İçeriğe geç

Alan adı e-posta güvenliği kontrolü

Denetta alan adı kontrolü, bir alan adının e-posta güvenliğini yalnız herkese açık DNS kayıtlarından ölçen ücretsiz bir ön kontroldür: SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DNSSEC, CAA, DANE, BIMI ve ad sunucusu yedekliliğini 21 kontrolle değerlendirir ve 0-100 arası bir alan adı DNS puanı verir. Alan adınızın hiçbir sunucusuna bağlanılmaz; sorgulanan alan adı düz metin olarak saklanmaz.

Aydınlatma ve veri işleme — Sorgulanan alan adı düz metin olarak saklanmaz; IP adresi veritabanına yazılmaz.

Ön kontrol neye bakar?

Aşağıdaki kontroller, Denetta’nın tam alan adı denetimindeki kuralların kendisidir; ön kontrol bunlardan yalnız DNS ile ölçülebilen 21 kontrolü çalıştırır. Liste kural deposundan üretilir.

KodKontrolÖnem
MAIL-001SPF kaydı yokYüksek
MAIL-002SPF kaydı geçersiz (permerror): birden fazla kayıt, sözdizimi hatası, döngü ya da boş cevap sınırıYüksek
MAIL-003SPF kaydı herkese izin veriyor (+all)Kritik
MAIL-004SPF sahte göndericiyi reddetmiyor (?all, all yok ya da DMARC zorlaması olmadan ~all)Orta
MAIL-005SPF 10 DNS sorgu sınırını aşıyorYüksek
MAIL-006DMARC kaydı yokYüksek
MAIL-007DMARC politikası yalnız izliyor (p=none)Orta
MAIL-008DMARC politikası maillerin yalnız bir kısmına uygulanıyor (pct<100)Düşük
MAIL-009DMARC rapor adresi (rua) tanımlı değilDüşük
MAIL-010DKIM imzası yayınlanmamışYüksek
MAIL-011DKIM anahtarı 2048 bitten kısaOrta
MAIL-014MTA-STS yok ya da zorlamada değilDüşük
MAIL-015TLS-RPT raporlaması tanımlı değilBilgi
MAIL-023DNSSEC etkin değilBilgi
MAIL-024CAA kaydı yokBilgi
MAIL-025Ad sunucuları yedekli değil (tek sunucu ya da hepsi aynı /24 ağında)Orta
MAIL-026DKIM anahtarı test modunda (t=y)Orta
MAIL-028DANE: TLSA kaydı DNSSEC ile doğrulanmıyorDüşük
MAIL-029DANE (TLSA) yayınlanmamış — DNSSEC hazırBilgi
MAIL-030BIMI kaydı yok (DMARC zorlamada, logo gösterilebilir)Bilgi
MAIL-031BIMI kaydı var ama logo gösterilmeyecekDüşük

Ön kontrol neye bakmaz?

Şu kontroller alan adının sunucularına bağlanmayı gerektirir: MX sunucusuyla STARTTLS el sıkışması, web sunucusuyla TLS bağlantısı ve alan adı kayıt bilgisi sorgusu. Ön kontrolde yapılmazlar, puana girmezler ve “bilinmiyor” da sayılmazlar. Bunlar tam denetimde, alan adının sahibinin imzalı yazılı onayıyla yapılır.

KodKontrolÖnem
MAIL-012MX sunucusu şifreli iletim (STARTTLS) sunmuyorYüksek
MAIL-013MX sertifikası geçersiz: süresi dolmuş, ad eşleşmiyor ya da zincir doğrulanamıyorYüksek
MAIL-016Web sitesi sertifikasının süresi dolmuşKritik
MAIL-017Sertifikanın süresi 14 gün içinde doluyorYüksek
MAIL-018Sertifikanın süresi 30 gün içinde doluyorOrta
MAIL-019Web sunucusu eski TLS sürümlerini (1.0/1.1) kabul ediyorOrta
MAIL-020Web sitesinde HSTS yokDüşük
MAIL-021Alan adı kaydının süresi 30 gün içinde doluyorYüksek
MAIL-022Alan adı kaydının süresi dolmuşKritik
MAIL-027DANE: MX sertifikası TLSA kaydıyla eşleşmiyorYüksek

Ölçüm nasıl yapılır?

Yalnız DNS sorgusu yapılır; sorgular Cloudflare (1.1.1.1) ve Google (8.8.8.8) açık çözümleyicilerine gider. Denetta alan adınızın MX, web ya da ad sunucularına bağlanmaz, e-posta göndermez, port taramaz.

Puan, tam denetimdeki ağırlık modeliyle yalnız bu kurallardan hesaplanır; bu yüzden tam denetim skorunuzla aynı değildir ve hiçbir firmanın skoruna yazılmaz. SPF, DMARC ya da MX kayıtlarından biri okunamazsa puan verilmez, sonuç “ölçülemedi” olur. Okunamayan bir kayıt “geçti” sayılmaz; “bilinmiyor” olarak ayrıca gösterilir.

Sonuç bir özettir: puan, en önemli üç bulgu ve önem dağılımı. Düzeltme metinleri ve kanıt değerleri tam denetimde, DNS sağlayıcınıza göre yazılır. Yalnız kayıtlı alan adı (ör. firma.com.tr) kabul edilir; alt alan adı kabul edilmez.

Alan adı kontrolü hakkında sorular

Alan adı kontrolü ücretsiz mi?

Evet. Kayıt ya da e-posta adresi istenmez. Otomatik kötüye kullanıma karşı bir Cloudflare Turnstile doğrulaması yapılır ve IP adresi başına saatlik ve günlük bir sorgu sınırı vardır.

Sorguladığım alan adı saklanıyor mu?

Düz metin olarak saklanmaz ve erişim kayıtlarına yazılmaz; paylaşım bağlantısındaki alan adı da yalnız tarayıcınızda kalan URL parçasıdır, sunucuya gitmez. Kısa süreli sonuç önbelleği ve dönemlik toplu istatistik, alan adının kendisiyle değil anahtarlı bir özetiyle tutulur; dönem kapanınca satırlar silinir ve anahtar imha edilir. Yayımlanan istatistik yalnız toplamlardır.

IP adresim kaydediliyor mu?

Veritabanına yazılmaz; sorgu sınırı yalnız bellekte tutulur. Sunucunun erişim kayıtları en çok 7 gün saklanır ve IP adresi maskelenir.

Neden sunucularıma bağlanmıyorsunuz?

Çünkü bağlantı kuran her kontrol, alan adının sahibinin imzalı ve kaşeli yazılı onayını ister. Ön kontrolü herkes, her alan adı için çalıştırabildiği için yalnız herkese açık DNS kayıtlarına bakar.

“Bilinmiyor” ne demek?

DNS sorgusu zaman aşımına uğradı ya da ad sunucusu hata döndürdü: bakamadık. Bu “kayıt yok” demek değildir ve “geçti” de sayılmaz; puan bu kontroller olmadan hesaplanır, sayıları ayrıca gösterilir.

Puan neden tam denetim skorumdan farklı?

Ön kontrol yalnız DNS ile ölçülebilen kuralları çalıştırır; MX ve web sertifikaları, STARTTLS ve alan adı kaydı gibi kontroller puana girmez. Puan bir ön göstergedir; Infrastructure Health Score’a ya da bir firmanın kaydına yazılmaz.

Alt alan adı neden kabul edilmiyor?

SPF, DMARC ve MX gibi e-posta kayıtları kayıtlı alan adı düzeyinde değerlendirilir; ön kontrol bu yüzden yalnız kayıtlı alan adını (ör. firma.com.tr, firma.com) kabul eder.

Tam mail denetimi için görüşme isteyin.

Tam denetim MX ve web sertifikalarını, STARTTLS’i, DANE eşleşmesini ve alan adı kaydının bitişini de ölçer, her bulguya DNS sağlayıcınıza göre düzeltme metni yazar ve alan adlarınızı her gün izler.