Web sitesi başka şirkette.
Domain başka yerde.
Cloudflare ayrı hesapta.
E-posta Google Workspace’te.
CRM üçüncü taraf sistemde.
Bu yapı tamamen normal olabilir.
Problem:
kimsenin hangi DNS kaydının ne işe yaradığını bilmemesiyle
başlar.
Registrar
- DOMAIN
- DNS
- WEB
- A/CNAME
- MX
- AUTH
- TXT
- SUBDOMAINS
- A/CNAME
Domaini satın aldığınız/kaydettirdiğiniz kurumdur.
Domain ownership burada tutulur.
Nameserver
Domainin DNS kayıtlarının hangi DNS provider tarafından yönetileceğini gösterir.
Nameserver değiştirirseniz zone yönetimi de değişebilir.
DNS zone
Domainin:
- website,
- mail,
- subdomain,
- verification
kayıtlarının toplamıdır.
Nameserver migration öncesinde export/inventory alınmalıdır.
A record
Hostname’i IPv4 adresine bağlar.
Örnek:
example.com → 192.0.2.10
AAAA
IPv6 adresi.
IPv6 kullanmıyorsanız yanlış AAAA kaydı bazı kullanıcılarda bağlantı problemi yaratabilir.
CNAME
Bir hostname’i başka hostname’e alias eder.
Örnek:
www.example.com → example.com
Ancak root domain CNAME davranışı DNS provider’a göre farklı çözümler gerektirebilir.
MX
Mail Exchange.
Domain e-postasının hangi mail sunucularına teslim edileceğini belirler.
MX yanlış silinirse:
web sitesi çalışırken mail durabilir.
TXT
Birçok amaç için kullanılır:
- SPF,
- DKIM,
- DMARC,
- Google verification,
- Microsoft verification,
- üçüncü taraf servis doğrulamaları.
Her TXT kaydını:
“eski görünüyor.”
diye silmeyin.
TTL
DNS resolver’ın bir kaydı ne kadar süre cache’leyebileceğini belirtir.
Migration öncesi kontrollü düşürülebilir.
Migration sonrası stabil durumda tekrar artırılabilir.
Propagation
DNS değişikliği:
“internetin her yerine tek tek yayılmıyor.”
Resolver’ların cache süreleri doldukça yeni cevapları almaları söz konusudur.
Bu nedenle kullanıcıların bir kısmı bir süre eski IP’yi görebilir.
Cloudflare proxy
Cloudflare kullanılıyorsa DNS kaydı:
proxied
veya:
DNS only
olabilir.
Mail MX kayıtları HTTP proxy arkasına alınmaz.
E-posta servisi için gereken kayıtlar provider talimatlarına uygun olmalıdır.
SPF kaydı
SPF TXT üzerinden çalışır.
Domain için gönderici sistem inventory’si çıkarılmadan yeni SPF yazma.
DKIM kaydı
Genellikle:
selector._domainkey.domain.com
altında TXT veya provider’a göre CNAME biçiminde bulunabilir.
Mail provider talimatı kullanılmalıdır.
DMARC
Genellikle:
_dmarc.domain.com
altında TXT.
DNS değişikliği checklist
Önce inventory:
- A
- AAAA
- CNAME
- MX
- TXT
- subdomains.
Sonra:
hangi sistem kullanıyor?
sorusunu cevapla.
Bilinmeyen kayıtları migration sırasında rastgele silme.
Domain güvenliği
Domain registrar hesabında:
- güçlü unique password,
- MFA,
- recovery contacts,
- auto-renew,
- registrar lock
kullanılması değerlidir.
Domain ele geçirilirse saldırgan:
- siteyi,
- maili,
- DNS’i
kontrol edebilir.
DNSSEC
Uygun altyapıda DNSSEC DNS cevaplarının bütünlüğünün doğrulanmasına yardımcı olabilir.
Ancak yanlış DNSSEC migration’ı domainin çözümlenmemesine yol açabilir.
Nameserver değişiminde DS kayıtları özellikle kontrol edilmelidir.
Her projede otomatik açma/kapatma yapma.
Dokümantasyon
Kurumsal proje sonunda şu bilgiler tutulmalı:
- registrar,
- DNS provider,
- hosting,
- email provider,
- CDN,
- account owner,
- renewal date,
- backup contact.
Şifreyi plain text dokümana yazma.
DNS değişikliği küçük görünür; etkilediği sistemler küçük olmayabilir.
Mevcut kayıtlarınızı değiştirmeden önce altyapı haritasını çıkaralım.
