Alan adı e-posta güvenliği kontrolü
Denetta alan adı kontrolü, bir alan adının e-posta güvenliğini yalnız herkese açık DNS kayıtlarından ölçen ücretsiz bir ön kontroldür: SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DNSSEC, CAA, DANE, BIMI ve ad sunucusu yedekliliğini 21 kontrolle değerlendirir ve 0-100 arası bir alan adı DNS puanı verir. Alan adınızın hiçbir sunucusuna bağlanılmaz; sorgulanan alan adı düz metin olarak saklanmaz.
Aydınlatma ve veri işleme — Sorgulanan alan adı düz metin olarak saklanmaz; IP adresi veritabanına yazılmaz.
Ön kontrol neye bakar?
Aşağıdaki kontroller, Denetta’nın tam alan adı denetimindeki kuralların kendisidir; ön kontrol bunlardan yalnız DNS ile ölçülebilen 21 kontrolü çalıştırır. Liste kural deposundan üretilir.
| Kod | Kontrol | Önem |
|---|---|---|
MAIL-001 | SPF kaydı yok | Yüksek |
MAIL-002 | SPF kaydı geçersiz (permerror): birden fazla kayıt, sözdizimi hatası, döngü ya da boş cevap sınırı | Yüksek |
MAIL-003 | SPF kaydı herkese izin veriyor (+all) | Kritik |
MAIL-004 | SPF sahte göndericiyi reddetmiyor (?all, all yok ya da DMARC zorlaması olmadan ~all) | Orta |
MAIL-005 | SPF 10 DNS sorgu sınırını aşıyor | Yüksek |
MAIL-006 | DMARC kaydı yok | Yüksek |
MAIL-007 | DMARC politikası yalnız izliyor (p=none) | Orta |
MAIL-008 | DMARC politikası maillerin yalnız bir kısmına uygulanıyor (pct<100) | Düşük |
MAIL-009 | DMARC rapor adresi (rua) tanımlı değil | Düşük |
MAIL-010 | DKIM imzası yayınlanmamış | Yüksek |
MAIL-011 | DKIM anahtarı 2048 bitten kısa | Orta |
MAIL-014 | MTA-STS yok ya da zorlamada değil | Düşük |
MAIL-015 | TLS-RPT raporlaması tanımlı değil | Bilgi |
MAIL-023 | DNSSEC etkin değil | Bilgi |
MAIL-024 | CAA kaydı yok | Bilgi |
MAIL-025 | Ad sunucuları yedekli değil (tek sunucu ya da hepsi aynı /24 ağında) | Orta |
MAIL-026 | DKIM anahtarı test modunda (t=y) | Orta |
MAIL-028 | DANE: TLSA kaydı DNSSEC ile doğrulanmıyor | Düşük |
MAIL-029 | DANE (TLSA) yayınlanmamış — DNSSEC hazır | Bilgi |
MAIL-030 | BIMI kaydı yok (DMARC zorlamada, logo gösterilebilir) | Bilgi |
MAIL-031 | BIMI kaydı var ama logo gösterilmeyecek | Düşük |
Ön kontrol neye bakmaz?
Şu kontroller alan adının sunucularına bağlanmayı gerektirir: MX sunucusuyla STARTTLS el sıkışması, web sunucusuyla TLS bağlantısı ve alan adı kayıt bilgisi sorgusu. Ön kontrolde yapılmazlar, puana girmezler ve “bilinmiyor” da sayılmazlar. Bunlar tam denetimde, alan adının sahibinin imzalı yazılı onayıyla yapılır.
| Kod | Kontrol | Önem |
|---|---|---|
MAIL-012 | MX sunucusu şifreli iletim (STARTTLS) sunmuyor | Yüksek |
MAIL-013 | MX sertifikası geçersiz: süresi dolmuş, ad eşleşmiyor ya da zincir doğrulanamıyor | Yüksek |
MAIL-016 | Web sitesi sertifikasının süresi dolmuş | Kritik |
MAIL-017 | Sertifikanın süresi 14 gün içinde doluyor | Yüksek |
MAIL-018 | Sertifikanın süresi 30 gün içinde doluyor | Orta |
MAIL-019 | Web sunucusu eski TLS sürümlerini (1.0/1.1) kabul ediyor | Orta |
MAIL-020 | Web sitesinde HSTS yok | Düşük |
MAIL-021 | Alan adı kaydının süresi 30 gün içinde doluyor | Yüksek |
MAIL-022 | Alan adı kaydının süresi dolmuş | Kritik |
MAIL-027 | DANE: MX sertifikası TLSA kaydıyla eşleşmiyor | Yüksek |
Ölçüm nasıl yapılır?
Yalnız DNS sorgusu yapılır; sorgular Cloudflare (1.1.1.1) ve Google (8.8.8.8) açık çözümleyicilerine gider. Denetta alan adınızın MX, web ya da ad sunucularına bağlanmaz, e-posta göndermez, port taramaz.
Puan, tam denetimdeki ağırlık modeliyle yalnız bu kurallardan hesaplanır; bu yüzden tam denetim skorunuzla aynı değildir ve hiçbir firmanın skoruna yazılmaz. SPF, DMARC ya da MX kayıtlarından biri okunamazsa puan verilmez, sonuç “ölçülemedi” olur. Okunamayan bir kayıt “geçti” sayılmaz; “bilinmiyor” olarak ayrıca gösterilir.
Sonuç bir özettir: puan, en önemli üç bulgu ve önem dağılımı. Düzeltme metinleri ve kanıt değerleri tam denetimde, DNS sağlayıcınıza göre yazılır. Yalnız kayıtlı alan adı (ör. firma.com.tr) kabul edilir; alt alan adı kabul edilmez.
Alan adı kontrolü hakkında sorular
Alan adı kontrolü ücretsiz mi?
Evet. Kayıt ya da e-posta adresi istenmez. Otomatik kötüye kullanıma karşı bir Cloudflare Turnstile doğrulaması yapılır ve IP adresi başına saatlik ve günlük bir sorgu sınırı vardır.
Sorguladığım alan adı saklanıyor mu?
Düz metin olarak saklanmaz ve erişim kayıtlarına yazılmaz; paylaşım bağlantısındaki alan adı da yalnız tarayıcınızda kalan URL parçasıdır, sunucuya gitmez. Kısa süreli sonuç önbelleği ve dönemlik toplu istatistik, alan adının kendisiyle değil anahtarlı bir özetiyle tutulur; dönem kapanınca satırlar silinir ve anahtar imha edilir. Yayımlanan istatistik yalnız toplamlardır.
IP adresim kaydediliyor mu?
Veritabanına yazılmaz; sorgu sınırı yalnız bellekte tutulur. Sunucunun erişim kayıtları en çok 7 gün saklanır ve IP adresi maskelenir.
Neden sunucularıma bağlanmıyorsunuz?
Çünkü bağlantı kuran her kontrol, alan adının sahibinin imzalı ve kaşeli yazılı onayını ister. Ön kontrolü herkes, her alan adı için çalıştırabildiği için yalnız herkese açık DNS kayıtlarına bakar.
“Bilinmiyor” ne demek?
DNS sorgusu zaman aşımına uğradı ya da ad sunucusu hata döndürdü: bakamadık. Bu “kayıt yok” demek değildir ve “geçti” de sayılmaz; puan bu kontroller olmadan hesaplanır, sayıları ayrıca gösterilir.
Puan neden tam denetim skorumdan farklı?
Ön kontrol yalnız DNS ile ölçülebilen kuralları çalıştırır; MX ve web sertifikaları, STARTTLS ve alan adı kaydı gibi kontroller puana girmez. Puan bir ön göstergedir; Infrastructure Health Score’a ya da bir firmanın kaydına yazılmaz.
Alt alan adı neden kabul edilmiyor?
SPF, DMARC ve MX gibi e-posta kayıtları kayıtlı alan adı düzeyinde değerlendirilir; ön kontrol bu yüzden yalnız kayıtlı alan adını (ör. firma.com.tr, firma.com) kabul eder.
Tam mail denetimi için görüşme isteyin.
Tam denetim MX ve web sertifikalarını, STARTTLS’i, DANE eşleşmesini ve alan adı kaydının bitişini de ölçer, her bulguya DNS sağlayıcınıza göre düzeltme metni yazar ve alan adlarınızı her gün izler.