Ağ Araçları
Ping, traceroute, DNS, WHOIS, IP, port ve TLS kontrolleri — hızlı teşhis.
Açıklama
Ping, traceroute, DNS, WHOIS, IP, port ve TLS kontrolleri — hızlı, net ve gizlilik öncelikli.
DNS yayılımı, HTTP başlıkları ve yönlendirmeler, SPF/DKIM/DMARC, TLS süresi ve zincir kontrolü, ASN/prefix sorguları, IP görünürlüğü ve subnet hesapları burada. İşlemler sunucu tarafında; sonuçlar mobil ve masaüstünde okunaklı kalır.
İstekler edge’den çalıştığı için tarayıcı cache’i yerine gerçek kullanıcı/görevli görünümünü görürsünüz. Logging minimum, paket kayıtları istek süresini aşmaz. Mail auth sonuçları ham DNS ve politika özetiyle gelir; başlıklar redirect, durum kodu, cache ipucu ve güvenlik başlıklarını birlikte gösterir.
Lansman doğrulamak, DNS değişikliklerini kontrol etmek, CDN başlıklarını görmek, TLS hijyenini denetlemek veya e-posta teslimini düzeltmek için kullanın. Linkleri ekip ile paylaşabilir, token’ları ifşa etmeden tekrar deneyebilirsiniz — girişler hızlı, çıktılar kopyalanabilir.
Sık Sorulan Sorular
›Sonuçlar neden lokasyona göre değişir?
›Sorguları veya taramaları saklıyor musunuz?
›E‑posta teslimini burada doğrulayabilir miyim?
›Lansman öncesi neleri kontrol etmeliyim?
Bu araçlar, “her şey tarayıcıda çalışır” kuralının istisnasıdır ve olmak zorundadır. Bir web sayfası ham soket açamaz, ICMP paketi gönderemez veya doğrudan bir ad sunucusuna sorgu atamaz; tarayıcı kum havuzu tam da bunu engellemek için vardır. Dolayısıyla buradaki her sorgu bizim sunucumuzdan çıkar ve cevap, interneti bizim sunucumuzun gördüğü hâliyle anlatır. Gerçekten sizin bağlantınızı bildiren tek araç My IP’dir, çünkü o istek sizden gelir.
Sorun ararken bu ayrım kritiktir. DNS kontrolü bizim çözücümüzden başarılı dönüyor ama dizüstünüz siteye hâlâ ulaşamıyorsa kayıt sağlamdır; sorunlu olan yerel önbelleğiniz, VPN’iniz veya kurumsal çözücünüzdür. Port kontrolü için de aynısı geçerli: açık sonucu servisin genel internetten bağlantı kabul ettiğini kanıtlar, sadece sizin ofisinizi etkileyen bir güvenlik duvarı kuralı hakkında hiçbir şey söylemez.
Bir şey çalışmadığında sırayla yukarı doğru ilerleyin: ad çözülüyor mu, TCP bağlanıyor mu, TLS anlaşıyor mu, HTTP beklediğiniz yanıtı dönüyor mu. Bu zincirin ortasından başlamak, aslında süresi dolmuş bir alan adı yüzünden çıkan bir sorunu bütün öğleden sonra sertifikada aramaya yol açar.
DNS’i doğru sırayla okumak
Her DNS sorusunun iki farklı cevabı vardır: yetkili ad sunucusunda ne yazdığı ve belirli bir çözücünün önbelleğinde ne durduğu. Yetkili sunuculara doğrudan sormak güncel gerçeği gösterir; bir genel çözücüye sormak kullanıcıların şu anda ne aldığını gösterir. İkisi çeliştiğinde yaptığınız şey aslında bir TTL’in dolmasını beklemektir. Hiçbir şey “yayılmaz”; kayıtlar talep üzerine çekilir ve yayımladığınız TTL süresince saklanır. Bu yüzden bir taşımadan bir gün önce TTL’i 300 saniyeye indirmek yapılabilecek tek gerçek hazırlıktır.
Bir alan adının kökü CNAME barındıramaz, çünkü bu kayıt türü orada bulunması zorunlu olan SOA ve NS kayıtlarıyla çakışır. Sağlayıcılar bunu, sorgu anında adrese çözülen ALIAS veya düzleştirme kayıtlarıyla aşar. Burayı yanlış kurarsanız e-posta durur, çünkü çakışan CNAME kaydı MX kaydını bastırır.
İki ad sunucusunu karşılaştırırken SOA seri numarasına bakın. Aralarında fark varsa biri en son bölge aktarımını almamış demektir; o zaman bir yapılandırma hatasının değil, bir tutarsızlığın peşindesiniz.
Traceroute yol hakkında doğru söyler, gecikme hakkında değil
Yönlendiriciler, traceroute’un dayandığı ICMP “süre aşıldı” mesajlarını kontrol düzlemleriyle üretir ve bu düzlem, trafiği iletmeye göre bilerek daha düşük öncelikli tutulur. Ara bir sıçramanın 180 ms, son hedefin 30 ms göstermesi tamamen normaldir ve bir sorun anlamına gelmez. Gerçek gidiş dönüş süresini yalnızca son sıçramanın değeri anlatır.
Yıldız dizileri, o sıçramanın yanıt vermediğini gösterir; genelde orada ICMP filtrelendiği için, paketler düştüğü için değil. Dönüş yolları da sıkça asimetriktir, yani gördüğünüz şey iki yönlü bir yolculuğun tek yönüdür; MPLS tünelleri de tek bir bağlantı gibi görünen yerin arkasında birkaç fiziksel sıçramayı gizleyebilir. Traceroute’u performans ölçmek için değil, yolun hangi noktada sağlayıcı ya da coğrafya değiştirdiğini bulmak için kullanın.
Bir TLS kontrolü size ne söylemeli
Sertifika süresi en bariz ve en az ilginç konudur. İnsanlara asıl zaman kaybettiren hata eksik zincirdir: sunucu yaprak sertifikayı gönderir ama ara sertifikayı atlar. Tarayıcılar eksik sertifikayı AIA uzantısıyla çekip sorunu örter; site size düzgün görünürken curl, Java istemcileri, eski Android cihazlar ve ödeme webhook’ları aynı bağlantıyı reddeder. Zincir kontrolü bunu iş ortaklarınız fark etmeden yakalar.
Ayrıca ana makine adının artık kullanılmayan common name alanında değil SAN listesinde göründüğünü, TLS 1.2 ve 1.3’ün sunulup 1.0 ile 1.1’in kapatıldığını ve sertifikanın hizmet verdiğiniz bütün adları kapsadığını doğrulayın. Buna bir başlık kontrolünü — HSTS, yönlendirme zinciri, önbellek direktifleri, sunucunun tam sürümünü sızdırıp sızdırmadığı — eklediğinizde bir sunucunun kendini nasıl tanıttığına dair epey eksiksiz bir tablo çıkar.
Üç kayıtta e-posta kimlik doğrulama
SPF, alan adınız adına gönderim yapabilecek sunucuları listeler ve değerlendirme sırasında on DNS sorgusuyla sınırlıdır. Arka arkaya birkaç sağlayıcı include kaydı eklemek bu sınırı aşar ve kalıcı hata üretir; birçok alıcı bunu başarısızlık olarak işler. Yeni bir servis eklediğinizde sorgu sayınızı mutlaka sayın.
DKIM, mesajı özel anahtarla imzalar ve genel anahtarı alan adı altındaki bir seçicide yayımlar; böylece alıcı mesajın yolda değişmediğini kanıtlayabilir. DMARC ikisini birbirine bağlar, görünen From alan adı ile doğrulanmış alan adı arasında hizalama şartı koyar ve kontroller başarısız olduğunda alıcının ne yapacağını söyler. p=none ve bir rapor adresiyle başlayın, birkaç hafta toplu raporları okuyup bütün meşru göndericileri bulun, sonra quarantine’e ve en son reject’e geçin.
Sıkça merak edilenler
- Sorgu benim bilgisayarımdan mı yoksa sizin sunucunuzdan mı çalışıyor?
- Bizim sunucumuzdan; tek istisna, isteğinizin geldiği adresi bildiren My IP aracıdır. Bu yüzden sonuçlar sizin değil bizim ağ üzerindeki bakış açımızı yansıtır. Yerel ağınıza bağlı bir şeyi test edecekseniz aynı komutu kendi makinenizde çalıştırın.
- IP coğrafi konumu ne kadar doğru?
- Ülke düzeyinde genelde güvenilirdir; şehir düzeyi ise kayıt verilerine ve ağ topolojisine dayanan bir tahmindir ve sıkça yüzlerce kilometre yanılır. Mobil operatörler, VPN’ler ve CGNAT büyük kullanıcı kütlelerini tek bir çıkışa eşleyerek işi daha da bozar. Bunu bir ipucu sayın, asla kanıt saymayın.
- WHOIS verisinin çoğu neden gizli?
- Kayıt şirketleri, GDPR ve benzeri gizlilik kurallarına uymak için çoğu alan adında kişisel iletişim bilgilerini gizler ve yerine bir vekil adres koyar. Kayıt ve bitiş tarihleri, kayıt şirketi adı ve ad sunucuları görünür kalır; zaten genelde ihtiyacınız olan bilgiler bunlardır. Bazı ülke uzantıları daha fazlasını gizler.
- Kapalı port ile filtrelenmiş port arasındaki fark ne?
- Kapalı, sunucunun TCP sıfırlama yanıtı verdiği anlamına gelir: orada bir makine vardır ama o portu dinleyen bir servis yoktur. Filtrelenmiş ise hiç yanıt gelmediği, yani bir güvenlik duvarının paketi sessizce düşürdüğü anlamına gelir. Filtrelenmiş sonuç tasarımı gereği belirsizdir; reddetmek yerine düşürmenin amacı da budur.
- DNS değişiklikleri ne kadar sürede görünür?
- Kaydın önceki TTL süresi kadar, çünkü çözücüler önbellekteki kopyayı süresi dolana dek sunmaya devam eder. 24 saatlik TTL’i olan bir kaydın dünya genelinde dönmesi tam bir gün alabilir. TTL’i değişiklikten sonra değil, çok önce düşürün.
- ASN sorgusu bana ne söyler?
- Bir IP adresini, o adresi duyuran otonom sisteme eşler; bu da genelde arkadaki barındırma sağlayıcısını, bulut bölgesini veya internet servis sağlayıcısını gösterir. Trafiğin bir ev bağlantısından mı yoksa veri merkezinden mi geldiğini anlamak için işe yarar. O sağlayıcının hangi müşterisi olduğunu söylemez.
- Sorguladığım alan adlarını ve adresleri kaydediyor musunuz?
- Hız sınırlama ve kötüye kullanımı önleme için kısa ömürlü istek kayıtları tutuyoruz ve bunların hiçbiri bir hesapla veya profille ilişkilendirilmiyor. Sorgulanan veri zaten kamuya açık kayıt ve DNS bilgisi. Baktığınız hiçbir şey paylaşılmıyor veya satılmıyor.
- Genel IP adresim neden değişiyor?
- Ev bağlantılarının çoğu servis sağlayıcıdan dinamik adres alır; yeniden bağlanmada veya kira süresi dolduğunda bu adres değişebilir. Mobil ağlar ayrıca birçok aboneyi CGNAT arkasına koyar, dolayısıyla gördüğünüz adres cihazınıza değil operatörün çıkışına aittir. Sabit adres genelde kurumsal bir tarife gerektirir.