucuların kabul ettiğini, SPF ve DMARC kayıtlarının var olup olmadığını ve doğru yazılıp yazılmadığını görün.

MX sorgulama neleri kontrol eder?

Araç alan adının MX kayıtlarını okur ve her posta sunucusunu öncelik değeriyle listeler. Sunucu adları bilinen bir sağlayıcının kalıbına uyuyorsa olası sağlayıcıyı da belirtir. Ardından alan adının TXT kayıtlarından SPF politikasını, _dmarc alt adından DMARC politikasını alır, ikisini de ayrıştırır ve bulguları raporlar.

Buradaki her şey herkese açık DNS'ten okunur. Araç posta sunucunuza bağlanmaz, test e-postası göndermez, hiçbir posta kutusuna bakmaz.

MX kayıtları nasıl okunur?

Gönderen sunucular önce öncelik numarası en küçük olan MX sunucusunu dener, ancak o başarısız olursa daha büyük numaralara geçer. Eşit numaralar yükü paylaşır. MX hedefi, bir adrese çözümlenen bir ana bilgisayar adı olmalıdır; IP adresi de CNAME de olamaz. Alan adının hiç MX kaydı yoksa gönderenler alan adının A veya AAAA kaydına teslim etmeyi dener ki bu nadiren istenen bir şeydir.

Hiç e-posta almaması gereken bir alan adı null MX yayınlayabilir: önceliği 0, hedefi tek bir nokta olan tek kayıt. Bu, gönderenlere günlerce yeniden denemek yerine hemen hata vermelerini söyler.

SPF: alan adı adına kim e-posta gönderebilir?

SPF, v=spf1 ile başlayan ve alan adını zarf gönderen adresinde kullanmasına izin verilen sunucuları sayan bir TXT kaydıdır. Bulgular, uygulamada SPF'i bozan hatalara bakar: değerlendirmeyi tümden başarısız kılan birden fazla SPF kaydı, include'lar izlendiğinde ondan fazla DNS sorgusu gerektiren mekanizmalar, kullanımı önerilmeyen ptr mekanizması ve bütün interneti yetkilendiren +all sonu.

~all ile biten bir politika alıcılardan diğer kaynaklara şüpheyle yaklaşmalarını, -all ise reddetmelerini ister. DMARC ile birlikte kullanıldığında ikisi de makuldür. ?all ile biten ya da all mekanizması hiç olmayan bir kayıt neredeyse hiç koruma sağlamaz.

DMARC: politika ve raporlama

DMARC, SPF ve DKIM'i insanların gerçekten gördüğü From başlığındaki adrese bağlar. SPF ya da DKIM geçtiğinde ve doğrulanan alan adı From alan adıyla hizalı olduğunda ileti DMARC'tan geçer. Kayıt, başarısız iletilere ne yapılacağını (none, quarantine veya reject) ve toplu raporların nereye gönderileceğini belirtir.

p=none doğru başlangıç noktasıdır, çünkü teslimatı etkilemeden rapor toplamanızı sağlar. Ama varış noktası değildir. Süresiz olarak p=none'da kalan bir alan adı sahteciliği görür ama engelleyemez. Araç politikayı, varsa alt alan adı politikasını, pct değerini ve rapor adreslerini gösterir.

DKIM neden seçici (selector) ister?

DKIM açık anahtarları secici._domainkey.ornek.com adında yayınlanır ve seçici, gönderen sistemin keyfî olarak belirlediği bir etikettir. Bir alan adının çok sayıda seçicisi olabilir ve DNS bunları listelemenin bir yolunu sunmaz; dolayısıyla hiçbir araç yalnızca alan adından DKIM anahtarını bulamaz. Seçiciyi, alan adından gönderilmiş bir e-postanın DKIM-Signature başlığındaki s= etiketinde bulabilir, ardından o adı DNS sorgulama ile TXT olarak sorgulayabilirsiniz.

Bu kayıtların kanıtlayamayacağı şeyler

Doğru MX, SPF, DKIM ve DMARC kayıtları güvenilir teslimat için gereklidir, ama iletinin gelen kutusuna düşeceğini garanti etmez. E-posta sağlayıcıları gönderen itibarına, şikâyet oranlarına, içeriğe ve alıcı etkileşimine de bakar; bunların hiçbiri DNS'te görünmez. Aynı şekilde temiz bir yapılandırma e-postanın akmakta olduğunu da kanıtlamaz. Yayınlanan politikanın tutarlı olduğunu gösterir; DNS tarafında düzeltebileceğiniz kısım da budur.

FAQ

MX kaydı nedir?

MX kaydı, bir alan adına gelen e-postayı hangi sunucuların kabul ettiğini ve hangi sırayla deneneceğini diğer posta sunucularına bildirir. Her kayıtta bir öncelik numarası ve bir sunucu adı vardır; önce en küçük numara denenir.

Birden fazla SPF kaydı olabilir mi?

Hayır. Bir alan adında v=spf1 ile başlayan tek bir TXT kaydı olmalıdır. İki veya daha fazlası kalıcı hataya yol açar ve SPF her ileti için başarısız olur. Bütün kaynakları tek kayıtta birleştirin.

SPF'teki 10 sorgu sınırı nedir?

Alıcı, SPF'i değerlendirirken include, a, mx, exists, ptr ve redirect kaynaklı en fazla on DNS sorgusu yapabilir. İç içe include'lar da sayılır. Sınır aşılırsa kalıcı hata oluşur; bu yüzden uzayan üçüncü taraf include zincirlerinin sadeleştirilmesi gerekir.

Araç DKIM kaydımı neden bulamıyor?

DKIM anahtarları yalnızca gönderen sistemin bildiği bir seçici adının altında durur. Seçici olmadan sorgulanacak bir ad yoktur. Gönderdiğiniz bir e-postanın DKIM-Signature başlığındaki s= etiketine bakın, sonra secici._domainkey.alanadiniz adını TXT olarak sorgulayın.

p=none geçerli bir DMARC politikası mı?

Geçerlidir ve izleme için yararlıdır; alıcılar rapor gönderir, teslimat etkilenmez. Ancak alan adınızı taklit eden birine karşı koruma sağlamaz. Olağan yol none, sonra quarantine, sonra reject şeklindedir; raporlar meşru e-postalarınızın geçtiğini gösterdikçe bir sonraki adıma geçilir.

Kayıtlar doğruysa e-postam kesin gelen kutusuna düşer mi?

Hayır. Kimlik doğrulama büyük e-posta sağlayıcılarında temel bir şarttır, ama gelen kutusuna düşmek itibara, içeriğe ve alıcı davranışına da bağlıdır. Doğru kayıtlar yaygın bir ret nedenini ortadan kaldırır, fazlasını değil.

Bir alan adı hangi e-posta sağlayıcısını kullanıyor?

MX sunucu adları genellikle gelen e-posta sağlayıcısını ele verir, çünkü barındırılan e-posta hizmetleri tanınabilir adlar kullanır. Bu, e-postanın nerede alındığını gösterir. Giden e-posta başka servislerden geçebilir; onlar da çoğunlukla SPF kaydında görünür.