
Sitenize HTTPS kurdunuz, tüm trafik şifreli. Ama tarayıcı o siteye bağlanmadan önce bir DNS sorgusu yaptı ve o sorgu düz metin olarak gitti — yani hangi adrese gittiğiniz açıkça görülebilir durumdaydı.
Bu yazı, DNS sorgularının şifrelenmesini ele alıyor.
Klasik DNS'in Gizlilik Sorunu
Protokol kırk yıl önce şifreleme düşünülmeden tasarlandı:
- Sorgular düz metin gider.
- Yol üzerindeki herkes okuyabilir.
- Yanıtlar değiştirilebilir.
- Kaynak doğrulanmaz.
İkinci madde somut bir sonuç doğurur: HTTPS içeriğinizi korur ama hangi siteye bağlandığınızı gizlemez — DNS sorgusu, ziyaret ettiğiniz her alan adını açıkça bildirir.
Bu bilgi, internet servis sağlayıcısı, ağ yöneticisi veya aynı ağdaki bir başkası tarafından görülebilir.
Üçüncü madde ise gizlilikten öte bir güvenlik sorunudur ve sonraki bölümlerin konusudur.
Şifreleme Yöntemleri
| Yöntem | Özelliği |
|---|---|
| TLS üzerinden DNS | Ayrı port, ayrı trafik |
| HTTPS üzerinden DNS | Web trafiğine benzer |
| QUIC üzerinden DNS | Daha yeni, daha hızlı |
İlk iki satır arasındaki fark yalnızca teknik değildir: HTTPS üzerinden yapılan DNS sorguları normal web trafiğinden ayırt edilemez, bu yüzden engellenmesi de zordur — TLS tabanlı yöntem ise ayrı bir port kullandığı için ağ seviyesinde kolayca kapatılabilir.
Bu fark, kurumsal ağlarda tartışma konusudur ve sonraki bölümde ele alınıyor.
Üçüncü satır ise mobil bağlantılarda avantaj sağlar; bağlantı değişimlerinde daha az kesinti yaşanır.
Site Sahibi Olarak Sizi Nasıl Etkiler?
Şifreli DNS öncelikle kullanıcı tarafında bir tercihtir ama etkileri vardır:
- İç ağ kayıtlarınız çözümlenemeyebilir.
- Ağ tabanlı filtreleriniz atlanabilir.
- Coğrafi yönlendirme farklı çalışabilir.
- Teşhis zorlaşabilir.
Birinci madde en somut sorundur ve kurumsal ağlarda yaşanır: tarayıcısı şifreli DNS kullanan bir çalışan, şirket içi DNS sunucusunu tamamen atlar ve yalnızca iç ağda tanımlı adreslere erişemez.
Bu, "bazı cihazlarda çalışıyor bazılarında çalışmıyor" tablosunun modern nedenlerinden biridir.
Üçüncü madde ise dağıtım ağı kullananları ilgilendirir. Kullanıcı uzak bir çözümleyici kullanıyorsa, ona coğrafi olarak uzak bir sunucu atanabilir.
Kurumsal Ağlarda Yönetim
Şifreli DNS'i yönetmenin yolları vardır:
- Kurumsal cihazlarda politika ile yapılandırın.
- Kendi şifreli çözümleyicinizi kurun.
- Özel bir kayıtla otomatik keşfi kapatın.
İkinci madde en dengeli çözümdür: kurum kendi şifreli DNS sunucusunu işletirse hem trafik şifrelenmiş olur hem iç kayıtlar çözümlenir hem de filtreleme politikası çalışmaya devam eder.
Şifreleme ile kontrol arasında bir seçim yapmak gerekmez.
Üçüncü madde ise bir standart mekanizmadır. Ağ, tarayıcılara şifreli DNS'i otomatik açmamaları gerektiğini bildirebilir.
Birinci madde ise yönetilen cihazlarda en kesin yoldur ve kullanıcı ayarını geçersiz kılar.
Çözümleyici Seçimi
Şifreleme, sorguyu kimin gördüğünü değiştirir:
| Durum | Sorguyu kim görür |
|---|---|
| Şifresiz, sağlayıcı DNS'i | Sağlayıcı ve yol üzerindekiler |
| Şifreli, sağlayıcı DNS'i | Yalnızca sağlayıcı |
| Şifreli, üçüncü taraf | Yalnızca o üçüncü taraf |
Üçüncü satır önemli bir gerçeği hatırlatır: şifreli DNS gizliliği ortadan kaldırmaz, yalnızca kime güvendiğinizi değiştirir — artık sorgularınızı seçtiğiniz çözümleyici sağlayıcısı görür.
Bu nedenle çözümleyici seçerken kayıt tutma politikası incelenmelidir.
İkinci satır ise yol üzerindeki dinlemeyi engeller ama sağlayıcınızın görüşünü değiştirmez.
Performans Etkisi
- Şifreleme küçük bir ek yük getirir.
- Bağlantı yeniden kullanılır.
- Uzak çözümleyici gecikme ekleyebilir.
Üçüncü madde asıl belirleyicidir: şifrelemenin kendisi ihmal edilebilir bir maliyet getirir, ancak coğrafi olarak uzak bir çözümleyici seçmek her sorguya ölçülebilir bir gecikme ekler.
Yakın ve hızlı bir çözümleyici, şifreli olsa bile uzak bir şifresiz çözümleyiciden hızlıdır.
İkinci madde ise ilk sorgudan sonraki maliyeti düşürür. Bağlantı açık kalır ve sonraki sorgular hızlı yanıtlanır.
DNSSEC ile İlişkisi
İki mekanizma sık karıştırılır ama farklı sorunları çözer:
- Şifreli DNS: Sorgunun gizliliği.
- DNSSEC: Yanıtın doğruluğu.
Ayrım nettir ve tamamlayıcıdırlar: şifreleme sorgunuzun okunmasını engeller ama yanıtın doğru olduğunu garanti etmez; DNSSEC ise yanıtın değiştirilmediğini kanıtlar ama sorguyu gizlemez.
İkisi birlikte kullanıldığında hem gizlilik hem bütünlük sağlanır.
Alan adı sahibi olarak ikinci maddeyi siz yapılandırırsınız; birincisi kullanıcı tarafındaki bir tercihtir.
Ne Yapmalı?
| Rol | Öneri |
|---|---|
| Alan adı sahibi | DNSSEC'i etkinleştirin |
| Kurumsal yönetici | Kendi şifreli çözümleyicinizi kurun |
| Geliştirici | İç adres bağımlılığını azaltın |
| Son kullanıcı | Güvendiğiniz bir çözümleyici seçin |
Üçüncü satır uzun vadeli bir tavsiyedir: yalnızca iç ağda çözümlenen adreslere bağımlı bir uygulama, şifreli DNS yaygınlaştıkça daha çok sorun yaşar — mümkünse gerçek alan adları kullanılmalıdır.
Birinci satır ise sizin doğrudan kontrolünüzdedir ve yanıtlarınızın değiştirilmesini engeller.
Alan adınızın güvenlik yapılandırmasını ve mevcut kayıtlarını görmek için alan adı sorgulama sayfası üzerinden kontrol yapabilirsiniz.
Sonuç
Site şifreli olsa bile bir boşluk kalır: HTTPS içeriğinizi korur ama hangi siteye bağlandığınızı gizlemez — DNS sorgusu ziyaret ettiğiniz her alan adını açıkça bildirir. Şifreli DNS bu boşluğu kapatır ama gizliliği ortadan kaldırmaz, yalnızca kime güvendiğinizi değiştirir. Kurumsal ağlarda en dengeli çözüm kendi şifreli çözümleyicinizi işletmektir. Ve unutmayın: şifreleme sorgunun okunmasını engeller, yanıtın doğruluğunu ise DNSSEC garanti eder.
Sıkça Sorulan Sorular (SSS)
Sitem HTTPS ise DNS de güvenli değil mi?
Hayır. HTTPS içeriği korur ama bağlantı kurulmadan önce yapılan DNS sorgusu düz metin gider ve hangi alan adına gittiğiniz açıkça görülebilir. Bu bilgi internet servis sağlayıcısı, ağ yöneticisi veya aynı ağdaki biri tarafından okunabilir.
Şifreli DNS iç ağ adreslerimi bozar mı?
Bozabilir. Tarayıcısı şifreli DNS kullanan bir çalışan şirket içi DNS sunucusunu tamamen atlar ve yalnızca iç ağda tanımlı adreslere erişemez. Çözüm, kurumun kendi şifreli çözümleyicisini işletmesi veya cihaz politikalarıyla yapılandırma yapmasıdır.
Şifreli DNS tam gizlilik sağlar mı?
Hayır, yalnızca kime güvendiğinizi değiştirir. Yol üzerindeki dinlemeyi engeller ama sorgularınızı seçtiğiniz çözümleyici sağlayıcısı görmeye devam eder. Bu yüzden çözümleyici seçerken kayıt tutma politikasını incelemek gerekir.
DNSSEC ile aynı şey mi?
Değil, farklı sorunları çözerler. Şifreleme sorgunuzun okunmasını engeller ama yanıtın doğru olduğunu garanti etmez; DNSSEC ise yanıtın değiştirilmediğini kanıtlar ama sorguyu gizlemez. Alan adı sahibi olarak siz DNSSEC'i yapılandırırsınız.