DNSSEC Nedir? Neden Gerekli?
DNS yanıtlarının imzalanması ve sahte yanıt riskine karşı koruma.
DNSSEC, DNS yanıtlarını imzalayan bir eklenti. Amacı size gelen cevabın gerçekten o alan adının sahibinden geldiğini ve yolda değiştirilmediğini kanıtlamak.
DoH ve DoT ile sık karıştırılıyor ama tamamen farklı bir soruya cevap veriyorlar.
Şifrelemek ile imzalamak
| DoH / DoT | DNSSEC | |
|---|---|---|
| Sorduğu soru | Bu sorguyu kim okuyabiliyor? | Bu cevap gerçek mi? |
| Koruduğu şey | Gizlilik | Doğruluk |
| Kapsadığı mesafe | Cihaz ile çözümleyici arası | Alan adı sahibinden çözümleyiciye kadar |
| Kimi ilgilendiriyor | Kullanıcıyı | Alan adı sahibini ve çözümleyiciyi |
| Veriyi şifreliyor mu | Evet | Hayır |
Son satır önemli: DNSSEC hiçbir şeyi gizlemiyor. İmzalanmış bir DNS yanıtı da düz metin gidiyor; yolda dinleyen biri hangi siteyi sorduğunuzu görüyor. Yalnızca değiştiremiyor.
İkisi birbirinin yerine geçmiyor, birlikte kullanılıyor. Şifreli bir kanal üzerinden imzasız bir yanıt almak da, imzalı bir yanıtı açık kanaldan almak da eksik.
Neyi engelliyor?
DNSSEC'in çözdüğü somut saldırı, çözümleyiciye sahte bir cevap kabul ettirmek. Saldırgan gerçek sunucudan önce davranıp banka.example için kendi adresini yazdırırsa, o çözümleyiciyi kullanan herkes bir süre sahte siteye gider.
Bu, ortadaki adam saldırısının DNS üzerinden kurulan hali. Aynı sonuca farklı yollardan da varılabiliyor:
- Modemin DNS ayarının değiştirilmesi
- Hosts dosyasına satır eklenmesi
- Halka açık ağda sahte bir çözümleyici dayatılması
- Yerel ağda trafiğin yönlendirilmesi
DNSSEC bunların yalnızca bir kısmını kapsıyor. Neden kapsamadığı, en çok atlanan noktayla ilgili.
Güven zinciri
İmza tek bir yerden gelmiyor; yukarıdan aşağıya bir zincir var. Her basamak bir altındakinin anahtarını onaylıyor:
| Basamak | Neyi onaylıyor |
|---|---|
| Kök bölge | Üst düzey alan adlarının anahtarlarını |
| Üst düzey alan adı | Alan adının anahtarını |
| Alan adı | Kendi kayıtlarının imzalarını |
| Çözümleyici | Zinciri baştan sona doğruluyor |
Zincirin bir halkası kopuksa doğrulama başarısız oluyor. Burada kritik ayrıntı şu: başarısızlık bir uyarı sayfası üretmiyor.
Tarayıcıda sertifika hatası olduğunda "devam et" seçeneği sunan bir ekran görüyorsunuz. DNSSEC'te öyle bir şey yok: çözümleyici yanıtı tamamen reddediyor ve sunucu hatası dönüyor. Kullanıcının gördüğü şey "site açılmıyor".
Belirti ad bulunamadı hatasıyla karışabiliyor ama sebebi farklı: ad var, imzası doğrulanamıyor.
Son adım korunmuyor
Bu, DNSSEC hakkındaki en yaygın yanlış anlama. Doğrulamayı çözümleyici yapıyor — operatörünüzün sunucusu ya da kullandığınız açık çözümleyici.
Çözümleyici ile cihazınız arasındaki son adımda imza yok:
| Bölüm | Koruma |
|---|---|
| Alan adı sunucusundan çözümleyiciye | DNSSEC imzası |
| Çözümleyiciden cihazınıza | Yok — ayrıca korunmalı |
Yani yerel ağda size sahte cevap veren biri varsa DNSSEC onu durdurmuyor. O boşluğu kapatan şey DoH ya da DoT — sorgunun nereye gittiğini bilmek bu yüzden ayrıca önemli.
Kendi bilgisayarınızda doğrulama yapan bir çözümleyici çalıştırmadığınız sürece, DNSSEC'in size sağladığı güven çözümleyicinize duyduğunuz güven kadar.
Neyi korumuyor?
- İçeriği doğrulamıyor. İmzalı bir cevap sizi doğru adrese götürür; o adresteki sitenin dürüst olduğunu söylemez.
- Benzer alan adlarına karşı işe yaramıyor. Yanlış yazılmış bir alan adı kendi geçerli imzasını taşır.
- Şifreleme sağlamıyor. Sorgular açık gider.
- Hesap ele geçirilmesini engellemiyor. Alan adı paneline giren biri kayıtları meşru yoldan değiştirir.
İkinci madde sahte site vakalarının çoğunu açıklıyor: saldırganlar DNS'i kırmaya çalışmıyor, benzer bir alan adı alıyor. Sahte site tespiti ve kilit simgesinin anlamı bu tarafta daha iş görüyor.
Çözümleyiciniz doğruluyor mu?
Basit bir kontrol: DNSSEC'i kasıtlı olarak bozuk tutulan test alan adları var. Bunlar doğrulayan bir çözümleyicide açılmıyor, doğrulamayanda normal açılıyor.
Kayıtları daha ayrıntılı görmek isterseniz DNS sorgulama aracıyla alan adının kayıtlarına bakabilir, komut satırından sorgulamayı kullanarak imza kayıtlarını isteyebilirsiniz.
Büyük açık çözümleyicilerin çoğu doğrulama yapıyor; sunucu seçerken bakılacak ölçütlerden biri bu.
Asıl maliyet: süresi dolan imzalar
DNSSEC'in gerçek hayattaki en sık görülen etkisi saldırıyı engellemek değil, yanlış yapılandırma yüzünden kesinti.
İmzaların geçerlilik süresi var ve düzenli yenilenmeleri gerekiyor. Yenileme aksarsa ya da anahtar değişimi hatalı yapılırsa alan adı doğrulayan çözümleyicilerde tamamen erişilemez hale geliyor — doğrulamayanlarda çalışmaya devam ettiği için sorun geç fark ediliyor.
Kullanıcı tarafında yapılacak bir şey yok: önbellek temizlemek işe yaramıyor, çünkü sorun önbellekte değil imzada. Çözüm alan adı sahibinde.
Alan adı yöneten taraftaysanız iki kural: anahtar değişimini TTL sürelerini hesaba katarak planlayın ve imza süresini izleyin.
Sıkça sorulan sorular
DNSSEC nedir?
DNS yanıtlarını imzalayarak cevabın gerçekten alan adının sahibinden geldiğini ve yolda değiştirilmediğini kanıtlayan bir eklentidir. Şifreleme yapmaz, yalnızca doğruluğu garanti eder.
DNSSEC ile DNS over HTTPS arasındaki fark ne?
DoH ve DoT sorguyu şifreler, yani kimin okuyabildiğiyle ilgilenir. DNSSEC cevabın gerçek olup olmadığıyla ilgilenir. Biri gizlilik, diğeri doğruluk sağlar; birbirinin yerine geçmezler.
DNSSEC bozulursa ne görürüm?
Uyarı sayfası değil, açılmayan bir site. Çözümleyici doğrulanamayan yanıtı tamamen reddeder ve sunucu hatası döner; bu yüzden sorunun DNSSEC kaynaklı olduğu genellikle anlaşılmaz.
DNSSEC beni yerel ağdaki sahte DNS’ten korur mu?
Hayır. Doğrulamayı çözümleyici yapar; çözümleyici ile cihazınız arasındaki son adım imzasızdır. O boşluğu DoH veya DoT kapatır.
Sitem DNSSEC yüzünden açılmıyor, önbelleği temizlemek çözer mi?
Hayır. Sorun imzanın süresinin dolması ya da hatalı anahtar değişimiyse çözüm alan adı sahibindedir. Kullanıcı tarafında yapılabilecek bir şey yoktur.