Domain

ANY Sorgusu Neden Kapatıldı? DNS Sorgu Türleri

DNS sorgu türleri, toplu sorgunun kısıtlanma nedeni, alternatif yöntemler ve doğru teşhis yaklaşımı. ANY Sorgusu Neden Kapatıldı? DNS Sorgu Türleri Bir alan…

ANY Sorgusu Neden Kapatıldı? DNS Sorgu Türleri
İçindekiler
  1. Temel Sorgu Türleri
  2. Neden Kısıtlandı?
  3. Bunun Yerine Ne Yapmalı?
  4. Diğer Kısıtlamalar
  5. Teşhis İçin Doğru Yaklaşım
  6. Önbellek Etkisi
  7. Sorgulama Araçları
  8. Sonuç
  9. Sıkça Sorulan Sorular (SSS)
  10. Toplu sorgu neden çalışmıyor?
  11. Bunun yerine ne kullanmalıyım?
  12. Kaydı değiştirdim ama eski değer görünüyor?
  13. Bölge aktarımı da mı kapalı?

ANY Sorgusu Neden Kapatıldı? DNS Sorgu Türleri

Bir alan adının tüm kayıtlarını tek seferde görmek için eski bir komut kullanıyorsunuz ve boş yanıt geliyor. Kayıtlar duruyor, alan adı çalışıyor — ama o sorgu türü artık cevap vermiyor.

Bu yazı, DNS sorgu türlerini ve toplu sorgunun neden kısıtlandığını ele alıyor.

Temel Sorgu Türleri

Tür Sorduğu
A IPv4 adresi
AAAA IPv6 adresi
MX Posta sunucusu
TXT Metin kayıtları
NS Ad sunucuları
CNAME Takma ad hedefi

Her sorgu belirli bir tür ister ve sunucu yalnızca o türü döndürür. Bu, protokolün temel çalışma biçimidir.

Bir zamanlar tüm türleri birden isteyen özel bir sorgu türü de vardı ve teşhis için yaygın kullanılırdı.

Bugün ise çoğu büyük sağlayıcı bu sorguya anlamlı yanıt vermiyor.

Neden Kısıtlandı?

Nedeni güvenliktir ve mekanizması nettir:

  1. Küçük bir sorgu gönderilir.
  2. Çok büyük bir yanıt döner.
  3. Kaynak adres sahte olabilir.
  4. Yanıt kurbana gider.

Bu zincir bir saldırı yöntemi oluşturur: saldırgan küçük bir sorguyu kurbanın adresinden geliyormuş gibi gönderir ve DNS sunucusu kat kat büyük yanıtı o kurbana yollar — saldırgan az bant genişliğiyle çok büyük bir trafik üretmiş olur.

Buna yansıtmalı büyütme saldırısı denir.

Tüm kayıtları birden döndüren sorgu türü, bu büyütme oranını en yükseğe çıkardığı için özellikle hedef alınmıştır.

Sağlayıcılar da bu nedenle yanıtı sınırlamış veya tamamen kaldırmıştır.

Bunun Yerine Ne Yapmalı?

  • Her türü ayrı sorgulayın.
  • Bir betikle otomatikleştirin.
  • Sorgulama araçlarını kullanın.
  • Sağlayıcı panelinden bakın.

İkinci madde pratik çözümdür: bilinen kayıt türlerini sırayla sorgulayan kısa bir betik, kaldırılan toplu sorgunun yerini fazlasıyla doldurur — üstelik hangi türün sorgulandığını da açıkça gösterir.

Bu betik bir kez yazılır ve sürekli kullanılır.

Dördüncü madde ise en eksiksiz görünümü verir çünkü panel tüm kayıtları listeler.

Ancak panel, kaydın dışarıdan nasıl göründüğünü göstermez; sorgu bunu gösterir.

Diğer Kısıtlamalar

İşlem Durum
Bölge aktarımı Yetkiliye açık
Toplu sorgu Sınırlı
Özyineli hizmet Genele kapalı

Birinci satır çok daha eski bir kısıtlamadır: bölge aktarımı bir alan adının tüm kayıtlarını tek istekte verir ve genele açık bırakıldığında saldırgana tüm altyapı haritanızı sunar — bu yüzden yalnızca yetkili ikincil sunuculara açılır.

Kendi DNS sunucunuzu işletiyorsanız bu ayar mutlaka kontrol edilmelidir.

Üçüncü satır ise aynı büyütme saldırısına karşı alınan bir önlemdir ve açık bırakılan sunucular saldırı aracına dönüşür.

Bu üç kısıtlama da aynı mantığın ürünüdür: DNS, kötüye kullanıma açık bir protokoldür.

Teşhis İçin Doğru Yaklaşım

  1. Hangi kaydı aradığınızı bilin.
  2. O türü doğrudan sorgulayın.
  3. Yetkili sunucuya sorun.
  4. Önbelleği atlayın.

Üçüncü madde en kesin sonucu verir: yetkili ad sunucusuna doğrudan sorgu yapmak, önbellek katmanlarını atlar ve kaydın gerçek güncel hâlini gösterir — bu, teşhiste toplu sorgudan çok daha değerlidir.

Toplu sorgu zaten önbellekten yanıt verebiliyordu ve güncelliği belirsizdi.

Birinci madde ise disiplin gerektirir. "Her şeyi göster" alışkanlığı, ne aradığınızı düşünmeden sorgu yapmaya yol açar.

Belirli bir türü sorgulamak, sorunu daha hızlı daraltır.

Önbellek Etkisi

  • Çözümleyici önbellekten yanıt verir.
  • Eski değer görünebilir.
  • Yetkiliye sormak bunu atlar.

İkinci madde teşhis sırasında kafa karıştırır: kaydı değiştirdiğiniz hâlde eski değeri görmeniz, kaydın yazılmadığı anlamına gelmez — çözümleyici önbelleğinde eski değer duruyordur.

Bu, birçok gereksiz düzeltme denemesine yol açar.

Üçüncü madde ise kesin cevabı verir ve her teşhiste ilk adım olmalıdır.

Yetkili sunucu doğru değeri veriyorsa iş bitmiştir; kalan yalnızca bekleme süresidir.

Sorgulama Araçları

Araç türü Avantajı
Komut satırı araçları Tam kontrol
Web tabanlı sorgulayıcılar Kurulum gerekmez
Çoklu lokasyon sorgusu Yayılmayı gösterir

Üçüncü satır kaldırılan toplu sorgunun sağlayamadığı bir bilgi verir: dünyanın farklı noktalarından aynı kaydı sorgulamak, DNS değişikliğinizin nerelere yayıldığını ve nerelerde hâlâ eski değerin görüldüğünü ortaya çıkarır.

Bu, geçiş sırasında en çok ihtiyaç duyulan bilgidir.

İkinci satır ise hızlı kontroller için pratiktir ve herhangi bir cihazdan kullanılabilir.

Birinci satır ise otomasyona uygundur ve betiklerde kullanılır.

Alan adınızın tüm kayıt türlerini tek ekranda görmek için alan adı sorgulama platformu üzerinden kapsamlı bir sorgulama yapabilirsiniz.

Sonuç

Tüm kayıtları birden isteyen sorgu türü güvenlik nedeniyle kısıtlandı: saldırgan küçük bir sorguyu kurbanın adresinden geliyormuş gibi gönderir ve sunucu kat kat büyük yanıtı o kurbana yollar. Yerine her türü ayrı sorgulayan kısa bir betik fazlasıyla yeterlidir. Teşhiste asıl değerli olan zaten farklı bir şeydir: yetkili ad sunucusuna doğrudan sorgu yapmak, önbellek katmanlarını atlar ve kaydın gerçek hâlini gösterir.

Sıkça Sorulan Sorular (SSS)

Toplu sorgu neden çalışmıyor?

Güvenlik nedeniyle kısıtlandı. Bu sorgu türü küçük bir istekle çok büyük yanıt ürettiği için yansıtmalı büyütme saldırılarında kullanılıyordu — saldırgan sorguyu kurbanın adresinden geliyormuş gibi gönderiyor ve sunucu büyük yanıtı kurbana yolluyordu.

Bunun yerine ne kullanmalıyım?

Bilinen kayıt türlerini sırayla sorgulayan kısa bir betik. Bir kez yazılır ve kaldırılan toplu sorgunun yerini fazlasıyla doldurur; üstelik hangi türün sorgulandığını açıkça gösterir. Sağlayıcı paneli de tüm kayıtları listeler ama dışarıdan nasıl göründüğünü göstermez.

Kaydı değiştirdim ama eski değer görünüyor?

Çözümleyici önbelleğinde eski değer duruyor olabilir; bu, kaydın yazılmadığı anlamına gelmez. Yetkili ad sunucusuna doğrudan sorgu yapın — önbellek katmanlarını atlar ve gerçek değeri gösterir. Doğru değeri veriyorsa kalan yalnızca bekleme süresidir.

Bölge aktarımı da mı kapalı?

Genele kapalıdır, yalnızca yetkili ikincil sunuculara açılır. Bölge aktarımı bir alan adının tüm kayıtlarını tek istekte verir ve açık bırakıldığında saldırgana tüm altyapı haritanızı sunar. Kendi DNS sunucunuzu işletiyorsanız bu ayarı mutlaka kontrol edin.