
Kullanıcı doğru alan adını yazdı, tarayıcı doğru sorguyu gönderdi ve yanlış bir sunucuya bağlandı. Alan adında bir sorun yok, sunucunuz sağlam — arada dönen yanıt sahteydi.
Bu yazı, DNS önbellek zehirlenmesini ve korunma yollarını ele alıyor.
Saldırı Nasıl Çalışır?
Klasik DNS'in tasarımındaki bir boşluğa dayanır:
- Çözümleyici bir sorgu gönderir.
- Yanıtı beklerken bir pencere oluşur.
- Saldırgan sahte yanıtı önce ulaştırmaya çalışır.
- Kabul edilirse önbelleğe yazılır.
- Tüm kullanıcılar o yanıtı alır.
Beşinci adım saldırının etkisini büyütür: zehirlenen bir çözümleyici, o kaydı kullanan binlerce kullanıcıyı aynı anda yanlış adrese yönlendirir — saldırı tek bir kullanıcıyı değil, tüm bir ağı etkiler.
İkinci adımdaki pencere, gerçek yanıt gelene kadar açık kalır ve saldırgan bu süre içinde yarışır.
Klasik Korumalar
Protokole zamanla eklenen önlemler saldırıyı zorlaştırdı:
| Önlem | Etkisi |
|---|---|
| Rastgele işlem numarası | Tahmin zorlaşır |
| Rastgele kaynak portu | Olasılık ciddi düşer |
| Büyük-küçük harf karıştırma | Ek entropi |
| Yanıt tutarlılık kontrolü | Alakasız yanıt reddedilir |
İkinci satır en büyük iyileştirmeyi sağladı: kaynak portunun rastgeleleştirilmesi, saldırganın doğru tahmin yapma olasılığını binlerce kat düşürdü ve bu saldırıyı pratikte çok zorlaştırdı.
Ancak zorlaştırmak, imkânsızlaştırmak değildir. Yeterli süre ve trafik ile saldırı hâlâ mümkündür.
Dördüncü satır ise en temel kontroldür ve modern çözümleyicilerde standarttır.
Kesin Çözüm: İmzalama
Tahmin zorlaştırmak yerine yanıtı kanıtlamak gerekir:
- Kayıtlar kriptografik olarak imzalanır.
- Çözümleyici imzayı doğrular.
- Sahte yanıt imza taşıyamaz.
- Güven zinciri kökten uzanır.
Üçüncü madde saldırıyı tamamen etkisiz kılar: imza doğrulaması yapan bir çözümleyici, sahte bir yanıtı ne kadar hızlı gelirse gelsin reddeder — çünkü saldırganın geçerli imzayı üretmesi mümkün değildir.
Bu, olasılığa dayalı korumadan matematiksel garantiye geçiş demektir.
Dördüncü madde ise güvenin nereden geldiğini açıklar. Her seviye bir üstündeki tarafından imzalanır ve zincir kök sunuculara kadar uzanır.
Alan Adı Sahibi Ne Yapmalı?
Korumanın bir kısmı sizin elinizdedir:
- Alan adınız için imzalamayı etkinleştirin.
- Kayıt kuruluşunda zinciri tamamlayın.
- Anahtar döndürme sürecini planlayın.
- Doğrulamanın çalıştığını test edin.
İkinci madde çok atlanan bir adımdır: DNS sağlayıcınızda imzalamayı açmak yeterli değildir — kayıt kuruluşuna da ilgili özet kaydını iletmeniz gerekir, aksi hâlde güven zinciri kopuktur ve imzalar doğrulanmaz.
Bu adım atlandığında imzalama teknik olarak çalışıyor görünür ama hiçbir koruma sağlamaz.
Üçüncü madde ise ileride sorun çıkarmamak içindir. Yanlış yönetilen bir anahtar değişimi, alan adınızı tamamen erişilemez hâle getirebilir.
Dördüncü madde bu riski yönetir. Çevrimiçi doğrulama araçları zincirin sağlam olup olmadığını gösterir.
İmzalamanın Riski
Bu korumanın bir bedeli vardır ve bilinmelidir:
| Hata | Sonuç |
|---|---|
| İmza süresi dolar | Alan adı çözümlenemez |
| Anahtar uyuşmazlığı | Doğrulama başarısız |
| Sağlayıcı değişimi hatalı | Tam kesinti |
Birinci satır ciddi bir uyarıdır: imzalar belirli bir geçerlilik süresi taşır ve otomatik yenileme çalışmazsa alan adınız doğrulama yapan tüm çözümleyicilerde tamamen erişilemez olur.
Bu, alan adının silinmesiyle aynı etkiyi yaratır ve nedeni kolay anlaşılmaz.
Üçüncü satır ise DNS sağlayıcısı değiştirirken özel dikkat gerektirdiğini gösterir. Geçiş sırasında imzalama geçici olarak kapatılıp sonra yeniden kurulmalıdır.
Bu riskler nedeniyle imzalamayı yönetilen bir sağlayıcı üzerinden kullanmak, elle yönetmekten çok daha güvenlidir.
Çözümleyici Tarafı
Doğrulama yapılmıyorsa imzalama işe yaramaz:
- Çözümleyici doğrulama yapmalıdır.
- Büyük halka açık çözümleyiciler yapar.
- Bazı sağlayıcı çözümleyicileri yapmaz.
Üçüncü madde korumanın kapsamını sınırlar: alan adınız imzalı olsa bile doğrulama yapmayan bir çözümleyici kullanan kullanıcı korumasızdır — imzalar kontrol edilmediği için sahte yanıt kabul edilir.
Bu, imzalamanın etkisinin kullanıcı tarafına da bağlı olduğunu gösterir.
Yine de alan adınızı imzalamak doğru karardır; doğrulama yapan çözümleyicilerin oranı zamanla artmaktadır.
Diğer Yönlendirme Saldırıları
Benzer sonuç doğuran başka yollar da vardır:
- Kayıt kuruluşu hesabının ele geçirilmesi.
- DNS sağlayıcı hesabının ele geçirilmesi.
- Yerel cihaz ayarlarının değiştirilmesi.
- Yönlendirme duyurusu kaçırma.
Birinci ve ikinci maddeler pratikte çok daha yaygındır: alan adı yönlendirmelerinin büyük kısmı karmaşık protokol saldırılarıyla değil, çalınmış bir panel şifresiyle gerçekleşir.
Bu nedenle hesap güvenliği, imzalamadan daha öncelikli bir yatırımdır.
İki adımlı doğrulama, kayıt kilidi ve güçlü şifre bu riskleri büyük ölçüde kapatır.
Alan adınızın kilit durumunu ve güvenlik yapılandırmasını görmek için alan adı kayıt sorgusu ekranındaki durum kodlarını inceleyebilirsiniz.
Sonuç
Önbellek zehirlenmesi tek bir kullanıcıyı değil, o çözümleyiciyi kullanan binlerce kullanıcıyı aynı anda yanlış adrese yönlendirir. Rastgele port kullanımı saldırıyı çok zorlaştırdı ama kesin çözüm DNSSEC ile imzalamadır — sahte yanıt geçerli imza taşıyamaz. İmzalamayı açarken kayıt kuruluşuna özet kaydını iletmeyi unutmayın; yoksa zincir kopuktur ve hiçbir koruma sağlamaz. Ama önce hesap güvenliğinizi halledin: yönlendirmelerin çoğu çalınmış panel şifresiyle olur.
Sıkça Sorulan Sorular (SSS)
Bu saldırı nasıl mümkün oluyor?
Çözümleyici bir sorgu gönderip yanıtı beklerken bir pencere oluşur; saldırgan sahte yanıtı gerçek yanıttan önce ulaştırmaya çalışır. Kabul edilirse önbelleğe yazılır ve o kaydı kullanan tüm kullanıcılar yanlış adrese yönlendirilir. Etki tek kullanıcıyla sınırlı kalmaz.
Kesin çözüm ne?
DNSSEC ile kayıtları imzalamak. İmza doğrulaması yapan bir çözümleyici, sahte yanıtı ne kadar hızlı gelirse gelsin reddeder çünkü saldırganın geçerli imzayı üretmesi mümkün değildir. Bu, olasılığa dayalı korumadan matematiksel garantiye geçiştir.
İmzalamayı açtım ama çalışmıyor?
Muhtemelen güven zinciri tamamlanmamış. DNS sağlayıcınızda imzalamayı açmak yeterli değildir; kayıt kuruluşuna da ilgili özet kaydını iletmeniz gerekir. Bu adım atlandığında imzalama teknik olarak çalışıyor görünür ama hiçbir koruma sağlamaz.
İmzalamanın riski var mı?
Var. İmzalar geçerlilik süresi taşır ve otomatik yenileme çalışmazsa alan adınız doğrulama yapan tüm çözümleyicilerde tamamen erişilemez olur — alan adının silinmesiyle aynı etki. Bu yüzden imzalamayı yönetilen bir sağlayıcı üzerinden kullanmak elle yönetmekten güvenlidir.