İçeriğe geç
ipkontrol.net

VPN

VPN Kullanırken DNS Ayarı Nasıl Olmalı?

Sağlayıcı DNS’i, özel DNS ve sızıntı riski; DNS aracına bağlanır.

VPN açıkken DNS için en güvenli varsayılan, VPN sağlayıcısının tünel içinden verdiği DNS sunucusunu kullanmak. Başka bir DNS istiyorsanız onu işletim sistemine değil, VPN uygulamasının kendi ayarına yazın. Bu iki cümle çoğu kişi için yeterli; geri kalanı neden böyle olduğunu ve istisnaları anlatıyor.

Sorguların tünelden nasıl kaçtığını DNS sızıntısı nedir yazısında, VPN açıkken bazı sitelerin neden açılmadığını VPN açıkken site açılmıyor yazısında anlattık. Burada soru şu: ayarı nereye, neyle yapmalı?

DNS dört ayrı yerde ayarlanabiliyor

Aynı cihazda DNS'i belirleyen dört katman var ve çoğu kişi bunlardan yalnızca birini değiştirip diğerlerinin etkisini fark etmiyor:

KatmanNeredeVPN açıkken etkisi
Tarayıcının güvenli DNS'iTarayıcı ayarları → Gizlilik / GüvenlikAçıksa tarayıcı kendi sunucusuna gider, diğer katmanları yok sayar
VPN uygulamasıUygulamanın Ayarlar → Bağlantı / DNS bölümüTünel açılınca sanal ağ kartına yazılır; işletim sistemi bunu kullanır
İşletim sistemiAğ kartının IPv4 / IPv6 ayarlarıElle yazıldıysa VPN'in DNS'iyle yarışabilir
ModemModem arayüzü → DHCP / DNSVPN açıkken normalde devre dışı; sızıntının en sık kaynağı

Tablo yukarıdan aşağı okunuyor: üstteki katman açıksa alttakini ezer. Pratikte bunun anlamı şu — tarayıcıda güvenli DNS açıksa VPN uygulamasına ne yazdığınızın tarayıcı trafiği için hiçbir önemi yok. Diğer uygulamalar (oyun, e-posta, mesajlaşma) ise VPN'in verdiği DNS'i kullanmaya devam ediyor.

Dört seçenek, dört farklı gözlemci

DNS seçimi aslında "sorgularımı kim görsün" sorusunun cevabı. Her seçenekte sorgu listesi farklı birinin elinde kalıyor:

SeçenekSorguları kim görürNe zaman mantıklı
VPN sağlayıcısının DNS'i (varsayılan)Yalnızca VPN sağlayıcısıÇoğu kullanım; trafiği zaten ona emanet ediyorsunuz
Özel DNS, VPN uygulamasına yazılmışSeçtiğiniz DNS sağlayıcısı; operatör görmezBelirli bir filtre ya da hız için başka bir sunucu istiyorsanız
Tarayıcının güvenli DNS'iTarayıcının seçtiği sağlayıcı (sorgu yine tünelden geçer)VPN olmadan da şifreli DNS istiyorsanız
Özel DNS, yalnızca işletim sistemine ya da modeme yazılmışDuruma göre operatör de görebilirVPN açıkken önerilmez

Birinci satırın mantığı basit: VPN kullanıyorsanız bütün trafiğinizi zaten o sağlayıcıdan geçiriyorsunuz. DNS'i başka birine vermek, gözlemci sayısını bir yerine iki yapıyor. Sağlayıcının DNS'ine güvenmiyorsanız sorun DNS'te değil, sağlayıcı seçimindedir — kayıt politikası buradan okunur.

Son satır, iyi niyetle yapılan en yaygın hata. Modeme Cloudflare ya da Google adresi yazmak VPN kapalıyken işe yarıyor; VPN açıkken ise bu ayar ya hiç kullanılmıyor ya da sorguların tünel dışına kaçmasına yol açıyor. İkisi de istediğiniz şey değil.

Çatışan üç durum

Aile filtresi

Modemde ya da cihazda aile koruma DNS’i kullanıyorsanız VPN açıldığı anda filtre devreden çıkıyor, çünkü cihaz artık VPN'in DNS'ini soruyor. Filtrenin VPN açıkken de çalışması için filtreleyen DNS'in adresini VPN uygulamasının özel DNS alanına yazmak gerekiyor. Uygulama bu alanı sunmuyorsa filtre VPN ile birlikte çalışmaz.

Bölünmüş tünel

Bölünmüş tünelde dışarıda bırakılan uygulama trafiği doğrudan çıkarıyor ama DNS'i çoğu zaman yine VPN'in sunucusuna soruyor. Sonuç: ad tünelden çözülüyor, bağlantı tünel dışından kuruluyor. Bu genelde sorunsuz çalışır; içerik dağıtım ağları ise ad sorgusunun geldiği konuma göre adres verdiği için bazen uzak bir sunucuya yönlendirilirsiniz ve sayfa yavaş açılır.

Yerel ağ adları

Yazıcı, ağ diski ya da şirket içi sistem gibi yalnızca yerel ağın DNS'inde kayıtlı adlar, VPN'in DNS'i tarafından bilinmiyor. Uygulamada "yerel ağa erişime izin ver" benzeri bir seçenek varsa onu açmak genellikle yetiyor; yoksa cihaza adı yerine yerel adresiyle ulaşın.

Ayardan sonra üç adımlık doğrulama

  1. Adres kontrolü: VPN açıkken sorgulama aracında görünen adresin VPN sunucusuna ait olduğunu doğrulayın.
  2. DNS sızıntı testi: Bir sızıntı test sayfası açın ve listelenen çözümleyicilere bakın. İnternet operatörünüzün adı görünüyorsa sorgu tünel dışına kaçıyor. Yalnızca VPN sağlayıcısının ya da kendi seçtiğiniz DNS'in adı görünüyorsa ayar doğru.
  3. Yanıt karşılaştırması: Aynı alan adını DNS sorgulama aracıyla ve kendi cihazınızdan sorgulayın. Belirgin farklı bir adres geliyorsa (aynı içerik ağına ait değilse) arada sorguyu değiştiren bir katman var.

İkinci adımda tarayıcının güvenli DNS'i açıksa test o sağlayıcıyı gösterir; bu bir sızıntı değil, yukarıdaki tablonun ilk satırı. Testi bir de güvenli DNS kapalıyken tekrarlarsanız VPN'in kendi ayarını görürsünüz.

IPv6'yı unutmayın

Hattınız IPv6 destekliyorsa cihaz iki DNS listesi taşıyor: biri IPv4, biri IPv6 için. Bazı VPN'ler yalnızca IPv4 tarafını değiştiriyor; IPv6 DNS'i modemin verdiği adreste kalıyor. Uygulamada "IPv6 sızıntı koruması" seçeneği varsa açık tutun. Yoksa testi IPv6 adresi gösterecek bir sayfayla yapın ya da IP sızıntısı testi yazısındaki adımları izleyin.

Kısa karar listesi

  • Özel bir ihtiyacınız yoksa VPN'in varsayılan DNS'ine dokunmayın.
  • Başka bir DNS gerekiyorsa VPN uygulamasına yazın, modeme değil.
  • Aile filtresi kullanıyorsanız filtre DNS'ini VPN uygulamasına taşıyın.
  • Tarayıcının güvenli DNS'ini açık bırakmak sorun değil; testte görünen adın ondan geldiğini bilin.
  • Her ayar değişikliğinden sonra sızıntı testini tekrarlayın; tek seferlik test kalıcı garanti değil.
  • DNS sızıntısını kill switch çözmez; ayrı bir ayar.

Sıkça sorulan sorular

VPN kullanırken hangi DNS’i seçmeliyim?

Özel bir ihtiyacınız yoksa VPN sağlayıcısının tünel içinden verdiği DNS’i kullanın. Trafiğinizi zaten o sağlayıcıdan geçiriyorsunuz; DNS’i başka birine vermek gözlemci sayısını artırır.

Modeme yazdığım DNS VPN açıkken kullanılır mı?

Normalde hayır. VPN açılınca cihaz VPN’in DNS’ini kullanır. Kullanılıyorsa sorgular tünel dışına kaçıyor demektir; bu bir DNS sızıntısıdır.

VPN açıkken özel DNS kullanmak istiyorum, nereye yazmalıyım?

VPN uygulamasının kendi DNS ayarına. Böylece sorgu tünel içinden seçtiğiniz sunucuya gider ve operatör görmez. İşletim sistemine ya da modeme yazmak bu sonucu vermez.

VPN açınca aile filtresi neden çalışmıyor?

Filtre DNS üzerinden çalışıyor ve VPN açılınca cihaz VPN’in DNS’ini sormaya başlıyor. Filtre DNS’inin adresini VPN uygulamasının özel DNS alanına yazmak gerekir.

Sızıntı testinde tanımadığım bir DNS sağlayıcısı çıktı, sorun mu?

Tarayıcıda güvenli DNS açıksa test o sağlayıcıyı gösterir ve sorgu yine tünelden geçer. Sorun, listede internet operatörünüzün adının görünmesidir.