DNS Sağlık Kontrolü
Delegasyon, nameserver, SOA, MX ve e-posta kayıtlarınızı intoDNS tarzı uçtan uca denetleyin.
Bir hedef girin
Örn. example.com — çalıştırmak için ⏎ / ⌘⏎
DNS Sağlık Kontrolü Nedir?
DNS Sağlık Kontrolü, bir alan adının delegasyonunu uçtan uca denetler: üst bölgedeki NS kayıtlarının yetkili sunucularla uyumu, nameserver sayısı ve ağ çeşitliliği, SOA parametreleri, MX yapılandırması ve DNSSEC zinciri.
Kontroller yalnızca kaydın varlığına bakmaz; yetkili sunuculara doğrudan 53 portundan sorgu göndererek SOA serial'lerinin birbiriyle uyuştuğunu ve sunucuların açık rekürsiyona kapalı olduğunu da doğrular.
Bu iki kontrol tipik olarak gözden kaçar ve pahalıya patlar: uyumsuz serial, bölge transferinin durduğunu gösterir; açık rekürsiyon ise sunucunuzun DNS amplifikasyon saldırılarında kullanılmasına yol açar.
Sık Sorulan Sorular
10 soruBu araç intoDNS'ten farklı olarak ne yapıyor?
Aynı mantıkla çalışır: delegasyon, nameserver çeşitliliği, SOA zamanlayıcıları, MX/PTR ve e-posta kayıtlarını denetler. Ek olarak SPF/DMARC ve CAA/DNSSEC kontrollerini de içerir, sonucu 0-100 skorlar ve JSON/PDF olarak dışa aktarır.
"Yetkili sunucular arası SOA serial uyumu" nasıl ölçülüyor?
Bu kontrol her nameserver'a doğrudan 53/UDP üzerinden sorulur — genel DoH çözümleyiciler belirli bir sunucuyu hedefleyemez. Ortamdan 53 portu kapalıysa kontrol tahmin edilmez, "belirlenemedi" olarak işaretlenir. Aynı şey açık rekürsiyon testi için de geçerlidir.
Farklı DNS sağlayıcısı kullanıyorum, serial'lar farklı çıkıyor — sorun mu?
İki bağımsız sağlayıcı (örn. Route 53 + NS1) kendi serial sayaçlarını tutar, bu yüzden değerler doğal olarak ayrışabilir. Tek bir birincil sunucudan AXFR/IXFR ile beslenen ikincillerde ise farklı serial, transfer veya NOTIFY zincirinin bozuk olduğunu gösterir. Araç ham değerleri listeler; yorumu altyapınıza göre yapın.
"Bilgi" (info) işaretli kontroller skoru düşürüyor mu?
Hayır; skor yalnızca hata ve uyarılardan düşer. "Bilgi", ya nötr bir gözlemdir (CAA kayıtlarınız listelenir) ya da o kontrolün bu ortamdan yapılamadığını belirtir. Bu ayrımı koruyoruz çünkü yapılamayan bir kontrolü "geçti" saymak yanıltıcı olur.
Bu araç intoDNS'ten farklı olarak ne yapıyor?
Kayıtların varlığına bakmakla yetinmeyip yetkili sunuculara doğrudan 53 portundan sorgu gönderir. Bu sayede SOA serial'lerinin sunucular arasında uyuştuğunu ve sunucuların açık rekürsiyona kapalı olduğunu ölçebilir — ikisi de yalnızca genel bir resolver'dan bakarak görülemez.
SOA serial uyuşmazlığı ne anlama gelir?
İkincil nameserver'larınız birincilden güncel bölge verisini alamıyor demektir. Genellikle bölge transferi (AXFR/IXFR) yetkilendirmesi bozulduğunda ya da NOTIFY mesajları güvenlik duvarında engellendiğinde olur. Sonuç, hangi sunucuya denk geldiğine göre kullanıcıların farklı yanıt almasıdır.
Açık rekürsiyon neden tehlikeli?
Herkese açık rekürsif bir sunucu, DNS amplifikasyon saldırılarında kullanılır: saldırgan kaynak IP'yi kurbanınkiyle değiştirip küçük bir sorgu gönderir, sunucunuz büyük yanıtı kurbana yollar. Yetkili sunucular rekürsiyonu kapatmalıdır.
"Belirlenemedi" sonucunu nasıl yorumlamalıyım?
Kontrol yapılamadı demektir, geçti demek değil. Örneğin açık rekürsiyon testinde yalnızca açık bir REFUSED/SERVFAIL yanıtı "kapalı" sayılır; zaman aşımı belirsizdir çünkü paket bir güvenlik duvarında düşmüş de olabilir.
Kaç nameserver kullanmalıyım?
En az iki, tercihen farklı ağlarda ve farklı sağlayıcılarda. RFC 2182 aynı fiziksel konumda toplanmamalarını önerir; ikisi de aynı /24'teyse bir ağ kesintisi alan adınızı tamamen erişilemez yapar.
Glue kaydı ne zaman gerekir?
Nameserver'larınız kendi alan adınızın altındaysa (ör. ns1.alanadiniz.com). Bu durumda çözümleyici, adresi öğrenmek için zaten çözemediği alan adına gitmek zorunda kalır — üst registry'nin glue (yapıştırıcı) A kaydı bu döngüyü kırar.