
Sitenizde HTTPS var, bağlantı şifreli. Ama kullanıcı tarayıcıya adresinizi yazdığında, hangi sunucuya gideceğini belirleyen DNS sorgusu — o güvende mi?
DNS, internetin en temel ve en az korunan katmanlarından biridir. Bu yazı, alan adı düzeyinde DNS güvenliğini anlatıyor.
Temel Sorun
Klasik DNS, yanıtların doğruluğunu doğrulayacak bir mekanizma içermez. Bir çözümleyici bir yanıt aldığında, o yanıtın gerçekten yetkili sunucudan geldiğini kanıtlayamaz.
Bu, bir saldırı yüzeyi açar: sahte bir DNS yanıtı, kullanıcıları sizin adresinizi yazdıkları hâlde başka bir sunucuya yönlendirebilir.
Sonuçları:
- Kimlik avı. Kullanıcı doğru adresi yazar, sahte bir siteye düşer.
- E-posta yönlendirme. Size gelen iletiler saldırganın sunucusuna gider.
- Sertifika elde etme. Saldırgan, alan adınız için sertifika alabilir.
- Trafik dinleme. Bağlantı saldırgan üzerinden geçebilir.
Üçüncü madde özellikle ciddidir: sertifika doğrulaması genellikle DNS üzerinden yapılır. DNS yanıtları manipüle edilebiliyorsa, saldırgan sizin alan adınız için geçerli bir sertifika alabilir ve HTTPS koruması da anlamını yitirir.
DNSSEC Nasıl Çalışır?
DNSSEC, DNS yanıtlarına dijital imza ekler. Çözümleyici, yanıtın gerçekten yetkili kaynaktan geldiğini ve yolda değiştirilmediğini doğrulayabilir.
Mekanizma bir güven zincirine dayanır:
- Kök seviyesi, üst düzey uzantıyı imzalar
- Uzantı yöneticisi, sizin alan adınızı imzalar
- Siz, kendi DNS kayıtlarınızı imzalarsınız
- Çözümleyici zinciri baştan sona doğrular
Bu zincirin herhangi bir halkası eksikse doğrulama yapılamaz. Bu yüzden DNSSEC'in çalışması için hem uzantının hem kayıt kuruluşunun hem de DNS sağlayıcınızın desteklemesi gerekir.
DNSSEC Ne Değildir?
Yaygın yanılgıları netleştirmek gerekir:
| Yanılgı | Gerçek |
|---|---|
| DNS sorgularını şifreler | Hayır — yalnızca doğrular |
| Siteyi güvenli yapar | Yalnızca DNS katmanını korur |
| SSL'in yerini alır | Farklı katmanlar, ikisi de gerekir |
| Hesabınızı korur | Hesap güvenliği ayrı bir konudur |
İlk satır önemlidir: DNSSEC sorguları şifrelemez — kimin hangi siteyi sorguladığı hâlâ görünür. Şifreleme için ayrı teknolojiler vardır ve bunlar farklı bir sorunu çözer.
Dördüncü satır ise pratik bir uyarıdır: DNSSEC, kayıt kuruluşu hesabınız ele geçirilirse hiçbir koruma sağlamaz. Saldırgan kayıtları meşru şekilde değiştirir ve imzalar da güncellenir.
Nasıl Etkinleştirilir?
Süreç, DNS'inizi kimin yönettiğine bağlıdır:
Kayıt Kuruluşu DNS'i Yönetiyorsa
En kolay senaryodur. Genellikle panelde tek bir ayarla etkinleştirilir; anahtar yönetimi ve imzalama otomatik yapılır.
Ayrı Bir DNS Sağlayıcısı Kullanıyorsanız
İki adımlı bir süreç gerekir:
- DNS sağlayıcınızda DNSSEC'i etkinleştirin ve size verilen doğrulama bilgisini alın
- Bu bilgiyi kayıt kuruluşu panelinde tanımlayın
İkinci adım zincirin kurulmasını sağlar. Atlanırsa DNSSEC etkinleşmiş görünür ama doğrulama zinciri kurulmamış olur.
Kendi Ad Sunucunuzu Çalıştırıyorsanız
Anahtar üretimi, imzalama ve düzenli anahtar yenileme sizin sorumluluğunuzdadır. Bu, otomasyon gerektiren bir süreçtir.
Riskler ve Dikkat Edilecekler
DNSSEC'in bilinmesi gereken bir yan etkisi vardır: yanlış yapılandırıldığında alan adınız tamamen erişilemez hâle gelir.
Nedeni şudur: doğrulama başarısız olduğunda, çözümleyici yanıtı kabul etmez. Sonuç, "site yok" değil "site çözümlenemiyor" durumudur — ve bu, kısmi değil tam bir kesintidir.
Riskli anlar:
- DNS sağlayıcısı değiştirirken. Zincir kopabilir; geçişten önce DNSSEC'i kapatmak gerekir.
- Anahtar yenilenirken. Otomatik yönetilmiyorsa hata riski vardır.
- Kayıt kuruluşu transferinde. Doğrulama bilgisi yeni kuruluşta tanımlanmalıdır.
- Süresi dolan imzalarda. İmzaların geçerlilik süresi vardır ve yenilenmelidir.
Birinci madde en sık yaşanan kesinti nedenidir: DNS sağlayıcısını değiştirirken DNSSEC kapatılmazsa, yeni sağlayıcının imzaları eski doğrulama bilgisiyle uyuşmaz ve alan adı çözümlenemez hâle gelir.
Doğru sıra: önce DNSSEC'i kapatın, yayılmasını bekleyin, DNS geçişini yapın, sonra yeniden etkinleştirin.
Kime Gerekli?
DNSSEC her alan adı için zorunlu değildir. Değerlendirme:
- Yüksek öncelik: Finansal hizmetler, sağlık, kamu, e-ticaret ve kişisel veri işleyen siteler.
- Orta öncelik: Kurumsal siteler, e-posta yoğun kullanılan alan adları.
- Düşük öncelik: Kişisel bloglar, tanıtım siteleri.
Karar verirken bir denge kurun: DNSSEC gerçek bir koruma sağlar ama yanlış yapılandırma riski de taşır. Yönetimi otomatik yapan bir sağlayıcı kullanıyorsanız risk düşüktür ve etkinleştirmek mantıklıdır. Elle yönetmeniz gerekiyorsa ve süreci otomatikleştiremiyorsanız, dikkatli düşünün.
Alan adınızda DNSSEC'in etkin olup olmadığını alan adı sorgulama sonucunda görebilirsiniz — bazı sorgu araçları imzalama durumunu da gösterir.
Tamamlayıcı Önlemler
DNSSEC tek başına bir DNS güvenlik stratejisi değildir. Yanında olması gerekenler:
- Kayıt hesabınızda iki adımlı doğrulama. En temel koruma budur.
- Transfer kilidi. Alan adının izinsiz taşınmasını engeller.
- DNS değişiklik bildirimi. Kayıtlarınız değiştiğinde uyarı alın.
- Sertifika yetkilendirme kaydı. Hangi kuruluşların alan adınız için sertifika verebileceğini sınırlayın.
- Düzenli kayıt kontrolü. Beklenmedik bir kayıt eklenmiş mi?
Dördüncü madde az bilinen ama değerli bir önlemdir: bu kayıt sayesinde, yetkilendirmediğiniz bir sertifika kuruluşu alan adınız için sertifika veremez. Bu, sahte sertifika riskini belirgin şekilde azaltır.
Birinci madde ise önceliktir: DNSSEC kurmadan önce hesabınızda iki adımlı doğrulamayı etkinleştirin — hesap güvenliği olmadan DNS güvenliğinin anlamı sınırlıdır.
Sonuç
DNSSEC, DNS yanıtlarının gerçekten yetkili kaynaktan geldiğini doğrular ve sahte yönlendirme saldırılarına karşı gerçek bir koruma sağlar — özellikle sertifika alma yoluyla HTTPS korumasının aşılmasını engellediği için değerlidir. Ancak ne olduğunu doğru anlayın: sorguları şifrelemez ve hesabınız ele geçirilirse koruma sağlamaz. Ayrıca ciddi bir risk taşır: yanlış yapılandırıldığında alan adınız tamamen çözümlenemez hâle gelir. Bu yüzden DNS sağlayıcısı değiştirirken önce DNSSEC'i kapatın, geçişi yapın, sonra yeniden etkinleştirin.
Sıkça Sorulan Sorular (SSS)
DNSSEC tam olarak neyi korur?
DNS yanıtlarının gerçekten yetkili kaynaktan geldiğini ve yolda değiştirilmediğini doğrular. Böylece sahte DNS yanıtlarıyla kullanıcıların başka bir sunucuya yönlendirilmesini engeller. Sorguları şifrelemez — kimin hangi siteyi sorguladığı hâlâ görünür.
SSL varsa DNSSEC gerekli mi?
İkisi farklı katmanları korur. SSL bağlantıyı şifreler, DNSSEC hangi sunucuya bağlanacağınızı doğrular. Ayrıca sertifika doğrulaması genellikle DNS üzerinden yapıldığı için, DNS manipüle edilebiliyorsa saldırgan alan adınız için geçerli sertifika alabilir ve SSL koruması da aşılır.
DNSSEC riskli mi?
Yanlış yapılandırıldığında alan adınız tamamen çözümlenemez hâle gelir — kısmi değil tam kesinti. En sık yaşanan hata, DNS sağlayıcısı değiştirirken DNSSEC'i kapatmamaktır. Doğru sıra: önce kapatın, yayılmasını bekleyin, geçişi yapın, sonra yeniden etkinleştirin.
Benim sitem için gerekli mi?
Finansal, sağlık, kamu ve e-ticaret siteleri için yüksek öncelikli. Kişisel bloglar için düşük öncelikli. Karar verirken yönetimin otomatik olup olmadığına bakın: sağlayıcınız anahtar yönetimini otomatik yapıyorsa risk düşüktür ve etkinleştirmek mantıklıdır.