DNS Sızıntısı Nedir? Nasıl Test Edilir?
VPN kullanırken DNS isteklerinin operatöre gitmesi; test ve düzeltme.
DNS sızıntısı, VPN açıkken alan adı sorgularının tünelin dışından — çoğunlukla internet operatörünüzün DNS sunucusuna — gitmesi. Adresiniz gizli kalıyor ama hangi sitelere girdiğiniz açıkta.
Bu sızıntı VPN çalışırken oluyor ve hiçbir belirti vermiyor: sayfalar açılıyor, sorgulama aracı VPN adresini gösteriyor, her şey yolunda görünüyor. Fark etmenin tek yolu test etmek.
Neden önemli?
Bir siteye girmeden önce cihazınız o sitenin adresini soruyor. Bu sorgu alan adını açık metin olarak taşıyor. Yani DNS sorgularınızın listesi, ziyaret ettiğiniz sitelerin listesiyle neredeyse aynı.
| Durum | Operatör ne görüyor |
|---|---|
| VPN yok | Adresiniz, bağlandığınız sunucular, DNS sorgularınız |
| VPN var, sızıntı yok | Yalnızca bir VPN sunucusuna bağlandığınız |
| VPN var, DNS sızıyor | VPN sunucusuna bağlandığınız ve girdiğiniz her sitenin adı |
Üçüncü satır, VPN'i gizlilik için kullanan birinin en kötü durumu: koruma var sanıyor ama asıl bilgi dışarıda. Kimin neyi gördüğünü ayrıntılı tabloda topladık.
Sızıntı nereden oluyor?
VPN bağlandığında sistemin DNS ayarını da tünelin içindeki bir sunucuya çevirmesi gerekiyor. Şu durumlarda bu çevirme eksik kalıyor:
1. DNS sunucusu olarak modem ayarlı
Ev ağlarında DNS sunucusu genellikle modemin kendisi:
192.168.1.1. VPN tüm trafiği tünele yönlendirse bile
yerel ağdaki bir adrese giden paket tünele girmiyor,
çünkü yerel ağın yönlendirme kuralı daha özel ve öncelikli. Sorgu
modeme gidiyor, modem de onu operatörün sunucusuna iletiyor.
VPN uygulamaları bu yüzden bağlanırken DNS ayarını değiştiriyor. Ayarı değiştiremeyen ya da bağlantı kopup yeniden kurulurken eski değere dönen bir yapılandırmada sızıntı başlıyor.
2. Windows sorguyu her yöne gönderiyor
Windows'un akıllı çok girişli ad çözümlemesi adlı bir özelliği var: hızlı yanıt almak için DNS sorgusunu bütün ağ arayüzlerine aynı anda gönderip ilk gelen yanıtı kullanıyor. VPN arayüzü bunlardan biri, normal Wi-Fi arayüzü de öbürü. Sorgunun bir kopyası tünelden, bir kopyası doğrudan operatöre gidiyor.
İyi VPN uygulamaları bunu kendi güvenlik duvarı kurallarıyla
engelliyor. Elle kurulan OpenVPN yapılandırmalarında aynı iş için
block-outside-dns satırı var; bu satır yalnızca Windows'ta
anlamlı ve tam olarak bu sorun için eklenmiş.
OpenVPN yazısında yapılandırma
dosyasının yapısını anlattık.
3. IPv6 tarafı unutulmuş
Bazı VPN'ler yalnızca IPv4 trafiğini tünelliyor. Bağlantınızda IPv6 de varsa, operatörün verdiği IPv6 DNS sunucusu ayarlarda kalıyor ve sorgular IPv6 üzerinden doğrudan ona gidiyor. Aynı boşluk sitelere yapılan IPv6 bağlantılarında da var; ikisi genellikle birlikte görülüyor.
4. Bölünmüş tünelleme
Bazı uygulamaları tünel dışında bıraktıysanız, ad çözümlemesini yapan sistem servisi hangi yoldan çıkacağını her zaman doğru ayırmıyor. Split tunneling yazısında bu ayarın sızıntı haritasını ayrıca verdik.
Test etmek
DNS sızıntı testi yapan siteler — dnsleaktest.com gibi —
tarayıcınıza benzersiz alt alan adları sorduruyor ve bu sorguların
hangi sunuculardan geldiğini listeliyor. Test iki aşamalı yapılmalı:
- VPN kapalıyken genişletilmiş testi çalıştırın. Çıkan sunucuların operatörünüze ait olduğunu göreceksiniz. Bu sizin referansınız.
- VPN açıkken aynı testi tekrarlayın. Listede operatörünüzün adı hiç geçmemeli.
Sonucu okumak:
| VPN açıkken listede | Anlamı |
|---|---|
| Yalnızca VPN sağlayıcısının sunucuları | Sızıntı yok |
| Operatörünüzün sunucuları | Sızıntı var |
| Cloudflare, Google gibi genel bir DNS | Tarayıcının güvenli DNS ayarı ya da elle yazılmış DNS — aşağıya bakın |
| Hem VPN hem operatör | Paralel sorgu — Windows ya da IPv6 kaynaklı |
Üçüncü satır: sızıntı mı değil mi?
Tarayıcılarda "Güvenli DNS" adlı bir ayar var. Açıkken tarayıcı sistemin DNS ayarını atlayıp kendi seçtiği bir sağlayıcıya şifreli bağlantıyla soruyor. VPN açıkken bu şifreli bağlantı da tünelden geçiyor.
Sonuç: testte VPN'in değil, örneğin Cloudflare sunucuları görünüyor. Bu, operatörünüze sızıntı değil; operatör sorguyu göremiyor. Ama sorgularınızı VPN sağlayıcısı yerine üçüncü bir şirket görüyor. Hangisine güvendiğinize göre ayarı açık ya da kapalı bırakabilirsiniz — ama bunun bilinçli bir karar olması gerekiyor.
Android'deki "Özel DNS" ayarı da benzer davranıyor; Android DNS değiştirme yazısında VPN kullanırken nasıl ayarlanması gerektiğini anlattık.
Komut satırından kontrol
Sızıntı sitesine girmeden de sistemin hangi sunucuya sorduğunu görebilirsiniz. VPN açıkken:
nslookup ornek.com— ilk satırlardaki "Sunucu" bilgisiipconfig /all— VPN bağdaştırıcısının ve Wi-Fi bağdaştırıcısının DNS satırları
"Sunucu" satırında modeminizin adresini ya da operatörün bir adresini görüyorsanız sorgular tünelin dışından gidiyor. Bu kontrol yalnızca sistemin kendi ayarını gösteriyor; Windows'un paralel sorgusunu ve tarayıcının kendi DNS'ini yakalamıyor, bu yüzden site testinin yerini tutmuyor.
Düzeltmek
- VPN uygulamasında DNS sızıntı korumasını açın. Adı "DNS Leak Protection", "Yalnızca VPN DNS'ini kullan" ya da benzeri. Çoğu uygulamada varsayılan açık ama kontrol edin.
- IPv6 sızıntı korumasını açın. Uygulamada böyle bir seçenek yoksa ve sağlayıcı IPv6 desteklemiyorsa, VPN kullanırken ağ bağdaştırıcısında IPv6'yı kapatmak son çare.
- Elle yazılmış DNS'i otomatiğe alın. Ağ kartına sabit bir DNS yazılıysa bazı VPN'ler onu ezemiyor. Windows DNS ayarının yerini ayrı bir yazıda gösterdik.
- Windows'ta paralel sorguyu kapatın. Pro sürümlerde Grup İlkesi Düzenleyicisi'nde Ağ → DNS İstemcisi altında akıllı çok girişli ad çözümlemesini kapatan ayar var.
- Değişiklikten sonra testi tekrarlayın. Hem Wi-Fi'de hem mobil veride; farklı ağlar farklı sonuç verebiliyor.
DNS sızıntısını kapattıktan sonra geriye iki boşluk kalıyor: WebRTC sızıntısı tünel ayaktayken adresi, kill switch eksikliği tünel koptuğunda her şeyi açığa çıkarıyor. Üçü birlikte kapandığında VPN söylediği işi yapıyor.
Sıkça sorulan sorular
DNS sızıntısı nedir?
VPN açıkken alan adı sorgularının tünel dışından, genellikle operatörün DNS sunucusuna gitmesidir. Adresiniz gizli kalır ama hangi sitelere girdiğiniz görünür.
DNS sızıntısı nasıl test edilir?
Önce VPN kapalıyken bir sızıntı testi sitesinde genişletilmiş test yapıp operatörünüzün sunucularını not edin. Sonra VPN açıkken tekrarlayın; listede operatörünüzün adı geçiyorsa sızıntı vardır.
Testte Cloudflare ya da Google görünüyor, sızıntı mı?
Operatöre sızıntı değildir. Genellikle tarayıcının güvenli DNS ayarı ya da elle yazılmış bir DNS’tir ve sorgu tünelden geçer. Ancak sorgularınızı VPN sağlayıcısı yerine o şirket görür.
VPN açıkken neden DNS sızıntısı oluyor?
En yaygın sebepler: DNS olarak modem adresinin kalması, Windows’un sorguyu bütün ağ arayüzlerine paralel göndermesi, IPv6 DNS’in tünel dışında kalması ve bölünmüş tünelleme.
Kill switch DNS sızıntısını önler mi?
Hayır. Kill switch tünel koptuğunda devreye girer; DNS sızıntısı ise tünel ayaktayken olur. VPN uygulamasındaki DNS sızıntı koruması ayrıca açılmalıdır.