DNS over HTTPS (DoH) Nedir?
DNS sorgularının şifrelenmesi, tarayıcıda açma ve operatörün ne göreceği.
DNS over HTTPS, alan adı sorgularını düz metin yerine şifreli göndermenin yolu. Kısaltması DoH. Bugün Chrome, Firefox ve Edge'de hazır duruyor, çoğunda varsayılan olarak da açık.
DNS kavramını ve sorgunun yolculuğunu ayrı yazılarda anlattık. Burada tek bir soru var: şifrelemek neyi değiştiriyor, neyi değiştirmiyor.
Şifrelenmeden önce ne oluyordu
Klasik DNS 53 numaralı portta, hiç şifrelenmeden çalışıyor. Yani ağ yolundaki herkes sorguyu olduğu gibi okuyabiliyor:
- Ev ağınızdaki başka bir cihaz
- Halka açık Wi-Fi'yi işleten taraf
- Operatörünüz
- Aradaki taşıyıcılar
Okumakla da kalmıyor: düz metin sorgu değiştirilebiliyor da. Yanlış adrese yönlendirme, arama sayfasına düşürme ve erişim engelleme büyük ölçüde bu katmanda yapılıyor.
DoH tam olarak ne yapıyor
Sorguyu 53 numaralı porttan alıp 443 numaralı portta, HTTPS isteği kılığında gönderiyor. Yani DNS sorgusu, dışarıdan bakıldığında sıradan bir web isteğinden ayırt edilemiyor.
| Klasik DNS | DoH | DoT | |
|---|---|---|---|
| Port | 53 | 443 | 853 |
| İçerik okunabilir mi | Evet | Hayır | Hayır |
| Trafik ayırt edilir mi | Evet | Hayır | Evet |
| Ağ yöneticisi engelleyebilir mi | Kolay | Zor | Kolay |
| Nerede ayarlanır | Her yerde | Tarayıcı ve sistem | Sistem ve modem |
Üçüncü satır bu işin bütün tartışmasını özetliyor. DoT (DNS over TLS) de şifreli ama kendi portunda duruyor, yani ayırt edilebiliyor ve kapatılabiliyor. DoH ayırt edilemiyor.
Bu hem özelliği hem sorunu. Engelleme uygulayan bir ağda DoH işinizi görüyor; kendi kurduğunuz ağ filtresini de aynı sebeple deviriyor.
Neyi gizlemiyor
En sık yanlış anlaşılan nokta burada. DoH sorguyu gizliyor ama bağlantının kendisini gizlemiyor.
Adı IP adresine çevirdikten sonra cihazınız o adrese bağlanıyor ve TLS el sıkışmasında hangi sunucu adına gittiğini açık açık yazıyor. Operatör sorguyu okuyamasa bile hedefi görüyor.
| Operatör ne görüyor | DoH öncesi | DoH sonrası |
|---|---|---|
| Sorduğunuz alan adı | Görüyor | Göremiyor |
| Bağlandığınız IP adresi | Görüyor | Görüyor |
| El sıkışmadaki sunucu adı | Görüyor | Görüyor |
| Bağlantı zamanı ve hacmi | Görüyor | Görüyor |
| Sayfa içeriği | Göremiyor | Göremiyor |
Yani DoH listeden yalnızca bir satır siliyor. Operatörün gördüğü izin tamamını ayrı bir yazıda satır satır döktük.
İkinci sınır: sorgu artık operatöre gitmiyor ama bir yere gidiyor. Tarayıcının seçtiği çözümleyici şirket, sizin bütün gezinme geçmişinizi tek bir listede görüyor. Gizlilik yok olmadı, taraf değiştirdi. Sağlayıcı seçerken kayıt politikasına bakmanın sebebi bu.
Açınca kırılan şeyler
DoH ağdaki diğer DNS ayarlarını devre dışı bırakıyor, çünkü sorgu artık sistemin çözümleyicisine hiç uğramıyor. Tarayıcıda açıksa şunlar sessizce çalışmayı bırakıyor:
| Ne bozuluyor | Neden |
|---|---|
| Modemde yaptığınız DNS ayarı | Tarayıcı modemi atlıyor |
| Ağ genelindeki reklam filtresi | Filtre 53 numaralı portu dinliyor |
| Ebeveyn denetimi filtresi | Aynı sebep |
| Kurumsal iç sunucu adları | İç adı yalnızca iç çözümleyici biliyor |
| Bazı kaptan portalları | Otel ve kafe girişi DNS yönlendirmesiyle çalışıyor |
Dördüncü satır iş bilgisayarlarında sık yaşanıyor: şirket içi bir adres açılmıyor ama dışarısı çalışıyorsa ilk bakılacak yer tarayıcının güvenli DNS ayarı.
Hosts dosyası bundan etkilenmiyor — çoğu tarayıcı ona önce bakıyor. Ama modemden yapılan DNS değişikliği tarayıcı tarafında etkisiz kalıyor.
Üç katman, biri diğerini eziyor
DoH üç ayrı yerde açılabiliyor ve hangisi açıksa alttakini geçersiz kılıyor:
- Tarayıcı — yalnızca o tarayıcıyı kapsıyor. Diğer uygulamalar, oyunlar ve güncelleme servisleri hâlâ klasik DNS kullanıyor.
- İşletim sistemi — cihazın tamamını kapsıyor. Windows 11 ve güncel mobil sistemlerde ayar mevcut.
- Modem — ağdaki her cihazı kapsıyor, ama tarayıcı kendi DoH'unu açtığı anda devreden çıkıyor.
Sıra önemli: modemde şifreli DNS kurup tarayıcıda da açık bıraktıysanız, modemdeki ayar hiçbir işe yaramıyor. Sistem tarafındaki ayarı ayrı bir yazıda anlattık.
Kim açmalı, kim kapatmalı
| Durum | Karar |
|---|---|
| Halka açık Wi-Fi kullanıyorsunuz | Açın |
| Operatörünüzün DNS yönlendirmesinden şüpheleniyorsunuz | Açın |
| Evde ağ genelinde reklam filtresi var | Kapatın — filtreyi deviriyor |
| Çocuk için DNS tabanlı filtre kurdunuz | Kapatın |
| Şirket bilgisayarı kullanıyorsunuz | Kapatın — iç adlar çözülmüyor |
| Zaten VPN kullanıyorsunuz | Fark etmez |
Son satırın sebebi şu: VPN açıkken sorgu zaten tünelin içinden gidiyor ve operatör onu göremiyor. Tünel içindeki DNS düzgün kuruluysa DoH ek bir şey katmıyor. Kurulu değilse zaten bir DNS sızıntınız var demektir ve çözüm DoH değil, VPN ayarı.
Çalışıp çalışmadığını görmek
Sızıntı test sayfaları DoH açıkken beklenmedik bir sonuç veriyor: çıkan çözümleyici, operatörünüz değil tarayıcının sağlayıcısı oluyor. Bu sızıntı değil, tam da beklenen davranış.
Daha doğrudan bir kontrol: tarayıcının ayar ekranındaki güvenli DNS satırı. Açıksa sağlayıcı adı orada yazıyor. Ağınızdaki bir filtrenin devrede olup olmadığını anlamak için de DNS sorgulama aracıyla aynı alan adını sorgulayıp dönen kayda bakabilirsiniz.
Sıkça sorulan sorular
DNS over HTTPS nedir?
Alan adı sorgularını şifreleyip 443 numaralı porttan, sıradan bir web isteği kılığında gönderen yöntemdir. Klasik DNS 53 numaralı portta düz metin gider ve yoldaki herkes tarafından okunabilir.
DoH açınca operatörüm ne girdiğimi göremez mi?
Sorduğunuz alan adını göremez, ama bağlandığınız IP adresini ve TLS el sıkışmasındaki sunucu adını görmeye devam eder. DoH tek başına hangi siteye gittiğinizi gizlemez.
DoH ile DoT arasındaki fark ne?
İkisi de şifreler. DoT kendi portunda (853) durduğu için trafiği ayırt edilebilir ve engellenebilir; DoH web trafiğinden ayırt edilemez. Bu hem avantajı hem sorunudur.
DoH açtım, evdeki reklam filtresi çalışmıyor
Beklenen sonuç. Filtre 53 numaralı portu dinliyor, tarayıcı ise sorguyu şifreleyip doğrudan kendi sağlayıcısına gönderiyor. Filtrenin çalışması için tarayıcıdaki güvenli DNS ayarını kapatmanız gerekir.
VPN kullanıyorum, DoH da açmalı mıyım?
Gerekmiyor. VPN açıkken sorgu zaten tünelin içinden gider. Tünel içindeki DNS düzgün kurulu değilse sorun DoH ile değil, VPN ayarıyla çözülür.