Bir e-posta gönderildiğinde, gönderen sunucu alıcının posta sunucusunu nasıl bulur? Yanıt DNS’tedir ve tek bir kayıt türüne bakar: MX. Bu kaydın nasıl yapılandırıldığı, hem teslimatı hem güvenlik geçitlerinin sırasını belirler.
MX kaydı ne söyler
MX kaydı, bir alan adına gelen postaların hangi sunucuya teslim edileceğini gösterir. Yanında bir öncelik sayısı taşır.
Sayı küçük olan önce denenir. Aynı önceliğe sahip birden çok kayıt varsa yük aralarında dağılır.
Kayıt türlerinin genel ayrımı DNS kayıt türleri yazısında; ad çözümlemenin işleyişi DNS nasıl çalışır yazısında.
Kritik bir ayrıntı: MX kaydı bir adrese değil, bir ada işaret etmelidir. Doğrudan IP yazmak protokole aykırıdır ve bazı gönderen sunucular bunu reddeder.
Yedek MX çoğu zaman zarar verir
Sezgiye aykırı ama pratikte doğrulanmış bir gerçektir: düşük öncelikli bir “yedek” posta sunucusu koymak, genelde fayda değil zarar üretir.
Nedeni şudur. Gönderen sunucular zaten kararlıdır: birincil sunucuya ulaşamazlarsa postayı kuyruğa alır ve günlerce yeniden dener. Kayıp olmaz.
Yedek MX koyduğunuzda ise postalar oraya teslim edilir. Ve o yedek sunucu genelde şunları bilmez: hangi adreslerin var olduğunu, spam süzme kurallarını, kurumsal politikaları.
Sonuç iki katlıdır. Spam gönderenler doğrudan yedek MX’i hedefler — çünkü süzme orada zayıftır. Ve var olmayan adreslere gelen postalar kabul edilip sonra geri döndürülür; bu, itibarınıza zarar veren bir davranıştır.
Kural şudur: yedek MX ancak birincil ile aynı politikayı ve aynı adres listesini biliyorsa anlamlıdır. Bilmiyorsa hiç olmaması daha iyidir.
Geçitlerin sırası
Kurumsal ortamda posta, alıcı kutusuna varmadan önce birkaç duraktan geçer: spam ve zararlı yazılım süzgeci, veri kaybı önleme, arşivleme.
Bu duraklar arasındaki sıra bir tasarım kararıdır ve yanlış kurulduğunda sessiz sorunlar üretir.
Gelen yönde süzme, arşivlemeden önce olmalıdır — aksi hâlde arşiv spam ile dolar. Buna karşılık uyumluluk gerekçesiyle her şeyin arşivlenmesi isteniyorsa sıra tersine döner ve bu bilinçli bir karar olmalıdır.
Giden yönde de bir sıra vardır ve DKIM’i doğrudan etkiler: iletiyi değiştiren her bileşen, imzalamadan önce çalışmalıdır. Nedeni DKIM nedir yazısında.
Kuyruklama davranışı
Alıcı sunucu geçici bir hata döndürdüğünde gönderen postayı kuyruğa alır ve artan aralıklarla yeniden dener. Bu, protokolün en sağlam yanıdır.
İki ayrıntı bilinmelidir.
Geçici ve kalıcı hata farkı. Geçici hata yeniden denemeyi tetikler; kalıcı hata postayı geri döndürür. Bir yapılandırma hatası yüzünden kalıcı hata dönen sunucu, postaların kaybolmasına yol açar.
Kasıtlı geciktirme. Bazı sunucular, tanımadıkları göndericilere ilk denemede geçici hata döndürür. Meşru sunucu birkaç dakika sonra tekrar dener ve teslim edilir; basit spam yazılımları ise denemez. Yan etkisi, ilk postanın birkaç dakika gecikmesidir — kullanıcılar bunu “posta gelmedi” diye bildirir.
Şifreli taşıma
Sunucular arası bağlantı öntanımlı olarak şifresizdir; şifreleme fırsatçı biçimde denenir ve başarısız olursa açık metinle devam edilir.
Bu, araya giren bir tarafın şifrelemeyi düşürmesine açık bir tasarımdır. Karşılığı, belirli alan adları için şifrelemenin zorunlu kılınmasıdır.
Sertifikaların nasıl doğrulandığı TLS sertifikası nasıl çalışır yazısında. Zorunlu şifreleme kurulurken dikkat edilecek nokta, karşı tarafın sertifikası sona erdiğinde postanın teslim edilmemesidir — güvenlik ile teslimat arasındaki bilinçli bir takas.
Göç sırasında akış
MX kaydı, posta sistemini taşırken en kritik anahtardır ve tek seferde çevrilmesi gereken bir şalter değildir.
Sorun, DNS’in önbelleklenmesidir: kaydı değiştirseniz de bazı gönderen sunucular eski değeri bir süre daha kullanır. Bu süre, kaydın yaşam süresiyle belirlenir.
Bu yüzden göç öncesi hazırlık şudur: MX kaydının yaşam süresi günler öncesinden düşürülür, geçiş yapılır ve iki tarafın da postayı doğru yönlendirdiğinden emin olunana kadar eski sistem kapatılmaz.
Geçişin tamamı ve karma kurulumun tuzakları posta göçü rehberinde.
Teşhis: posta nereye gitti
Bir posta ulaşmadığında sıra şudur.
Önce alan adının MX kaydını dışarıdan sorgulayın; beklediğiniz sunucuyu gösteriyor mu?
Sonra iletinin başlıklarını okuyun: hangi duraklardan geçmiş, her durakta ne kadar beklemiş?
Ardından sağlayıcının akış izleme aracına bakın; Exchange Online posta akışı yazısı bunun M365 tarafını ele alıyor.
Teslim edilmiş ama görünmeyen postalar için ayrı bir yol izlenir; nedenleri e-posta neden spam’e düşer yazısında.
Kısaca
MX kaydı, alan adınıza gelen postanın hangi sunucuya teslim edileceğini söyler ve önceliği küçük olan önce denenir.
Yedek MX koymadan önce iki kez düşünün — aynı politikayı bilmeyen bir yedek, spam için açık kapıdır. Ve göç sırasında kaydın yaşam süresini önceden düşürmeyi atlamayın; kesintinin en sık nedeni budur.