E-posta altyapınızda tek bir MX kaydına güvenmek, sunucu kesintilerinde tüm gelen postanın kaybolması anlamına gelir. Yedek MX kaydı (Secondary MX), birincil posta sunucunuz erişilemez olduğunda e-postalarınızı geçici olarak kabul eden ikinci bir katmandır ve e-posta teslimatta sürekliliği sağlamanın en temel yollarından biridir.
DNS'deki MX (Mail Exchanger) kaydı, bir alan adı için e-posta alacak sunucuyu ve bu sunucunun önceliğini tanımlar. RFC 5321, §5.1 uyarınca gönderen SMTP ajanı, hedef alan adı için MX kayıtlarını sorgular ve en düşük öncelik sayısına sahip sunucuya önce bağlanmayı dener. Bağlantı kurulamazsa bir sonraki en düşük öncelik değerine geçilir.
Örneğin aşağıdaki yapıda birincil sunucu mail1.ornekfirma.com, yedek ise mail2.ornekfirma.com'dur:
ornekfirma.com. IN MX 10 mail1.ornekfirma.com.
ornekfirma.com. IN MX 20 mail2.ornekfirma.com.
Gönderen sunucu önce öncelik 10'u dener; eğer Connection refused (SMTP 421 veya 450 hata kodu) ya da zaman aşımı alırsa öncelik 20'ye döner. Bu mekanizma sayesinde birincil sunucunuzun kısa süreli kesintilerinde e-postalar kaybolmaz; yedek sunucuda kuyruklanır ve birincil yeniden ayağa kalktığında iletilir.
| Özellik | Birincil MX (Primary) | Yedek MX (Secondary) |
|---|---|---|
| DNS öncelik değeri | Düşük (örn. 10) | Yüksek (örn. 20, 30) |
| Normal trafikte rolü | Tüm e-postayı alır | Pasif bekler |
| Kesinti durumunda rolü | Erişilemez | E-postayı kuyruğa alır |
| Posta depolama | Kalıcı kullanıcı posta kutuları | Geçici kuyruk (relay) |
| SPF kaydında yer alması | Zorunlu (RFC 7208) | Gerekirse include: ile eklenir |
| DKIM imzalama | Evet | Relay yapıyorsa header'ı korur |
Yedek MX görevi üstlenecek sunucunun Postfix, Exim veya ticari bir relay hizmeti üzerinde çalışıyor olması gerekir. Postfix kullananlar için /etc/postfix/main.cf dosyasında aşağıdaki ayarların yapılması zorunludur:
relay_domains = ornekfirma.com
relay_recipient_maps = hash:/etc/postfix/relay_recipients
maximal_queue_lifetime = 5d
bounce_queue_lifetime = 1d
relay_recipient_maps ayarı önemlidir: yedek MX sunucusu geçerli alıcıları bilmezse var olmayan adreslere gelen e-postaları kabul edip birincile iletmeye çalışır; bu durum backscatter (geri saçılma) sorununa yol açar. Geçerli alıcı listesini LDAP, veritabanı ya da statik dosya ile senkronize tutun.
DNS yönetim panelinizde (cPanel, Cloudflare, Route53 vb.) yeni bir MX kaydı oluşturun:
Ad (Host): @ veya ornekfirma.com.
Tür: MX
Öncelik: 20
Değer: mail2.ornekfirma.com.
Yedek sunucunun A kaydının da doğru IP'yi gösterdiğinden emin olun. DNS TTL değerini 300-600 saniye olarak ayarlamak, kesinti anında hızlı geçiş yapılabilmesini sağlar.
Büyük e-posta sağlayıcıları (Gmail, Outlook/Hotmail, Yahoo) SMTP bağlantısı kabul ederken gönderen IP'nin PTR kaydını kontrol eder. Yedek MX sunucunuzun IP'si için de uygun bir PTR kaydı tanımlanmış olmalıdır; aksi hâlde yedek sunucudan relay yapılan e-postalar alıcı tarafta spam olarak işaretlenebilir.
RFC 7208 kapsamında tanımlanan SPF kaydı, hangi sunucuların alan adınız adına e-posta gönderebileceğini belirtir. Yedek MX sunucusu gelen postaları birincile iletirken (relay) kendi IP'sini kaynak gösteriyorsa SPF kaydınıza bu IP'yi eklemeniz gerekir:
v=spf1 mx ip4:203.0.113.50 ~all
mx mekanizması tüm MX kaydı IP'lerini otomatik olarak kapsadığından ayrıca ip4 eklemenize gerek kalmayabilir; ancak NAT veya farklı çıkış IP'si durumlarında açıkça belirtmek daha güvenlidir.
Kurulum tamamlandıktan sonra aşağıdaki araçlarla doğrulama yapın:
mxtoolbox.com): Alan adınızın MX kayıtlarını ve öncelik değerlerini listeler.dig MX ornekfirma.com +short ile terminalde sorgulayabilirsiniz.telnet mail2.ornekfirma.com 25 ile yedek sunucunun SMTP portunu dinleyip dinlemediğini kontrol edin. Sunucu 220 banner'ı dönmeliyse bağlantı başarılıdır.Yedek MX sunucusu, spam filtresi olmaksızın yapılandırılırsa önemli bir güvenlik açığına dönüşebilir. Spam göndericiler zaman zaman birincil MX'i atlayarak daha zayıf filtreye sahip yedek MX'e doğrudan bağlanır; bu teknik literatürde "MX backup abuse" olarak bilinir.
Bu riski azaltmak için:
reject_rbl_client zen.spamhaus.org kural satırı yeterlidir.smtpd_client_connection_rate_limit ile kısıtlayın.Kendi sunucunuzu yönetmek istemiyorsanız, üçüncü taraf yedek MX hizmetleri kısa sürede devreye alınabilir. Bu hizmetler genellikle gelen postaları belirli bir süre (24-120 saat) kuyruğunda tutarak birincil sunucu yeniden erişilebilir olduğunda teslim eder. Connect365 gibi kurumsal e-posta platformları, alan adı doğrulaması tamamlandıktan sonra yedek MX işlevini entegre olarak sunabilir ve bu sayede ayrı bir sunucu yönetimi ihtiyacı ortadan kalkar.
Bulut tabanlı hizmetlerde dikkat edilmesi gereken noktalar şunlardır:
Birincil MX sunucunuz çevrimdışı kaldığında gönderen SMTP sunucusu, RFC 5321 §4.5.4 uyarınca belirli bir yeniden deneme süresi boyunca (genellikle 4-5 gün, varsayılan olarak 72 saat) tekrar bağlanmayı dener ve e-postayı kendi kuyruğunda bekletir. Bu süre dolduğunda gönderen, alıcıya bir teslimat hatası (bounce) bildirimi gönderir ve e-posta kalıcı olarak kaybolur.
Uzayan kesintilerde veya gönderen sunucunun kuyruk tutma süresinin kısa olduğu durumlarda (bazı büyük sağlayıcılar 24 saate kadar düşürür) yedek MX bulunmaması kritik e-posta kayıplarına neden olabilir. Bu durum özellikle iş sürekliliği açısından kabul edilemez bir risk oluşturur.
Hayır. Normal koşullarda gönderen sunucu doğrudan birincil MX'e (en düşük öncelik değeri) bağlanır. Yedek MX yalnızca birincil sunucuya bağlantı kurulamazsa devreye girer; dolayısıyla günlük e-posta akışı üzerinde herhangi bir gecikme etkisi yoktur.
DNS standardı teknik olarak birden fazla yedek MX kaydına izin verir. Pratikte birincil + bir yedek (iki MX girişi) çoğu kuruluş için yeterlidir. Üç veya daha fazla MX eklemek yönetim karmaşıklığını artırır ve nadiren anlamlı bir ek güvenilirlik sağlar.
Yedek MX yalnızca relay görevi görüyorsa (e-postayı birincile iletiyorsa) mesaj içeriğini değiştirmez ve DKIM imzası bozulmadan kalır. Ancak yedek sunucu e-postaları son kullanıcıya doğrudan teslim edecekse DKIM imzalaması RFC 6376 kapsamında önerilir.
Yedek MX gelen e-postaları almak için SPF güncellemesi gerektirmez; SPF yalnızca gönderimi etkiler. Ancak yedek sunucu e-postaları relay yaparken kendi IP'sini kullanıyorsa bu IP'nin SPF kaydında bulunmaması, alıcı tarafta SPF başarısızlığına ve DMARC hizalaması sorunlarına yol açabilir.
Yedek sunucu düzenli aralıklarla (Postfix'te varsayılan olarak her 5 dakikada bir) birincil MX'e bağlanmayı dener. Birincil sunucu yeniden erişilebilir olduğunda kuyrukta bekleyen tüm e-postalar sırayla iletilir. Postfix'te postqueue -f komutuyla kuyruğun hemen işlenmesi tetiklenebilir.
Teorik olarak evet; bazı gönderen sunucular rastgele MX seçebilir. Ancak RFC 5321 standardına uygun SMTP istemcileri her zaman en düşük öncelik değerini (yani birincil MX'i) tercih eder. Bu nedenle yedek MX'in kullanıcı posta kutularını barındırmaması ve yalnızca relay için yapılandırılması önerilir.
En az TCP 25 (SMTP) portunu gelen bağlantılara açık tutmanız zorunludur. TLS şifrelemesi için STARTTLS desteğinin de etkin olması gerekir (aynı port 25 üzerinde). Port 465 (SMTPS) ve 587 (submission) yalnızca son kullanıcı istemcileri için gereklidir; relay işlevi için zorunlu değildir.
Yedek MX kaydının değeri (RDATA), birincil MX'ten farklı bir hostname'e işaret etmelidir. mail2.ornekfirma.com veya mx2.ornekfirma.com gibi subdomainler yaygın kullanımdır. Bu subdomainin ayrı bir A kaydının olması ve birincil MX ile farklı bir fiziksel veya sanal sunucuya işaret etmesi gerekir; aksi hâlde yedekleme amacı ortadan kalkar.
Evet. Yedek MX sunucusu gelen e-postaları relay etmeden önce BCC (gizli kopya) veya journal yöntemiyle bir arşiv sistemine kopyalayabilir. Bu yaklaşım, yasal saklama yükümlülükleri olan kuruluşlar için kullanışlıdır. Ancak bu yapılandırma birincil MX'te değil yedek MX seviyesinde yapılacaksa dikkatli bir güvenlik ve erişim politikası oluşturulması gerekir.
RFC bir zorunluluk getirmez; 0-65535 arası herhangi bir değer kullanılabilir. Yaygın pratik: birincil için 10, yedek için 20 veya birincil için 1, yedek için 5 gibi aralıklı değerler seçmektir. Önemli olan öncelik değerlerinin birbirinden farklı olması ve birincil MX'in en düşük sayıya sahip olmasıdır.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.