🌐 DNS Kayıt Türleri

Domain Name System Kayıtları Ne İşe Yarar?

DNS — Domain Name System, internetin isim çözümleme sistemidir.

Kullanıcılar genellikle IP adresi ezberlemez. Bunun yerine alan adı kullanır.

Örnek:

www.example.com

DNS bu alan adını ilgili IP adresine veya ilgili servise yönlendiren kayıtları tutar.

Kısa tanım:

DNS = Alan adlarını IP adreslerine, mail sunucularına, servis bilgilerine ve doğrulama kayıtlarına bağlayan sistem

DNS kayıtları, bir domain’in nasıl çalışacağını belirleyen temel yapı taşlarıdır.


1️⃣ A Kaydı — Address Record

A kaydı, bir alan adını IPv4 adresine eşler.

Örnek:

example.com.     300     IN     A     192.0.2.10

Anlamı:

example.com alan adı 192.0.2.10 IPv4 adresine çözümlenir.

Kullanım alanları:

Web sunucusu
API sunucusu
VPN portalı
Uygulama sunucusu
Load balancer VIP adresi

Dikkat:

A kaydı yalnızca IPv4 adresi için kullanılır.
IPv6 için AAAA kaydı gerekir.

2️⃣ AAAA Kaydı

AAAA kaydı, bir alan adını IPv6 adresine eşler.

Örnek:

example.com.     300     IN     AAAA     2001:db8::10

Anlamı:

example.com alan adı 2001:db8::10 IPv6 adresine çözümlenir.

Kullanım alanları:

IPv6 destekli web servisleri
IPv6 mail servisleri
IPv6 API endpoint’leri
Dual-stack uygulamalar

Kısa ifade:

A    → IPv4
AAAA → IPv6

3️⃣ CNAME Kaydı — Canonical Name

CNAME, bir alan adını başka bir alan adına alias olarak bağlar.

Örnek:

www.example.com.     300     IN     CNAME     example.com.

Anlamı:

www.example.com, example.com için alias olarak çalışır.

Önemli nokta:

CNAME IP adresine değil, başka bir DNS adına işaret eder.

Yanlış kullanım:

www.example.com.     CNAME     192.0.2.10

Doğru kullanım:

www.example.com.     CNAME     app.example.com.

Kritik kural:

Aynı isimde CNAME varsa genellikle aynı isimde A, MX, TXT gibi başka kayıtlar bulunmamalıdır.

Örnek problemli kullanım:

www.example.com.     CNAME     app.example.com.
www.example.com.     TXT       "some-verification"

Bu yapı birçok DNS standardı ve sağlayıcı davranışında sorun çıkarabilir.


4️⃣ MX Kaydı — Mail Exchange

MX kaydı, bir domain için e-postaların hangi mail sunucularına gönderileceğini belirtir.

Örnek:

example.com.     300     IN     MX     10 mail1.example.com.
example.com.     300     IN     MX     20 mail2.example.com.

Anlamı:

example.com için e-postalar önce mail1.example.com sunucusuna gider.
mail1 ulaşılamazsa mail2 denenir.

MX kaydında priority/preference değeri önemlidir.

Düşük sayı daha yüksek öncelik anlamına gelir.

Örnek:

10 → Öncelikli mail sunucusu
20 → Yedek mail sunucusu

Dikkat:

MX kaydı doğrudan IP adresine değil, hostname’e işaret etmelidir.
O hostname’in ayrıca A veya AAAA kaydı olmalıdır.

5️⃣ NS Kaydı — Name Server

NS kaydı, bir domain veya subdomain için yetkili DNS sunucularını belirtir.

Örnek:

example.com.     3600     IN     NS     ns1.example.com.
example.com.     3600     IN     NS     ns2.example.com.

Anlamı:

example.com alan adının yetkili DNS sunucuları ns1 ve ns2 sunucularıdır.

Kullanım alanları:

Domain’in authoritative DNS sunucularını belirlemek
Alt domain delegation yapmak
DNS hosting sağlayıcısını tanımlamak

Örnek subdomain delegation:

dev.example.com.     3600     IN     NS     ns1.dev-dns.example.net.

Bu yapı dev.example.com alanının farklı DNS sunucuları tarafından yönetilmesini sağlar.


6️⃣ PTR Kaydı — Pointer Record

PTR kaydı, ters DNS çözümlemesi için kullanılır.

Normal DNS çözümlemesi:

Alan adı → IP adresi

PTR ile ters çözümleme:

IP adresi → Alan adı

Örnek IPv4 reverse DNS:

10.2.0.192.in-addr.arpa.     300     IN     PTR     server.example.com.

Bu örnek 192.0.2.10 IP adresinin server.example.com ismine çözümlenmesini temsil eder.

Kullanım alanları:

Mail sunucusu itibarı
Log analizi
SIEM korelasyonu
IP sahipliği doğrulama
Troubleshooting

Dikkat:

PTR kaydı genellikle IP bloğunu yöneten servis sağlayıcı veya kurum tarafından reverse DNS zone üzerinde tanımlanır.

7️⃣ TXT Kaydı — Text Record

TXT kaydı, DNS üzerinde metin tabanlı bilgi tutmak için kullanılır.

Örnek:

example.com.     300     IN     TXT     "v=spf1 include:_spf.example.net -all"

Kullanım alanları:

SPF
DKIM
DMARC
Domain ownership verification
Google / Microsoft / Cloudflare doğrulama kayıtları
Güvenlik ve politika bilgileri

Özellikle e-posta güvenliği için TXT kayıtları çok önemlidir.

SPF Örneği

example.com.     TXT     "v=spf1 ip4:192.0.2.10 include:_spf.mailprovider.com -all"

DMARC Örneği

_dmarc.example.com.     TXT     "v=DMARC1; p=reject; rua=mailto:[email protected]"

DKIM Örneği

selector1._domainkey.example.com.     TXT     "v=DKIM1; k=rsa; p=PUBLICKEY"

Kritik nokta:

TXT kaydı serbest metindir; ancak SPF, DKIM ve DMARC gibi sistemlerde belirli formatlara uyması gerekir.

8️⃣ SRV Kaydı — Service Record

SRV kaydı, belirli bir servisin hangi host ve port üzerinden çalıştığını tanımlar.

Örnek:

_sip._tcp.example.com.     300     IN     SRV     10 60 5060 sipserver.example.com.

SRV kaydındaki alanlar:

priority
weight
port
target

Anlamı:

SIP TCP servisi için hedef sunucu sipserver.example.com ve port 5060’tır.

Kullanım alanları:

SIP
XMPP
LDAP
Kerberos
Microsoft Teams / Skype for Business
Active Directory servisleri

9️⃣ SOA Kaydı — Start of Authority

SOA kaydı, bir DNS zone’un temel yönetim bilgisini tutar.

Örnek:

example.com.  3600  IN  SOA  ns1.example.com. admin.example.com. (
                2026061901 ; serial
                3600       ; refresh
                1800       ; retry
                1209600    ; expire
                300        ; minimum
              )

SOA kaydında genellikle şu bilgiler bulunur:

Primary authoritative name server
Responsible party / admin mailbox
Serial number
Refresh time
Retry time
Expire time
Minimum TTL / negative cache TTL

Önemli alan: serial number

Zone dosyası değiştiğinde serial number artırılır.
Secondary DNS sunucuları değişiklik olup olmadığını serial üzerinden anlar.

🔟 CAA Kaydı — Certification Authority Authorization

CAA kaydı, bir domain için hangi sertifika otoritelerinin SSL/TLS sertifikası verebileceğini belirtir.

Örnek:

example.com.     300     IN     CAA     0 issue "letsencrypt.org"
example.com.     300     IN     CAA     0 issuewild ";"
example.com.     300     IN     CAA     0 iodef "mailto:[email protected]"

Anlamı:

example.com için sadece letsencrypt.org sertifika verebilir.
Wildcard sertifika verilmesi engellenmiştir.
Hatalı sertifika talebi durumunda güvenlik ekibine bildirim yapılabilir.

CAA tag örnekleri:

issue      → Normal sertifika verebilecek CA
issuewild  → Wildcard sertifika verebilecek CA
iodef      → Hata/ihlal bildirimi adresi

Neden önemlidir?

Yanlış veya yetkisiz sertifika verilmesi riskini azaltır.
Web PKI güvenliğini güçlendirir.
Domain sahibine sertifika otoritesi kontrolü sağlar.

DNSSEC ile İlgili Ek Kayıtlar

Temel listede bulunmasa da güvenlik açısından bazı DNSSEC kayıtları da önemlidir.

DNSKEY

Zone’un DNSSEC public key bilgisini taşır.

DNSSEC doğrulaması için kullanılır.

DS — Delegation Signer

Üst zone ile alt zone arasında DNSSEC güven zinciri kurar.

Parent zone, child zone’un DNSSEC bilgisine güven bağlantısı sağlar.

RRSIG

DNS kayıt setlerinin kriptografik imzasını taşır.

DNS cevabının değiştirilmediğini doğrulamaya yardım eder.

NSEC/NSEC3 kayıtları da DNSSEC içinde non-existence proof için kullanılır.


Sık Kullanılan DNS Kayıtları Kısa Tablo

KayıtAmaçÖrnek Kullanım
ADomain → IPv4example.com → 192.0.2.10
AAAADomain → IPv6example.com → 2001:db8::10
CNAMEAlias → Canonical namewww → example.com
MXMail sunucusuexample.com → mail.example.com
NSYetkili DNS sunucusuexample.com → ns1.example.com
PTRIP → DomainReverse DNS
TXTMetin/policy/doğrulamaSPF, DKIM, DMARC
SRVServis + port bilgisiSIP, LDAP, Kerberos
SOAZone yönetim bilgisiSerial, refresh, retry
CAASertifika otoritesi yetkisiLet’s Encrypt, DigiCert vb.

DNS Sorgulama Komutları

DNS kayıtlarını kontrol etmek için dig, nslookup veya host kullanılabilir.

A Kaydı

dig A example.com

AAAA Kaydı

dig AAAA example.com

MX Kaydı

dig MX example.com

TXT Kaydı

dig TXT example.com

NS Kaydı

dig NS example.com

SOA Kaydı

dig SOA example.com

CAA Kaydı

dig CAA example.com

PTR / Reverse DNS

dig -x 192.0.2.10

DNS Güvenliği Açısından Dikkat Edilecekler

DNS yalnızca isim çözümleme değildir; güvenlik açısından kritik bir katmandır.

Kontrol edilmesi gereken başlıklar:

SPF doğru mu?
DKIM aktif mi?
DMARC policy reject veya quarantine seviyesinde mi?
CAA kaydı var mı?
Yetkisiz NS delegation var mı?
Zone transfer kapalı mı?
DNSSEC kullanılıyor mu?
Public DNS kayıtları gereksiz bilgi sızdırıyor mu?
Subdomain takeover riski var mı?
TTL değerleri doğru mu?

Sık Yapılan Hatalar

1️⃣ CNAME’i HTTP Redirect Sanmak

CNAME tarayıcı yönlendirmesi değildir. DNS seviyesinde alias kaydıdır.

HTTP 301/302 redirect farklı bir mekanizmadır.


2️⃣ CNAME ile Aynı İsimde Başka Kayıt Tutmak

Aynı hostname üzerinde CNAME ve başka kayıtların birlikte kullanılması çoğu durumda hatalıdır.


3️⃣ MX Kaydını IP’ye Yönlendirmek

MX kaydı hostname’e gitmelidir. O hostname için A/AAAA kaydı bulunmalıdır.


4️⃣ PTR Kaydını Normal Zone’a Eklemeye Çalışmak

PTR reverse DNS zone üzerinde tanımlanır.

Örnek:

in-addr.arpa
ip6.arpa

5️⃣ SPF, DKIM, DMARC’ı Eksik Bırakmak

E-posta güvenliği için TXT tabanlı bu kayıtlar kritik öneme sahiptir.


6️⃣ CAA Kullanmamak

CAA kaydı, domain için hangi CA’ların sertifika verebileceğini sınırlayarak yanlış sertifika riskini azaltır.


7️⃣ TTL Değerlerini Plansız Ayarlamak

Çok yüksek TTL değişikliklerin yayılmasını geciktirir. Çok düşük TTL gereksiz DNS sorgu yükü oluşturabilir.


48s Mini-PoC Planı

  1. Test domain veya lab zone oluşturun.
  2. A ve AAAA kayıtları ekleyin.
  3. www için CNAME tanımlayın.
  4. MX kaydı ve ilgili mail host A kaydını oluşturun.
  5. SPF, DKIM ve DMARC TXT kayıtlarını test edin.
  6. CAA kaydı ile sertifika otoritesini sınırlayın.
  7. dig ile tüm kayıtları doğrulayın.
  8. Reverse DNS için PTR kaydının kim tarafından yönetildiğini kontrol edin.
  9. TTL değiştirerek yayılım süresini gözlemleyin.
  10. Hatalı CNAME + TXT senaryosunu test ortamında deneyin.
  11. Subdomain takeover riski olan eski CNAME kayıtlarını kontrol edin.
  12. DNS kayıtlarını dokümante edin.

Kısa Özet

A:
IPv4 adresi verir.

AAAA:
IPv6 adresi verir.

CNAME:
Alias oluşturur.

MX:
Mail sunucusunu gösterir.

NS:
Yetkili DNS sunucusunu belirtir.

PTR:
IP’den isme ters çözümleme sağlar.

TXT:
SPF, DKIM, DMARC ve doğrulama metinleri için kullanılır.

SRV:
Servis, port ve hedef sunucu bilgisini verir.

SOA:
Zone’un otorite ve yönetim bilgisini tutar.

CAA:
Hangi CA’nın sertifika verebileceğini belirler.

Sonuç

DNS kayıtları, internet servislerinin doğru çalışması için temel yapı taşlarıdır.

Web erişimi, e-posta trafiği, sertifika güvenliği, servis keşfi ve ters DNS kontrolleri bu kayıtlar üzerinden yönetilir.

Doğru yapılandırılmış DNS:

Web servislerini doğru IP’ye yönlendirir.
E-posta trafiğini doğru mail sunucusuna taşır.
Sertifika güvenliğini güçlendirir.
Servis keşfini kolaylaştırır.
E-posta spoofing riskini azaltır.
Log ve güvenlik analizini destekler.

Kritik mesaj:

DNS sadece isim çözümleme değildir.
DNS aynı zamanda güvenlik, erişilebilirlik ve kimlik doğrulama katmanıdır.

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın