İçeriğe geç
ipkontrol.net

DNS

DNS over TLS (DoT) Nedir? DoH’tan Farkı

İki şifreleme yönteminin port ve engellenebilirlik farkı.

DNS over TLS (DoT), DNS sorgularını TLS ile şifreleyip 853 numaralı porttan taşıyan yöntem. Amacı DoH ile aynı: sorguyu yol boyunca okunamaz hale getirmek.

İkisinin farkını DoH yazısında tablo halinde verdik. Bu yazı o karşılaştırmayı tekrar etmiyor. Burada tek bir soruya bakıyoruz: DoT nereye kurulur ve kurunca ne değişir.

Asıl fark port değil, katman

DoH ve DoT arasındaki port farkı teknik bir ayrıntı gibi görünüyor ama pratikte her şeyi belirliyor. Çünkü ikisi farklı yerlere kuruluyor:

DoHDoT
Tipik kurulum yeriTarayıcıİşletim sistemi, modem
KapsamıO uygulamaTüm cihaz ya da tüm ağ
Kararı kim verirUygulamayı kullananCihazı ya da ağı yöneten
Diğer uygulamalarEtkilenmezEtkilenir

Tarayıcıda DoH açmak yalnızca o tarayıcının sorgularını korur. Oyun istemcisi, e-posta uygulaması, akıllı televizyon, telefondaki her uygulama eski yoldan devam eder.

DoT ise ad çözümlemesini cihazın ya da ağın seviyesinde değiştirir. Bir ayar, bütün trafik. DoT'un asıl kullanım nedeni bu, şifrelemenin kendisi değil.

853 portu açıkta duruyor

DoH web trafiğinin içine karışır çünkü 443 portunu kullanır. DoT ise kendine ait bir portta durur. Sonuç: ağı yöneten taraf DoT kullandığınızı görür. İçeriği okuyamaz ama varlığını saklamak mümkün değil.

Bu üç sonucu doğuruyor:

  • Kurumsal ağlar kapatabilir. 853 portunu engellemek tek satırlık bir kural.
  • Bazı operatörler kısıtlayabilir. Engellenip engellenmediğini denemeden bilemezsiniz.
  • Teşhis kolaylaşır. Sorun DNS'te mi diye bakarken portun açık olup olmadığını port kontrol aracıyla sınayabilirsiniz.

Engellendiğinde ne olduğu ayarın kipine bağlı ve bu ayrım çoğu yerde atlanıyor:

Kip853 kapalıysa
Fırsatçı (opportunistic)Sessizce şifresiz DNS'e döner — internet çalışır, koruma yoktur
Katı (strict)Ad çözümlemesi durur — hiçbir site açılmaz

Birinci satır tehlikeli olan. Koruma açık sanılır, oysa sorgular açıkta gidiyordur. İkinci satır rahatsız edici ama dürüsttür: bir şey çalışmıyorsa bunu size söyler.

Nereye kurulur?

Üç yer var ve kapsamları farklı: telefonun kendisi, modem, masaüstü işletim sistemi. Hangisini seçtiğiniz kaç cihazın korunduğunu belirliyor.

Android: Özel DNS

DoT'un en yaygın kullanıldığı yer Android. Ayarlar → Ağ ve internet → Özel DNS altında bir sağlayıcı adı yazmanız yeterli; başka hiçbir şey gerekmiyor.

Üç ayrıntı önemli:

  • Buraya IP adresi değil ana makine adı yazılır — sertifika doğrulaması ada göre yapılıyor.
  • Ayar mobil veride de geçerli. Wi-Fi ayarı değil, cihaz ayarı.
  • Kapalı bir ağ adı yazılırsa telefon internete çıkmaz; Android burada katı kipte çalışıyor.

Telefonda DNS sunucusu değiştirmek ile karıştırılmamalı: orada sunucu değişir, sorgu yine açık gider.

Modem ve ağ geneli

Bazı modemler DoT'u kendi çözümleyicisinde destekliyor. Desteklediğinde kazanç büyük: ağdaki her cihaz, ayar yapılamayan akıllı televizyon ve IoT cihazları dahil kapsanıyor.

Ama modemin DoT konuşması, cihazla modem arasını şifrelemiyor. Modemde DNS değiştirmenin mantığı burada da geçerli: şifreleme modemden sonra başlıyor, ev ağının içinde sorgular hâlâ açık. Ev ağında sizden başkası yoksa bu kabul edilebilir bir sınır.

Masaüstü

Windows 11 DoH'u arayüzden sunuyor, DoT'u sunmuyor. Linux'ta systemd-resolved DoT'u destekliyor. macOS her ikisini de yapılandırma profili ile alıyor.

Masaüstünde pratik sonuç şu: tek bir bilgisayar için DoH daha kolay, ev ağının tamamı için DoT daha doğru araç.

İkisi aynı anda açıksa hangisi kazanır?

Bu, en çok yanlış anlaşılan nokta. Cihazda DoT açıkken tarayıcıda da DoH açıksa, tarayıcı kendi ayarını kullanır ve sistemin çözümleyicisine hiç uğramaz.

Sonuçları:

DurumSonuç
Ağ genelinde reklam filtresi kurdunuzTarayıcıda çalışmaz, diğer uygulamalarda çalışır
Ebeveyn denetimi DoT ile kurulduTarayıcının DoH'u onu es geçer
Sorgular nereye gidiyor diye test ettinizTarayıcı testi sistemin ayarını göstermez

Yani DoT ile ağ genelinde bir politika kuruyorsanız tarayıcıların DoH ayarını da kapatmanız gerekiyor. Aksi halde politika yarım kalıyor ve yarım kaldığı hiçbir yerde uyarı çıkmıyor.

VPN ile birlikte çalışmıyor

Telefonda VPN bağlıyken Özel DNS ayarı çoğu zaman devre dışı kalıyor: VPN kendi çözümleyicisini dayatıyor ve tüm sorguları tünele alıyor.

Bu bir arıza değil, beklenen davranış — üstelik istenen davranış. Tünel zaten şifreli olduğu için DoT'un koruduğu şeyi VPN de koruyor. Asıl mesele tünelin sorguları gerçekten taşıyıp taşımadığı; DNS sızıntısı yazısı bunu ölçüyor.

Ne zaman DoT, ne zaman DoH?

İhtiyaçSeçim
Yalnızca tarayıcıyı korumakDoH
Telefonun tamamını korumakDoT (Özel DNS)
Evdeki her cihazı kapsamakDoT, modemde
Engellemeyi aşmakDoH — 853 kapatılabiliyor
Ağ politikasını uygulatmakDoT, DoH kapatılarak

Dördüncü satır DoT'un tek gerçek zayıflığı. Beşinci satır ise aynı özelliğin tersten okunuşu: görülebilir olmak bazen istenen şeydir.

Her iki durumda da hangi çözümleyicinin yanıt verdiğini DNS sorgulama aracıyla kontrol edebilir, ad çözümlemesinin nasıl yürüdüğünü sorgunun yolculuğunda takip edebilirsiniz.

Sıkça sorulan sorular

DNS over TLS nedir?

DNS sorgularını TLS ile şifreleyip 853 numaralı porttan taşıyan yöntemdir. Sorgu yol boyunca okunamaz, ama şifreli trafiğin kendisi ayrı bir portta durduğu için görünür.

DoT mu DoH mı kullanmalıyım?

Yalnızca tarayıcıyı korumak istiyorsanız DoH, cihazın ya da ağın tamamını kapsamak istiyorsanız DoT. DoT bir ağ kararı, DoH bir uygulama kararı.

Android’de Özel DNS ayarı DoT mu?

Evet. Ayarlar → Ağ ve internet → Özel DNS alanına yazılan ad DoT ile bağlanır ve mobil veride de geçerlidir. Oraya IP değil ana makine adı yazılmalıdır.

DoT engellenebilir mi?

Evet. 853 portu ayrı durduğu için kurumsal ağlarda tek kuralla kapatılabilir. Fırsatçı kipte cihaz sessizce şifresiz DNS’e döner, katı kipte ad çözümlemesi tamamen durur.

Hem DoT hem DoH açıksa hangisi çalışır?

Tarayıcı kendi DoH ayarını kullanır ve sistemin çözümleyicisini es geçer. Ağ genelinde bir filtre ya da ebeveyn denetimi kurduysanız tarayıcıların DoH ayarını da kapatmanız gerekir.