
Ofis içinden şirket sunucunuza bağlanmak için dışarıdaki IP adresi üzerinden gidiyorsunuz. Trafik binaya girip çıkıyor, gereksiz gecikme yaşanıyor ve bazı durumlarda bağlantı hiç kurulamıyor.
Bu yazı, iç ağ ile dış ağ için farklı DNS yanıtları vermeyi ele alıyor.
Sorun Nedir?
Aynı alan adının iki farklı bağlamda kullanılması gerekir:
| Nereden | Ulaşılması gereken |
|---|---|
| İnternet | Dış IP adresi |
| Ofis içi ağ | İç IP adresi |
Tek bir DNS kaydı olduğunda ikisi aynı yanıtı alır ve içerideki kullanıcı dışarıdaki adrese yönlendirilir. Bu, bazı ağ yapılandırmalarında hiç çalışmaz: iç ağdan çıkıp kendi dış adresine geri dönmeye çalışan trafik, birçok yönlendiricide engellenir ve bağlantı hiç kurulmaz.
Bu davranış şaşırtıcı bir tabloya yol açar: sunucu ofiste durmaktadır ama ofisteki kimse ona ulaşamaz, dışarıdan herkes ulaşabilir.
Ayrık Yanıt Yapısı
Çözüm, sorgunun nereden geldiğine göre farklı yanıt vermektir:
- İç DNS sunucusu iç IP döner.
- Dış DNS sunucusu dış IP döner.
- Ofis cihazları iç sunucuyu kullanır.
- Alan adı her iki tarafta da aynıdır.
Dördüncü madde bu yapının değerini oluşturur: kullanıcılar ve uygulamalar tek bir adres bilir, nerede olduklarına göre farklı yönlendirilirler ve bunu fark etmezler.
Böylece dizüstü bilgisayarını eve götüren bir çalışan aynı adresi kullanmaya devam eder; yalnızca çözümlenen IP değişir.
Kurulum Yaklaşımları
İç ağda DNS yanıtı üretmenin yolları:
- Kendi iç DNS sunucunuzu kurun.
- Yönlendirici üzerinde kayıt tanımlayın.
- Ana bilgisayar dosyasına yazın. Küçük ölçek.
- Yönlendiricide geri dönüş desteğini açın.
İkinci seçenek çoğu küçük ofis için yeterlidir: birçok kurumsal yönlendirici, belirli adlar için özel yanıt tanımlamaya izin verir ve bu, ayrı bir DNS sunucusu kurma ihtiyacını ortadan kaldırır.
Üçüncü seçenek yalnızca birkaç cihaz için uygundur ve bakımı zordur; her cihazda ayrı ayrı düzenleme gerekir.
Dördüncü seçenek ise sorunu farklı bir yerden çözer. Yönlendirici, iç ağdan kendi dış adresine giden trafiği doğru yönlendirebiliyorsa ayrı DNS yapılandırmasına gerek kalmaz.
Dikkat Edilecekler
| Konu | Dikkat noktası |
|---|---|
| Sertifika doğrulaması | Ad aynı olduğu için sorunsuz |
| İki tarafın tutarlılığı | Yeni kayıt ikisine de eklenmeli |
| Uzaktan çalışanlar | VPN üzerinden iç DNS |
| Mobil cihazlar | Ağ değiştikçe yanıt değişir |
İlk satır bu yaklaşımın en büyük avantajıdır: iç ve dış aynı alan adını kullandığı için sertifika her iki taraftan da geçerli kalır — ayrı bir iç ad kullanılsaydı sertifika uyarısı alınırdı.
İkinci satır ise en sık yaşanan bakım sorunudur. Dış tarafa eklenen yeni bir alt alan adı iç tarafa eklenmezse, ofis içinden erişilemez.
Üçüncü satır uzaktan çalışma düzenlerinde kritiktir. VPN bağlantısı kurulduğunda cihazın iç DNS sunucusunu kullanması gerekir.
İç Ağ İçin Ayrı Uzantı Kullanmak
Bazı kuruluşlar iç ağda tamamen farklı bir ad kullanmayı tercih eder:
- Gerçekten sahip olduğunuz bir alt alan adı kullanın.
- Uydurma uzantı kullanmayın.
- Sertifika ihtiyacını hesaba katın.
İkinci madde geçmişte çok yapılan ve bugün ciddi risk taşıyan bir uygulamadır: iç ağda uydurma bir uzantı kullanmak, o uzantının ileride gerçekten kayda açılması hâlinde çakışma ve güvenlik sorunu yaratır.
Doğru yöntem, sahip olduğunuz alan adının bir alt alanını iç kullanıma ayırmaktır. Böylece çakışma riski yoktur ve sertifika alınabilir.
İç ağ için kullanacağınız alt alan adının dış tarafta tanımlı olmaması, bilgi sızıntısını da azaltır.
Güvenlik Tarafı
Ayrık yapının güvenlik etkileri vardır:
- İç adresler dışarıya sızmamalı.
- İç DNS sunucusu dışarıya açık olmamalı.
- Bölge aktarımı kısıtlanmalı.
- Günlük tutulmalı.
Birinci madde keşif saldırılarını zorlaştırır: iç sunucu adlarının ve IP aralıklarının dış DNS'te görünmesi, saldırganlara ağ haritanızı hazır sunar.
Bu bilgi tek başına bir açık değildir ama saldırı hazırlığını belirgin biçimde kolaylaştırır.
Üçüncü madde ise tüm bölgenin tek bir istekle indirilmesini engeller. Kısıtlanmamış bölge aktarımı, iç ağ yapınızın tamamını ifşa edebilir.
Sorun Giderme
| Belirti | Kontrol |
|---|---|
| Ofisten erişilmiyor, dışarıdan erişiliyor | İç kayıt eksik |
| Bazı cihazlarda çalışıyor | Cihaz farklı DNS kullanıyor |
| VPN'de çalışmıyor | VPN DNS ayarı |
| Eve gidince çalışmıyor | Dış kayıt eksik olabilir |
İkinci satır sık karşılaşılan bir karışıklıktır: bazı cihazlar ağ ayarlarını yok sayıp doğrudan halka açık bir çözümleyici kullanacak şekilde yapılandırılmış olabilir ve bu cihazlar iç kaydı hiç görmez.
Modern tarayıcıların şifreli DNS özellikleri de benzer bir etki yaratabilir ve kurumsal ağlarda bilinçli olarak yönetilmesi gerekir.
Alan adınızın dış tarafta hangi kayıtlarla göründüğünü kontrol etmek için domain sorgulama sayfası üzerinden mevcut kayıtlarınızı inceleyebilirsiniz.
Sonuç
Ofisten kendi sunucunuza erişememenin nedeni genellikle şudur: iç ağdan çıkıp kendi dış adresine geri dönmeye çalışan trafik birçok yönlendiricide engellenir. Çözüm, sorgunun geldiği yere göre farklı yanıt vermektir — kullanıcılar tek bir adres bilir, nerede olduklarına göre farklı yönlendirilir. Küçük ofislerde yönlendirici üzerinde kayıt tanımlamak yeterlidir. İç ağ için ayrı bir ad kullanacaksanız uydurma uzantı seçmeyin; o uzantı ileride kayda açılırsa çakışma ve güvenlik sorunu doğar.
Sıkça Sorulan Sorular (SSS)
Ofisten kendi siteme neden erişemiyorum?
İç ağdan çıkıp kendi dış adresinize geri dönmeye çalışan trafik birçok yönlendiricide engellenir. Sonuç şaşırtıcıdır: sunucu ofiste durur ama ofisteki kimse ulaşamaz, dışarıdan herkes ulaşır. Çözüm iç ağda o ad için iç IP adresini döndürmektir.
Ayrı DNS sunucusu kurmak zorunda mıyım?
Hayır. Birçok kurumsal yönlendirici belirli adlar için özel yanıt tanımlamaya izin verir ve bu çoğu küçük ofis için yeterlidir. Alternatif olarak yönlendiricinizin geri dönüş desteğini açmak da sorunu ayrı DNS yapılandırması olmadan çözebilir.
Sertifikam iç ağda da geçerli olur mu?
Evet, çünkü aynı alan adını kullanıyorsunuz — yalnızca çözümlenen IP değişiyor. Bu, yapının en büyük avantajıdır. Ayrı bir iç ad kullansaydınız sertifika uyarısı alırdınız.
Bazı cihazlarda çalışıyor bazılarında çalışmıyor?
O cihazlar muhtemelen ağ ayarlarını yok sayıp doğrudan halka açık bir çözümleyici kullanacak şekilde yapılandırılmış ve iç kaydı hiç görmüyor. Modern tarayıcıların şifreli DNS özellikleri de benzer etki yaratır; kurumsal ağlarda bilinçli yönetilmesi gerekir.