İçeriğe geç
ipkontrol.net

DNS

DNS over HTTPS (DoH) Nedir?

DNS sorgularının şifrelenmesi, tarayıcıda açma ve operatörün ne göreceği.

DNS over HTTPS, alan adı sorgularını düz metin yerine şifreli göndermenin yolu. Kısaltması DoH. Bugün Chrome, Firefox ve Edge'de hazır duruyor, çoğunda varsayılan olarak da açık.

DNS kavramını ve sorgunun yolculuğunu ayrı yazılarda anlattık. Burada tek bir soru var: şifrelemek neyi değiştiriyor, neyi değiştirmiyor.

Şifrelenmeden önce ne oluyordu

Klasik DNS 53 numaralı portta, hiç şifrelenmeden çalışıyor. Yani ağ yolundaki herkes sorguyu olduğu gibi okuyabiliyor:

  • Ev ağınızdaki başka bir cihaz
  • Halka açık Wi-Fi'yi işleten taraf
  • Operatörünüz
  • Aradaki taşıyıcılar

Okumakla da kalmıyor: düz metin sorgu değiştirilebiliyor da. Yanlış adrese yönlendirme, arama sayfasına düşürme ve erişim engelleme büyük ölçüde bu katmanda yapılıyor.

DoH tam olarak ne yapıyor

Sorguyu 53 numaralı porttan alıp 443 numaralı portta, HTTPS isteği kılığında gönderiyor. Yani DNS sorgusu, dışarıdan bakıldığında sıradan bir web isteğinden ayırt edilemiyor.

Klasik DNSDoHDoT
Port53443853
İçerik okunabilir miEvetHayırHayır
Trafik ayırt edilir miEvetHayırEvet
Ağ yöneticisi engelleyebilir miKolayZorKolay
Nerede ayarlanırHer yerdeTarayıcı ve sistemSistem ve modem

Üçüncü satır bu işin bütün tartışmasını özetliyor. DoT (DNS over TLS) de şifreli ama kendi portunda duruyor, yani ayırt edilebiliyor ve kapatılabiliyor. DoH ayırt edilemiyor.

Bu hem özelliği hem sorunu. Engelleme uygulayan bir ağda DoH işinizi görüyor; kendi kurduğunuz ağ filtresini de aynı sebeple deviriyor.

Neyi gizlemiyor

En sık yanlış anlaşılan nokta burada. DoH sorguyu gizliyor ama bağlantının kendisini gizlemiyor.

Adı IP adresine çevirdikten sonra cihazınız o adrese bağlanıyor ve TLS el sıkışmasında hangi sunucu adına gittiğini açık açık yazıyor. Operatör sorguyu okuyamasa bile hedefi görüyor.

Operatör ne görüyorDoH öncesiDoH sonrası
Sorduğunuz alan adıGörüyorGöremiyor
Bağlandığınız IP adresiGörüyorGörüyor
El sıkışmadaki sunucu adıGörüyorGörüyor
Bağlantı zamanı ve hacmiGörüyorGörüyor
Sayfa içeriğiGöremiyorGöremiyor

Yani DoH listeden yalnızca bir satır siliyor. Operatörün gördüğü izin tamamını ayrı bir yazıda satır satır döktük.

İkinci sınır: sorgu artık operatöre gitmiyor ama bir yere gidiyor. Tarayıcının seçtiği çözümleyici şirket, sizin bütün gezinme geçmişinizi tek bir listede görüyor. Gizlilik yok olmadı, taraf değiştirdi. Sağlayıcı seçerken kayıt politikasına bakmanın sebebi bu.

Açınca kırılan şeyler

DoH ağdaki diğer DNS ayarlarını devre dışı bırakıyor, çünkü sorgu artık sistemin çözümleyicisine hiç uğramıyor. Tarayıcıda açıksa şunlar sessizce çalışmayı bırakıyor:

Ne bozuluyorNeden
Modemde yaptığınız DNS ayarıTarayıcı modemi atlıyor
Ağ genelindeki reklam filtresiFiltre 53 numaralı portu dinliyor
Ebeveyn denetimi filtresiAynı sebep
Kurumsal iç sunucu adlarıİç adı yalnızca iç çözümleyici biliyor
Bazı kaptan portallarıOtel ve kafe girişi DNS yönlendirmesiyle çalışıyor

Dördüncü satır iş bilgisayarlarında sık yaşanıyor: şirket içi bir adres açılmıyor ama dışarısı çalışıyorsa ilk bakılacak yer tarayıcının güvenli DNS ayarı.

Hosts dosyası bundan etkilenmiyor — çoğu tarayıcı ona önce bakıyor. Ama modemden yapılan DNS değişikliği tarayıcı tarafında etkisiz kalıyor.

Üç katman, biri diğerini eziyor

DoH üç ayrı yerde açılabiliyor ve hangisi açıksa alttakini geçersiz kılıyor:

  1. Tarayıcı — yalnızca o tarayıcıyı kapsıyor. Diğer uygulamalar, oyunlar ve güncelleme servisleri hâlâ klasik DNS kullanıyor.
  2. İşletim sistemi — cihazın tamamını kapsıyor. Windows 11 ve güncel mobil sistemlerde ayar mevcut.
  3. Modem — ağdaki her cihazı kapsıyor, ama tarayıcı kendi DoH'unu açtığı anda devreden çıkıyor.

Sıra önemli: modemde şifreli DNS kurup tarayıcıda da açık bıraktıysanız, modemdeki ayar hiçbir işe yaramıyor. Sistem tarafındaki ayarı ayrı bir yazıda anlattık.

Kim açmalı, kim kapatmalı

DurumKarar
Halka açık Wi-Fi kullanıyorsunuzAçın
Operatörünüzün DNS yönlendirmesinden şüpheleniyorsunuzAçın
Evde ağ genelinde reklam filtresi varKapatın — filtreyi deviriyor
Çocuk için DNS tabanlı filtre kurdunuzKapatın
Şirket bilgisayarı kullanıyorsunuzKapatın — iç adlar çözülmüyor
Zaten VPN kullanıyorsunuzFark etmez

Son satırın sebebi şu: VPN açıkken sorgu zaten tünelin içinden gidiyor ve operatör onu göremiyor. Tünel içindeki DNS düzgün kuruluysa DoH ek bir şey katmıyor. Kurulu değilse zaten bir DNS sızıntınız var demektir ve çözüm DoH değil, VPN ayarı.

Çalışıp çalışmadığını görmek

Sızıntı test sayfaları DoH açıkken beklenmedik bir sonuç veriyor: çıkan çözümleyici, operatörünüz değil tarayıcının sağlayıcısı oluyor. Bu sızıntı değil, tam da beklenen davranış.

Daha doğrudan bir kontrol: tarayıcının ayar ekranındaki güvenli DNS satırı. Açıksa sağlayıcı adı orada yazıyor. Ağınızdaki bir filtrenin devrede olup olmadığını anlamak için de DNS sorgulama aracıyla aynı alan adını sorgulayıp dönen kayda bakabilirsiniz.

Sıkça sorulan sorular

DNS over HTTPS nedir?

Alan adı sorgularını şifreleyip 443 numaralı porttan, sıradan bir web isteği kılığında gönderen yöntemdir. Klasik DNS 53 numaralı portta düz metin gider ve yoldaki herkes tarafından okunabilir.

DoH açınca operatörüm ne girdiğimi göremez mi?

Sorduğunuz alan adını göremez, ama bağlandığınız IP adresini ve TLS el sıkışmasındaki sunucu adını görmeye devam eder. DoH tek başına hangi siteye gittiğinizi gizlemez.

DoH ile DoT arasındaki fark ne?

İkisi de şifreler. DoT kendi portunda (853) durduğu için trafiği ayırt edilebilir ve engellenebilir; DoH web trafiğinden ayırt edilemez. Bu hem avantajı hem sorunudur.

DoH açtım, evdeki reklam filtresi çalışmıyor

Beklenen sonuç. Filtre 53 numaralı portu dinliyor, tarayıcı ise sorguyu şifreleyip doğrudan kendi sağlayıcısına gönderiyor. Filtrenin çalışması için tarayıcıdaki güvenli DNS ayarını kapatmanız gerekir.

VPN kullanıyorum, DoH da açmalı mıyım?

Gerekmiyor. VPN açıkken sorgu zaten tünelin içinden gider. Tünel içindeki DNS düzgün kurulu değilse sorun DoH ile değil, VPN ayarıyla çözülür.