
Bölge Dosyası Aktarımı: DNS Sunucunuz Tüm Kayıtları İfşa Ediyor Olabilir
Alt alan adlarınızı kimse bilmiyor sanıyorsunuz: test ortamı, yönetim paneli, iç servisler. Ama DNS sunucunuz yanlış yapılandırılmışsa, tek bir komutla tüm kayıt listenizi isteyen herkese verebilir — hiçbir yetki sorulmadan.
Bu yazı, bölge aktarımının güvenlik boyutunu ele alıyor.
Bölge Aktarımı Nedir
- İkincil sunucular kayıtları kopyalar.
- Birincil sunucudan istenir.
- Tüm bölge tek seferde aktarılır.
Üçüncü adım meşru bir ihtiyaçtır ama kısıtlanmalıdır: bölge aktarımı ikincil ad sunucularının kayıtları senkronize etmesi için tasarlanmıştır — ama yetkilendirme yapılmazsa internetteki herkes aynı isteği gönderip tüm kayıt listenizi alabilir.
Bu, tasarım hatası değil yapılandırma eksikliğidir.
Varsayılan ayarlar sağlayıcıya göre değişir.
Bazı kurulumlar bunu açık bırakır.
Neden Sorun
| İfşa olan | Saldırgana faydası |
|---|---|
| Tüm alt alan adları | Hedef listesi |
| İç servis adları | Altyapı haritası |
| IP adresleri | Doğrudan hedef |
| Test ortamları | Zayıf halka |
Dördüncü satır en çok istismar edilen keşiftir: test ve geliştirme ortamları genellikle üretim kadar sıkı korunmaz — saldırganın bu adresleri bulması, en zayıf noktadan girmesi anlamına gelir.
Bu ortamlarda çoğu zaman varsayılan şifreler bulunur.
Güncellemeler geciktirilir.
İkinci satır ise ağ yapınızı açığa çıkarır.
Kendinizi Test Etmek
- Ad sunucularınızı listeleyin.
- Her birine aktarım isteği gönderin.
- Yanıt gelirse açıktır.
İkinci madde basit bir komutla yapılır: sorgu araçlarıyla her ad sunucusuna ayrı ayrı aktarım isteği göndermek gerekir — bir sunucu kapalıyken diğeri açık olabilir ve tek kontrol yanıltıcıdır.
Tüm sunucular tek tek denenmelidir.
Doğru yapılandırmada istek reddedilir.
Kayıt listesi dönerse acil müdahale gerekir.
Kısıtlamak
- Yalnızca ikincil sunuculara izin verilir.
- Adres bazlı kısıt konur.
- Anahtarla doğrulama eklenir.
Üçüncü madde en güçlü korumadır: aktarım isteklerini paylaşılan bir anahtarla imzalatmak, adres taklidine karşı da koruma sağlar — yalnızca adres bazlı kısıt, sahte kaynak adresle atlatılabilir.
Anahtar iki sunucuda da tanımlanır.
Kurulumu birkaç satırlık bir eklemedir.
Birinci madde ise temel kuraldır.
Yönetilen DNS Kullanıyorsanız
| Durum | Sorumluluk |
|---|---|
| Sağlayıcının sunucuları | Genellikle kapalıdır |
| Kendi kurduğunuz sunucu | Sizin sorumluluğunuz |
| Karma yapı | Zayıf halka belirleyicidir |
Üçüncü satır sık gözden kaçar: ikincil sunucularınızdan biri kendi kurduğunuz bir makineyse ve orada aktarım açıksa, sağlayıcınızın sunucuları kapalı olsa bile kayıtlarınız o makineden alınabilir.
Zincirin en zayıf halkası belirleyicidir.
Tüm sunucular kontrol edilmelidir.
İkinci satır ise sorumluluğu netleştirir.
Başka Keşif Yolları
- Sertifika kayıtları alt adları gösterir.
- Arama motorları dizine ekler.
- Deneme yanılma listeleri kullanılır.
Birinci madde önemli bir gerçeği hatırlatır: bölge aktarımını kapatmak alt alan adlarınızı tamamen gizlemez — aldığınız her sertifika kamuya açık şeffaflık kayıtlarına yazılır ve oradan da alt adlarınız görülebilir.
Bu nedenle gizlilik tek başına savunma olmamalıdır.
Her alt adres kendi başına korunmalıdır.
Üçüncü madde ise otomatik araçlarla yapılır.
Gizlilik Savunma Değildir
- Adres bilinmese de bulunabilir.
- Erişim kontrolü şarttır.
- Katmanlar birlikte çalışır.
İkinci madde temel ilkedir: bir yönetim panelinin güvenliği adresinin bilinmemesine dayanıyorsa, o panel korunmuyor demektir — asıl koruma kimlik doğrulama ve adres kısıtlamasıyla sağlanır.
Gizlilik bir katman olabilir.
Ama tek katman olamaz.
Üçüncü madde bu yaklaşımı özetler.
Joker Kaydın Etkisi
| Yapı | Keşif zorluğu |
|---|---|
| Tek tek tanımlı kayıtlar | Liste sızarsa hepsi bilinir |
| Joker kayıt | Her ad yanıt verir |
İkinci satır iki yönlü bir etki üretir: joker kayıt kullanmak hangi alt adların gerçekten var olduğunu gizler ama aynı zamanda saldırganın denediği her adın yanıt vermesine yol açar — bu, keşfi zorlaştırırken yanlış yönlendirme fırsatları da açar.
Her iki yaklaşımın da riski vardır.
Karar mimariye göre verilmelidir.
Birinci satır ise listenin korunmasını gerektirir.
Düzenli Kontrol
- Aktarım testi yıllık yapılmalı.
- Sunucu değişimlerinde tekrarlanmalı.
- Kayıt listesi gözden geçirilmeli.
İkinci madde en riskli anı işaret eder: ad sunucusu değiştirdiğinizde veya yeni bir ikincil sunucu eklediğinizde yapılandırma sıfırdan yapılır — bu geçişlerde aktarım kısıtı eklemeyi unutmak çok yaygındır.
Yeni kurulum kontrol listesine eklenmelidir.
Üçüncü madde ise gereksiz kayıtları temizler.
Kullanılmayan alt adresler silinmelidir.
Alan adınızın DNS yapılandırmasını ve ad sunucularını domain kayıt hizmeti ile güvenli biçimde yönetebilirsiniz.
Sonuç
Bölge aktarımı meşru bir işlevdir ama kısıtlanmazsa tüm kayıt listenizi herkese açar: yetkilendirme yapılmazsa internetteki herkes aynı isteği gönderip alt alan adlarınızı öğrenebilir. Her ad sunucusunu ayrı ayrı test edin, adres kısıtına ek olarak anahtarla doğrulama kullanın ve unutmayın: bir panelin güvenliği adresinin bilinmemesine dayanıyorsa o panel korunmuyordur.
Sıkça Sorulan Sorular (SSS)
Bölge aktarımı neden risk oluşturur?
İkincil ad sunucularının kayıtları senkronize etmesi için tasarlanmıştır ama yetkilendirme yapılmazsa internetteki herkes aynı isteği gönderip tüm kayıt listenizi alabilir. Bu, alt alan adlarınızın ve iç servislerinizin haritasını verir.
Açık olup olmadığını nasıl anlarım?
Sorgu araçlarıyla her ad sunucunuza ayrı ayrı aktarım isteği gönderin. Bir sunucu kapalıyken diğeri açık olabilir, bu yüzden tek kontrol yanıltıcıdır. Doğru yapılandırmada istek reddedilir; kayıt listesi dönerse acil müdahale gerekir.
Nasıl kısıtlarım?
Aktarımı yalnızca ikincil sunucularınıza açın ve adres kısıtına ek olarak paylaşılan bir anahtarla imzalatma kullanın. Yalnızca adres bazlı kısıt, sahte kaynak adresle atlatılabilir.
Kapatınca alt adreslerim gizli kalır mı?
Tamamen değil. Aldığınız her sertifika kamuya açık şeffaflık kayıtlarına yazılır ve oradan da alt adlarınız görülebilir. Bu yüzden gizlilik tek başına savunma olmamalı; her alt adres kimlik doğrulama ve erişim kısıtıyla korunmalıdır.