İçeriğe geç
ipkontrol.net

IP Gizleme

DNS Sızıntısı Nedir? Nasıl Test Edilir?

VPN kullanırken DNS isteklerinin operatöre gitmesi; test ve düzeltme.

DNS sızıntısı, VPN açıkken alan adı sorgularının tünelin dışından — çoğunlukla internet operatörünüzün DNS sunucusuna — gitmesi. Adresiniz gizli kalıyor ama hangi sitelere girdiğiniz açıkta.

Bu sızıntı VPN çalışırken oluyor ve hiçbir belirti vermiyor: sayfalar açılıyor, sorgulama aracı VPN adresini gösteriyor, her şey yolunda görünüyor. Fark etmenin tek yolu test etmek.

Neden önemli?

Bir siteye girmeden önce cihazınız o sitenin adresini soruyor. Bu sorgu alan adını açık metin olarak taşıyor. Yani DNS sorgularınızın listesi, ziyaret ettiğiniz sitelerin listesiyle neredeyse aynı.

DurumOperatör ne görüyor
VPN yokAdresiniz, bağlandığınız sunucular, DNS sorgularınız
VPN var, sızıntı yokYalnızca bir VPN sunucusuna bağlandığınız
VPN var, DNS sızıyorVPN sunucusuna bağlandığınız ve girdiğiniz her sitenin adı

Üçüncü satır, VPN'i gizlilik için kullanan birinin en kötü durumu: koruma var sanıyor ama asıl bilgi dışarıda. Kimin neyi gördüğünü ayrıntılı tabloda topladık.

Sızıntı nereden oluyor?

VPN bağlandığında sistemin DNS ayarını da tünelin içindeki bir sunucuya çevirmesi gerekiyor. Şu durumlarda bu çevirme eksik kalıyor:

1. DNS sunucusu olarak modem ayarlı

Ev ağlarında DNS sunucusu genellikle modemin kendisi: 192.168.1.1. VPN tüm trafiği tünele yönlendirse bile yerel ağdaki bir adrese giden paket tünele girmiyor, çünkü yerel ağın yönlendirme kuralı daha özel ve öncelikli. Sorgu modeme gidiyor, modem de onu operatörün sunucusuna iletiyor.

VPN uygulamaları bu yüzden bağlanırken DNS ayarını değiştiriyor. Ayarı değiştiremeyen ya da bağlantı kopup yeniden kurulurken eski değere dönen bir yapılandırmada sızıntı başlıyor.

2. Windows sorguyu her yöne gönderiyor

Windows'un akıllı çok girişli ad çözümlemesi adlı bir özelliği var: hızlı yanıt almak için DNS sorgusunu bütün ağ arayüzlerine aynı anda gönderip ilk gelen yanıtı kullanıyor. VPN arayüzü bunlardan biri, normal Wi-Fi arayüzü de öbürü. Sorgunun bir kopyası tünelden, bir kopyası doğrudan operatöre gidiyor.

İyi VPN uygulamaları bunu kendi güvenlik duvarı kurallarıyla engelliyor. Elle kurulan OpenVPN yapılandırmalarında aynı iş için block-outside-dns satırı var; bu satır yalnızca Windows'ta anlamlı ve tam olarak bu sorun için eklenmiş. OpenVPN yazısında yapılandırma dosyasının yapısını anlattık.

3. IPv6 tarafı unutulmuş

Bazı VPN'ler yalnızca IPv4 trafiğini tünelliyor. Bağlantınızda IPv6 de varsa, operatörün verdiği IPv6 DNS sunucusu ayarlarda kalıyor ve sorgular IPv6 üzerinden doğrudan ona gidiyor. Aynı boşluk sitelere yapılan IPv6 bağlantılarında da var; ikisi genellikle birlikte görülüyor.

4. Bölünmüş tünelleme

Bazı uygulamaları tünel dışında bıraktıysanız, ad çözümlemesini yapan sistem servisi hangi yoldan çıkacağını her zaman doğru ayırmıyor. Split tunneling yazısında bu ayarın sızıntı haritasını ayrıca verdik.

Test etmek

DNS sızıntı testi yapan siteler — dnsleaktest.com gibi — tarayıcınıza benzersiz alt alan adları sorduruyor ve bu sorguların hangi sunuculardan geldiğini listeliyor. Test iki aşamalı yapılmalı:

  1. VPN kapalıyken genişletilmiş testi çalıştırın. Çıkan sunucuların operatörünüze ait olduğunu göreceksiniz. Bu sizin referansınız.
  2. VPN açıkken aynı testi tekrarlayın. Listede operatörünüzün adı hiç geçmemeli.

Sonucu okumak:

VPN açıkken listedeAnlamı
Yalnızca VPN sağlayıcısının sunucularıSızıntı yok
Operatörünüzün sunucularıSızıntı var
Cloudflare, Google gibi genel bir DNSTarayıcının güvenli DNS ayarı ya da elle yazılmış DNS — aşağıya bakın
Hem VPN hem operatörParalel sorgu — Windows ya da IPv6 kaynaklı

Üçüncü satır: sızıntı mı değil mi?

Tarayıcılarda "Güvenli DNS" adlı bir ayar var. Açıkken tarayıcı sistemin DNS ayarını atlayıp kendi seçtiği bir sağlayıcıya şifreli bağlantıyla soruyor. VPN açıkken bu şifreli bağlantı da tünelden geçiyor.

Sonuç: testte VPN'in değil, örneğin Cloudflare sunucuları görünüyor. Bu, operatörünüze sızıntı değil; operatör sorguyu göremiyor. Ama sorgularınızı VPN sağlayıcısı yerine üçüncü bir şirket görüyor. Hangisine güvendiğinize göre ayarı açık ya da kapalı bırakabilirsiniz — ama bunun bilinçli bir karar olması gerekiyor.

Android'deki "Özel DNS" ayarı da benzer davranıyor; Android DNS değiştirme yazısında VPN kullanırken nasıl ayarlanması gerektiğini anlattık.

Komut satırından kontrol

Sızıntı sitesine girmeden de sistemin hangi sunucuya sorduğunu görebilirsiniz. VPN açıkken:

  • nslookup ornek.com — ilk satırlardaki "Sunucu" bilgisi
  • ipconfig /all — VPN bağdaştırıcısının ve Wi-Fi bağdaştırıcısının DNS satırları

"Sunucu" satırında modeminizin adresini ya da operatörün bir adresini görüyorsanız sorgular tünelin dışından gidiyor. Bu kontrol yalnızca sistemin kendi ayarını gösteriyor; Windows'un paralel sorgusunu ve tarayıcının kendi DNS'ini yakalamıyor, bu yüzden site testinin yerini tutmuyor.

Düzeltmek

  1. VPN uygulamasında DNS sızıntı korumasını açın. Adı "DNS Leak Protection", "Yalnızca VPN DNS'ini kullan" ya da benzeri. Çoğu uygulamada varsayılan açık ama kontrol edin.
  2. IPv6 sızıntı korumasını açın. Uygulamada böyle bir seçenek yoksa ve sağlayıcı IPv6 desteklemiyorsa, VPN kullanırken ağ bağdaştırıcısında IPv6'yı kapatmak son çare.
  3. Elle yazılmış DNS'i otomatiğe alın. Ağ kartına sabit bir DNS yazılıysa bazı VPN'ler onu ezemiyor. Windows DNS ayarının yerini ayrı bir yazıda gösterdik.
  4. Windows'ta paralel sorguyu kapatın. Pro sürümlerde Grup İlkesi Düzenleyicisi'nde Ağ → DNS İstemcisi altında akıllı çok girişli ad çözümlemesini kapatan ayar var.
  5. Değişiklikten sonra testi tekrarlayın. Hem Wi-Fi'de hem mobil veride; farklı ağlar farklı sonuç verebiliyor.

DNS sızıntısını kapattıktan sonra geriye iki boşluk kalıyor: WebRTC sızıntısı tünel ayaktayken adresi, kill switch eksikliği tünel koptuğunda her şeyi açığa çıkarıyor. Üçü birlikte kapandığında VPN söylediği işi yapıyor.

Sıkça sorulan sorular

DNS sızıntısı nedir?

VPN açıkken alan adı sorgularının tünel dışından, genellikle operatörün DNS sunucusuna gitmesidir. Adresiniz gizli kalır ama hangi sitelere girdiğiniz görünür.

DNS sızıntısı nasıl test edilir?

Önce VPN kapalıyken bir sızıntı testi sitesinde genişletilmiş test yapıp operatörünüzün sunucularını not edin. Sonra VPN açıkken tekrarlayın; listede operatörünüzün adı geçiyorsa sızıntı vardır.

Testte Cloudflare ya da Google görünüyor, sızıntı mı?

Operatöre sızıntı değildir. Genellikle tarayıcının güvenli DNS ayarı ya da elle yazılmış bir DNS’tir ve sorgu tünelden geçer. Ancak sorgularınızı VPN sağlayıcısı yerine o şirket görür.

VPN açıkken neden DNS sızıntısı oluyor?

En yaygın sebepler: DNS olarak modem adresinin kalması, Windows’un sorguyu bütün ağ arayüzlerine paralel göndermesi, IPv6 DNS’in tünel dışında kalması ve bölünmüş tünelleme.

Kill switch DNS sızıntısını önler mi?

Hayır. Kill switch tünel koptuğunda devreye girer; DNS sızıntısı ise tünel ayaktayken olur. VPN uygulamasındaki DNS sızıntı koruması ayrıca açılmalıdır.