Domain Name System Kayıtları Ne İşe Yarar?
DNS — Domain Name System, internetin isim çözümleme sistemidir.
Kullanıcılar genellikle IP adresi ezberlemez. Bunun yerine alan adı kullanır.
Örnek:
www.example.com
DNS bu alan adını ilgili IP adresine veya ilgili servise yönlendiren kayıtları tutar.
Kısa tanım:
DNS = Alan adlarını IP adreslerine, mail sunucularına, servis bilgilerine ve doğrulama kayıtlarına bağlayan sistem
DNS kayıtları, bir domain’in nasıl çalışacağını belirleyen temel yapı taşlarıdır.
1️⃣ A Kaydı — Address Record
A kaydı, bir alan adını IPv4 adresine eşler.
Örnek:
example.com. 300 IN A 192.0.2.10
Anlamı:
example.com alan adı 192.0.2.10 IPv4 adresine çözümlenir.
Kullanım alanları:
Web sunucusu
API sunucusu
VPN portalı
Uygulama sunucusu
Load balancer VIP adresi
Dikkat:
A kaydı yalnızca IPv4 adresi için kullanılır.
IPv6 için AAAA kaydı gerekir.
2️⃣ AAAA Kaydı
AAAA kaydı, bir alan adını IPv6 adresine eşler.
Örnek:
example.com. 300 IN AAAA 2001:db8::10
Anlamı:
example.com alan adı 2001:db8::10 IPv6 adresine çözümlenir.
Kullanım alanları:
IPv6 destekli web servisleri
IPv6 mail servisleri
IPv6 API endpoint’leri
Dual-stack uygulamalar
Kısa ifade:
A → IPv4
AAAA → IPv6
3️⃣ CNAME Kaydı — Canonical Name
CNAME, bir alan adını başka bir alan adına alias olarak bağlar.
Örnek:
www.example.com. 300 IN CNAME example.com.
Anlamı:
www.example.com, example.com için alias olarak çalışır.
Önemli nokta:
CNAME IP adresine değil, başka bir DNS adına işaret eder.
Yanlış kullanım:
www.example.com. CNAME 192.0.2.10
Doğru kullanım:
www.example.com. CNAME app.example.com.
Kritik kural:
Aynı isimde CNAME varsa genellikle aynı isimde A, MX, TXT gibi başka kayıtlar bulunmamalıdır.
Örnek problemli kullanım:
www.example.com. CNAME app.example.com.
www.example.com. TXT "some-verification"
Bu yapı birçok DNS standardı ve sağlayıcı davranışında sorun çıkarabilir.
4️⃣ MX Kaydı — Mail Exchange
MX kaydı, bir domain için e-postaların hangi mail sunucularına gönderileceğini belirtir.
Örnek:
example.com. 300 IN MX 10 mail1.example.com.
example.com. 300 IN MX 20 mail2.example.com.
Anlamı:
example.com için e-postalar önce mail1.example.com sunucusuna gider.
mail1 ulaşılamazsa mail2 denenir.
MX kaydında priority/preference değeri önemlidir.
Düşük sayı daha yüksek öncelik anlamına gelir.
Örnek:
10 → Öncelikli mail sunucusu
20 → Yedek mail sunucusu
Dikkat:
MX kaydı doğrudan IP adresine değil, hostname’e işaret etmelidir.
O hostname’in ayrıca A veya AAAA kaydı olmalıdır.
5️⃣ NS Kaydı — Name Server
NS kaydı, bir domain veya subdomain için yetkili DNS sunucularını belirtir.
Örnek:
example.com. 3600 IN NS ns1.example.com.
example.com. 3600 IN NS ns2.example.com.
Anlamı:
example.com alan adının yetkili DNS sunucuları ns1 ve ns2 sunucularıdır.
Kullanım alanları:
Domain’in authoritative DNS sunucularını belirlemek
Alt domain delegation yapmak
DNS hosting sağlayıcısını tanımlamak
Örnek subdomain delegation:
dev.example.com. 3600 IN NS ns1.dev-dns.example.net.
Bu yapı dev.example.com alanının farklı DNS sunucuları tarafından yönetilmesini sağlar.
6️⃣ PTR Kaydı — Pointer Record
PTR kaydı, ters DNS çözümlemesi için kullanılır.
Normal DNS çözümlemesi:
Alan adı → IP adresi
PTR ile ters çözümleme:
IP adresi → Alan adı
Örnek IPv4 reverse DNS:
10.2.0.192.in-addr.arpa. 300 IN PTR server.example.com.
Bu örnek 192.0.2.10 IP adresinin server.example.com ismine çözümlenmesini temsil eder.
Kullanım alanları:
Mail sunucusu itibarı
Log analizi
SIEM korelasyonu
IP sahipliği doğrulama
Troubleshooting
Dikkat:
PTR kaydı genellikle IP bloğunu yöneten servis sağlayıcı veya kurum tarafından reverse DNS zone üzerinde tanımlanır.
7️⃣ TXT Kaydı — Text Record
TXT kaydı, DNS üzerinde metin tabanlı bilgi tutmak için kullanılır.
Örnek:
example.com. 300 IN TXT "v=spf1 include:_spf.example.net -all"
Kullanım alanları:
SPF
DKIM
DMARC
Domain ownership verification
Google / Microsoft / Cloudflare doğrulama kayıtları
Güvenlik ve politika bilgileri
Özellikle e-posta güvenliği için TXT kayıtları çok önemlidir.
SPF Örneği
example.com. TXT "v=spf1 ip4:192.0.2.10 include:_spf.mailprovider.com -all"
DMARC Örneği
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
DKIM Örneği
selector1._domainkey.example.com. TXT "v=DKIM1; k=rsa; p=PUBLICKEY"
Kritik nokta:
TXT kaydı serbest metindir; ancak SPF, DKIM ve DMARC gibi sistemlerde belirli formatlara uyması gerekir.
8️⃣ SRV Kaydı — Service Record
SRV kaydı, belirli bir servisin hangi host ve port üzerinden çalıştığını tanımlar.
Örnek:
_sip._tcp.example.com. 300 IN SRV 10 60 5060 sipserver.example.com.
SRV kaydındaki alanlar:
priority
weight
port
target
Anlamı:
SIP TCP servisi için hedef sunucu sipserver.example.com ve port 5060’tır.
Kullanım alanları:
SIP
XMPP
LDAP
Kerberos
Microsoft Teams / Skype for Business
Active Directory servisleri
9️⃣ SOA Kaydı — Start of Authority
SOA kaydı, bir DNS zone’un temel yönetim bilgisini tutar.
Örnek:
example.com. 3600 IN SOA ns1.example.com. admin.example.com. (
2026061901 ; serial
3600 ; refresh
1800 ; retry
1209600 ; expire
300 ; minimum
)
SOA kaydında genellikle şu bilgiler bulunur:
Primary authoritative name server
Responsible party / admin mailbox
Serial number
Refresh time
Retry time
Expire time
Minimum TTL / negative cache TTL
Önemli alan: serial number
Zone dosyası değiştiğinde serial number artırılır.
Secondary DNS sunucuları değişiklik olup olmadığını serial üzerinden anlar.
🔟 CAA Kaydı — Certification Authority Authorization
CAA kaydı, bir domain için hangi sertifika otoritelerinin SSL/TLS sertifikası verebileceğini belirtir.
Örnek:
example.com. 300 IN CAA 0 issue "letsencrypt.org"
example.com. 300 IN CAA 0 issuewild ";"
example.com. 300 IN CAA 0 iodef "mailto:[email protected]"
Anlamı:
example.com için sadece letsencrypt.org sertifika verebilir.
Wildcard sertifika verilmesi engellenmiştir.
Hatalı sertifika talebi durumunda güvenlik ekibine bildirim yapılabilir.
CAA tag örnekleri:
issue → Normal sertifika verebilecek CA
issuewild → Wildcard sertifika verebilecek CA
iodef → Hata/ihlal bildirimi adresi
Neden önemlidir?
Yanlış veya yetkisiz sertifika verilmesi riskini azaltır.
Web PKI güvenliğini güçlendirir.
Domain sahibine sertifika otoritesi kontrolü sağlar.
DNSSEC ile İlgili Ek Kayıtlar
Temel listede bulunmasa da güvenlik açısından bazı DNSSEC kayıtları da önemlidir.
DNSKEY
Zone’un DNSSEC public key bilgisini taşır.
DNSSEC doğrulaması için kullanılır.
DS — Delegation Signer
Üst zone ile alt zone arasında DNSSEC güven zinciri kurar.
Parent zone, child zone’un DNSSEC bilgisine güven bağlantısı sağlar.
RRSIG
DNS kayıt setlerinin kriptografik imzasını taşır.
DNS cevabının değiştirilmediğini doğrulamaya yardım eder.
NSEC/NSEC3 kayıtları da DNSSEC içinde non-existence proof için kullanılır.
Sık Kullanılan DNS Kayıtları Kısa Tablo
| Kayıt | Amaç | Örnek Kullanım |
|---|---|---|
| A | Domain → IPv4 | example.com → 192.0.2.10 |
| AAAA | Domain → IPv6 | example.com → 2001:db8::10 |
| CNAME | Alias → Canonical name | www → example.com |
| MX | Mail sunucusu | example.com → mail.example.com |
| NS | Yetkili DNS sunucusu | example.com → ns1.example.com |
| PTR | IP → Domain | Reverse DNS |
| TXT | Metin/policy/doğrulama | SPF, DKIM, DMARC |
| SRV | Servis + port bilgisi | SIP, LDAP, Kerberos |
| SOA | Zone yönetim bilgisi | Serial, refresh, retry |
| CAA | Sertifika otoritesi yetkisi | Let’s Encrypt, DigiCert vb. |
DNS Sorgulama Komutları
DNS kayıtlarını kontrol etmek için dig, nslookup veya host kullanılabilir.
A Kaydı
dig A example.com
AAAA Kaydı
dig AAAA example.com
MX Kaydı
dig MX example.com
TXT Kaydı
dig TXT example.com
NS Kaydı
dig NS example.com
SOA Kaydı
dig SOA example.com
CAA Kaydı
dig CAA example.com
PTR / Reverse DNS
dig -x 192.0.2.10
DNS Güvenliği Açısından Dikkat Edilecekler
DNS yalnızca isim çözümleme değildir; güvenlik açısından kritik bir katmandır.
Kontrol edilmesi gereken başlıklar:
SPF doğru mu?
DKIM aktif mi?
DMARC policy reject veya quarantine seviyesinde mi?
CAA kaydı var mı?
Yetkisiz NS delegation var mı?
Zone transfer kapalı mı?
DNSSEC kullanılıyor mu?
Public DNS kayıtları gereksiz bilgi sızdırıyor mu?
Subdomain takeover riski var mı?
TTL değerleri doğru mu?
Sık Yapılan Hatalar
1️⃣ CNAME’i HTTP Redirect Sanmak
CNAME tarayıcı yönlendirmesi değildir. DNS seviyesinde alias kaydıdır.
HTTP 301/302 redirect farklı bir mekanizmadır.
2️⃣ CNAME ile Aynı İsimde Başka Kayıt Tutmak
Aynı hostname üzerinde CNAME ve başka kayıtların birlikte kullanılması çoğu durumda hatalıdır.
3️⃣ MX Kaydını IP’ye Yönlendirmek
MX kaydı hostname’e gitmelidir. O hostname için A/AAAA kaydı bulunmalıdır.
4️⃣ PTR Kaydını Normal Zone’a Eklemeye Çalışmak
PTR reverse DNS zone üzerinde tanımlanır.
Örnek:
in-addr.arpa
ip6.arpa
5️⃣ SPF, DKIM, DMARC’ı Eksik Bırakmak
E-posta güvenliği için TXT tabanlı bu kayıtlar kritik öneme sahiptir.
6️⃣ CAA Kullanmamak
CAA kaydı, domain için hangi CA’ların sertifika verebileceğini sınırlayarak yanlış sertifika riskini azaltır.
7️⃣ TTL Değerlerini Plansız Ayarlamak
Çok yüksek TTL değişikliklerin yayılmasını geciktirir. Çok düşük TTL gereksiz DNS sorgu yükü oluşturabilir.
48s Mini-PoC Planı
- Test domain veya lab zone oluşturun.
- A ve AAAA kayıtları ekleyin.
wwwiçin CNAME tanımlayın.- MX kaydı ve ilgili mail host A kaydını oluşturun.
- SPF, DKIM ve DMARC TXT kayıtlarını test edin.
- CAA kaydı ile sertifika otoritesini sınırlayın.
digile tüm kayıtları doğrulayın.- Reverse DNS için PTR kaydının kim tarafından yönetildiğini kontrol edin.
- TTL değiştirerek yayılım süresini gözlemleyin.
- Hatalı CNAME + TXT senaryosunu test ortamında deneyin.
- Subdomain takeover riski olan eski CNAME kayıtlarını kontrol edin.
- DNS kayıtlarını dokümante edin.
Kısa Özet
A:
IPv4 adresi verir.
AAAA:
IPv6 adresi verir.
CNAME:
Alias oluşturur.
MX:
Mail sunucusunu gösterir.
NS:
Yetkili DNS sunucusunu belirtir.
PTR:
IP’den isme ters çözümleme sağlar.
TXT:
SPF, DKIM, DMARC ve doğrulama metinleri için kullanılır.
SRV:
Servis, port ve hedef sunucu bilgisini verir.
SOA:
Zone’un otorite ve yönetim bilgisini tutar.
CAA:
Hangi CA’nın sertifika verebileceğini belirler.
Sonuç
DNS kayıtları, internet servislerinin doğru çalışması için temel yapı taşlarıdır.
Web erişimi, e-posta trafiği, sertifika güvenliği, servis keşfi ve ters DNS kontrolleri bu kayıtlar üzerinden yönetilir.
Doğru yapılandırılmış DNS:
Web servislerini doğru IP’ye yönlendirir.
E-posta trafiğini doğru mail sunucusuna taşır.
Sertifika güvenliğini güçlendirir.
Servis keşfini kolaylaştırır.
E-posta spoofing riskini azaltır.
Log ve güvenlik analizini destekler.
Kritik mesaj:
DNS sadece isim çözümleme değildir.
DNS aynı zamanda güvenlik, erişilebilirlik ve kimlik doğrulama katmanıdır.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler