VPN Kullanırken DNS Ayarı Nasıl Olmalı?
Sağlayıcı DNS’i, özel DNS ve sızıntı riski; DNS aracına bağlanır.
VPN açıkken DNS için en güvenli varsayılan, VPN sağlayıcısının tünel içinden verdiği DNS sunucusunu kullanmak. Başka bir DNS istiyorsanız onu işletim sistemine değil, VPN uygulamasının kendi ayarına yazın. Bu iki cümle çoğu kişi için yeterli; geri kalanı neden böyle olduğunu ve istisnaları anlatıyor.
Sorguların tünelden nasıl kaçtığını DNS sızıntısı nedir yazısında, VPN açıkken bazı sitelerin neden açılmadığını VPN açıkken site açılmıyor yazısında anlattık. Burada soru şu: ayarı nereye, neyle yapmalı?
DNS dört ayrı yerde ayarlanabiliyor
Aynı cihazda DNS'i belirleyen dört katman var ve çoğu kişi bunlardan yalnızca birini değiştirip diğerlerinin etkisini fark etmiyor:
| Katman | Nerede | VPN açıkken etkisi |
|---|---|---|
| Tarayıcının güvenli DNS'i | Tarayıcı ayarları → Gizlilik / Güvenlik | Açıksa tarayıcı kendi sunucusuna gider, diğer katmanları yok sayar |
| VPN uygulaması | Uygulamanın Ayarlar → Bağlantı / DNS bölümü | Tünel açılınca sanal ağ kartına yazılır; işletim sistemi bunu kullanır |
| İşletim sistemi | Ağ kartının IPv4 / IPv6 ayarları | Elle yazıldıysa VPN'in DNS'iyle yarışabilir |
| Modem | Modem arayüzü → DHCP / DNS | VPN açıkken normalde devre dışı; sızıntının en sık kaynağı |
Tablo yukarıdan aşağı okunuyor: üstteki katman açıksa alttakini ezer. Pratikte bunun anlamı şu — tarayıcıda güvenli DNS açıksa VPN uygulamasına ne yazdığınızın tarayıcı trafiği için hiçbir önemi yok. Diğer uygulamalar (oyun, e-posta, mesajlaşma) ise VPN'in verdiği DNS'i kullanmaya devam ediyor.
Dört seçenek, dört farklı gözlemci
DNS seçimi aslında "sorgularımı kim görsün" sorusunun cevabı. Her seçenekte sorgu listesi farklı birinin elinde kalıyor:
| Seçenek | Sorguları kim görür | Ne zaman mantıklı |
|---|---|---|
| VPN sağlayıcısının DNS'i (varsayılan) | Yalnızca VPN sağlayıcısı | Çoğu kullanım; trafiği zaten ona emanet ediyorsunuz |
| Özel DNS, VPN uygulamasına yazılmış | Seçtiğiniz DNS sağlayıcısı; operatör görmez | Belirli bir filtre ya da hız için başka bir sunucu istiyorsanız |
| Tarayıcının güvenli DNS'i | Tarayıcının seçtiği sağlayıcı (sorgu yine tünelden geçer) | VPN olmadan da şifreli DNS istiyorsanız |
| Özel DNS, yalnızca işletim sistemine ya da modeme yazılmış | Duruma göre operatör de görebilir | VPN açıkken önerilmez |
Birinci satırın mantığı basit: VPN kullanıyorsanız bütün trafiğinizi zaten o sağlayıcıdan geçiriyorsunuz. DNS'i başka birine vermek, gözlemci sayısını bir yerine iki yapıyor. Sağlayıcının DNS'ine güvenmiyorsanız sorun DNS'te değil, sağlayıcı seçimindedir — kayıt politikası buradan okunur.
Son satır, iyi niyetle yapılan en yaygın hata. Modeme Cloudflare ya da Google adresi yazmak VPN kapalıyken işe yarıyor; VPN açıkken ise bu ayar ya hiç kullanılmıyor ya da sorguların tünel dışına kaçmasına yol açıyor. İkisi de istediğiniz şey değil.
Çatışan üç durum
Aile filtresi
Modemde ya da cihazda aile koruma DNS’i kullanıyorsanız VPN açıldığı anda filtre devreden çıkıyor, çünkü cihaz artık VPN'in DNS'ini soruyor. Filtrenin VPN açıkken de çalışması için filtreleyen DNS'in adresini VPN uygulamasının özel DNS alanına yazmak gerekiyor. Uygulama bu alanı sunmuyorsa filtre VPN ile birlikte çalışmaz.
Bölünmüş tünel
Bölünmüş tünelde dışarıda bırakılan uygulama trafiği doğrudan çıkarıyor ama DNS'i çoğu zaman yine VPN'in sunucusuna soruyor. Sonuç: ad tünelden çözülüyor, bağlantı tünel dışından kuruluyor. Bu genelde sorunsuz çalışır; içerik dağıtım ağları ise ad sorgusunun geldiği konuma göre adres verdiği için bazen uzak bir sunucuya yönlendirilirsiniz ve sayfa yavaş açılır.
Yerel ağ adları
Yazıcı, ağ diski ya da şirket içi sistem gibi yalnızca yerel ağın DNS'inde kayıtlı adlar, VPN'in DNS'i tarafından bilinmiyor. Uygulamada "yerel ağa erişime izin ver" benzeri bir seçenek varsa onu açmak genellikle yetiyor; yoksa cihaza adı yerine yerel adresiyle ulaşın.
Ayardan sonra üç adımlık doğrulama
- Adres kontrolü: VPN açıkken sorgulama aracında görünen adresin VPN sunucusuna ait olduğunu doğrulayın.
- DNS sızıntı testi: Bir sızıntı test sayfası açın ve listelenen çözümleyicilere bakın. İnternet operatörünüzün adı görünüyorsa sorgu tünel dışına kaçıyor. Yalnızca VPN sağlayıcısının ya da kendi seçtiğiniz DNS'in adı görünüyorsa ayar doğru.
- Yanıt karşılaştırması: Aynı alan adını DNS sorgulama aracıyla ve kendi cihazınızdan sorgulayın. Belirgin farklı bir adres geliyorsa (aynı içerik ağına ait değilse) arada sorguyu değiştiren bir katman var.
İkinci adımda tarayıcının güvenli DNS'i açıksa test o sağlayıcıyı gösterir; bu bir sızıntı değil, yukarıdaki tablonun ilk satırı. Testi bir de güvenli DNS kapalıyken tekrarlarsanız VPN'in kendi ayarını görürsünüz.
IPv6'yı unutmayın
Hattınız IPv6 destekliyorsa cihaz iki DNS listesi taşıyor: biri IPv4, biri IPv6 için. Bazı VPN'ler yalnızca IPv4 tarafını değiştiriyor; IPv6 DNS'i modemin verdiği adreste kalıyor. Uygulamada "IPv6 sızıntı koruması" seçeneği varsa açık tutun. Yoksa testi IPv6 adresi gösterecek bir sayfayla yapın ya da IP sızıntısı testi yazısındaki adımları izleyin.
Kısa karar listesi
- Özel bir ihtiyacınız yoksa VPN'in varsayılan DNS'ine dokunmayın.
- Başka bir DNS gerekiyorsa VPN uygulamasına yazın, modeme değil.
- Aile filtresi kullanıyorsanız filtre DNS'ini VPN uygulamasına taşıyın.
- Tarayıcının güvenli DNS'ini açık bırakmak sorun değil; testte görünen adın ondan geldiğini bilin.
- Her ayar değişikliğinden sonra sızıntı testini tekrarlayın; tek seferlik test kalıcı garanti değil.
- DNS sızıntısını kill switch çözmez; ayrı bir ayar.
Sıkça sorulan sorular
VPN kullanırken hangi DNS’i seçmeliyim?
Özel bir ihtiyacınız yoksa VPN sağlayıcısının tünel içinden verdiği DNS’i kullanın. Trafiğinizi zaten o sağlayıcıdan geçiriyorsunuz; DNS’i başka birine vermek gözlemci sayısını artırır.
Modeme yazdığım DNS VPN açıkken kullanılır mı?
Normalde hayır. VPN açılınca cihaz VPN’in DNS’ini kullanır. Kullanılıyorsa sorgular tünel dışına kaçıyor demektir; bu bir DNS sızıntısıdır.
VPN açıkken özel DNS kullanmak istiyorum, nereye yazmalıyım?
VPN uygulamasının kendi DNS ayarına. Böylece sorgu tünel içinden seçtiğiniz sunucuya gider ve operatör görmez. İşletim sistemine ya da modeme yazmak bu sonucu vermez.
VPN açınca aile filtresi neden çalışmıyor?
Filtre DNS üzerinden çalışıyor ve VPN açılınca cihaz VPN’in DNS’ini sormaya başlıyor. Filtre DNS’inin adresini VPN uygulamasının özel DNS alanına yazmak gerekir.
Sızıntı testinde tanımadığım bir DNS sağlayıcısı çıktı, sorun mu?
Tarayıcıda güvenli DNS açıksa test o sağlayıcıyı gösterir ve sorgu yine tünelden geçer. Sorun, listede internet operatörünüzün adının görünmesidir.