MX sorgulama neleri kontrol eder?
Araç alan adının MX kayıtlarını okur ve her posta sunucusunu öncelik değeriyle listeler. Sunucu adları bilinen bir sağlayıcının kalıbına uyuyorsa olası sağlayıcıyı da belirtir. Ardından alan adının TXT kayıtlarından SPF politikasını, _dmarc alt adından DMARC politikasını alır, ikisini de ayrıştırır ve bulguları raporlar.
Buradaki her şey herkese açık DNS'ten okunur. Araç posta sunucunuza bağlanmaz, test e-postası göndermez, hiçbir posta kutusuna bakmaz.
MX kayıtları nasıl okunur?
Gönderen sunucular önce öncelik numarası en küçük olan MX sunucusunu dener, ancak o başarısız olursa daha büyük numaralara geçer. Eşit numaralar yükü paylaşır. MX hedefi, bir adrese çözümlenen bir ana bilgisayar adı olmalıdır; IP adresi de CNAME de olamaz. Alan adının hiç MX kaydı yoksa gönderenler alan adının A veya AAAA kaydına teslim etmeyi dener ki bu nadiren istenen bir şeydir.
Hiç e-posta almaması gereken bir alan adı null MX yayınlayabilir: önceliği 0, hedefi tek bir nokta olan tek kayıt. Bu, gönderenlere günlerce yeniden denemek yerine hemen hata vermelerini söyler.
SPF: alan adı adına kim e-posta gönderebilir?
SPF, v=spf1 ile başlayan ve alan adını zarf gönderen adresinde kullanmasına izin verilen sunucuları sayan bir TXT kaydıdır. Bulgular, uygulamada SPF'i bozan hatalara bakar: değerlendirmeyi tümden başarısız kılan birden fazla SPF kaydı, include'lar izlendiğinde ondan fazla DNS sorgusu gerektiren mekanizmalar, kullanımı önerilmeyen ptr mekanizması ve bütün interneti yetkilendiren +all sonu.
~all ile biten bir politika alıcılardan diğer kaynaklara şüpheyle yaklaşmalarını, -all ise reddetmelerini ister. DMARC ile birlikte kullanıldığında ikisi de makuldür. ?all ile biten ya da all mekanizması hiç olmayan bir kayıt neredeyse hiç koruma sağlamaz.
DMARC: politika ve raporlama
DMARC, SPF ve DKIM'i insanların gerçekten gördüğü From başlığındaki adrese bağlar. SPF ya da DKIM geçtiğinde ve doğrulanan alan adı From alan adıyla hizalı olduğunda ileti DMARC'tan geçer. Kayıt, başarısız iletilere ne yapılacağını (none, quarantine veya reject) ve toplu raporların nereye gönderileceğini belirtir.
p=none doğru başlangıç noktasıdır, çünkü teslimatı etkilemeden rapor toplamanızı sağlar. Ama varış noktası değildir. Süresiz olarak p=none'da kalan bir alan adı sahteciliği görür ama engelleyemez. Araç politikayı, varsa alt alan adı politikasını, pct değerini ve rapor adreslerini gösterir.
DKIM neden seçici (selector) ister?
DKIM açık anahtarları secici._domainkey.ornek.com adında yayınlanır ve seçici, gönderen sistemin keyfî olarak belirlediği bir etikettir. Bir alan adının çok sayıda seçicisi olabilir ve DNS bunları listelemenin bir yolunu sunmaz; dolayısıyla hiçbir araç yalnızca alan adından DKIM anahtarını bulamaz. Seçiciyi, alan adından gönderilmiş bir e-postanın DKIM-Signature başlığındaki s= etiketinde bulabilir, ardından o adı DNS sorgulama ile TXT olarak sorgulayabilirsiniz.
Bu kayıtların kanıtlayamayacağı şeyler
Doğru MX, SPF, DKIM ve DMARC kayıtları güvenilir teslimat için gereklidir, ama iletinin gelen kutusuna düşeceğini garanti etmez. E-posta sağlayıcıları gönderen itibarına, şikâyet oranlarına, içeriğe ve alıcı etkileşimine de bakar; bunların hiçbiri DNS'te görünmez. Aynı şekilde temiz bir yapılandırma e-postanın akmakta olduğunu da kanıtlamaz. Yayınlanan politikanın tutarlı olduğunu gösterir; DNS tarafında düzeltebileceğiniz kısım da budur.