0Pricing
Cloud & IT Cert Prep · Ders

Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)

DNSSEC'in DNS önbellek zehirlenmesini nasıl önlediğini, HTTPS ve TLS üzerinden DNS'in sorgu gizliliğini ağ üzerindeki gözlemcilere karşı nasıl koruduğunu öğrenin.

Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH), CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

DNS Güvenliği Zorlukları

Alan Adı Sistemi (DNS), insanlar tarafından okunabilen alan adlarını IP adreslerine çevirir. 1980'lerde tasarlanan DNS, güvenlik özellikleri olmadan geliştirilmiştir — sorgular ve yanıtlar UDP/TCP 53 numaralı bağlantı noktası üzerinden kimlik doğrulaması olmadan, açık metin olarak iletilir. Bu durum iki temel güvenlik açığı oluşturur: DNS önbellek zehirlenmesi (kullanıcıları kötü amaçlı sunuculara yönlendirmek için sahte DNS yanıtları ekleme) ve DNS dinleme (kullanıcının hangi alan adlarını sorguladığını gözlemleyerek gezinme etkinliğini ortaya çıkarma). İki standart bu sorunları ele alır: DNSSEC sahteciliği, HTTPS üzerinden DNS (DoH) ise dinlemeyi önler.

DNS Önbellek Zehirlenmesi

DNS önbellek zehirlenmesi (Kaminsky saldırısı), DNS protokolünün kimlik doğrulamasından yararlanır. Bir Resolver, yetkili bir DNS sunucusuna sorgu gönderir ve yanıtı TTL süresi boyunca önbelleğe alır. İşlem kimliğini (16 bitlik ve tahmin edilebilir) ve kaynak bağlantı noktasını (RFC 5452'den bu yana ek entropi olarak kullanılır) tahmin edebilen bir saldırgan, Resolver'ın önbelleğe alacağı sahte yanıtlar gönderebilir. Böylece bu Resolver'ı sorgulayan tüm kullanıcılar saldırganın sunucusuna yönlendirilir. Önbellek zehirlendikten sonra kullanıcılar doğru alan adını yazmış olsalar bile sahte sunuculara yönlendirilir. DNSSEC, DNS yanıtlarını dijital olarak imzalayarak bunu önler.

# DNS cache poisoning simulation
# Attacker floods resolver with forged responses
# for the query 'A example.com?'

# Each response guesses a different transaction ID:
# ID=1234: example.com -> 198.51.100.1  (attacker IP)
# ID=1235: example.com -> 198.51.100.1
# ...
# ID=XXXX: example.com -> 198.51.100.1  (correct guess!)

# Resolver caches poisoned answer (TTL = 3600s)
# All users querying this resolver get attacker IP
# Users are redirected to phishing/malware server

DNSSEC: DNS Güvenlik Uzantıları

DNSSEC, DNS kayıtlarına kriptografik imzalar ekleyerek Resolver'ların yanıtların meşru bölge yetkilisinden geldiğini ve değiştirilmediğini doğrulamasını sağlar. DNSSEC yeni kayıt türleri sunar: RRSIG (kaynak kaydı imzası; bir kayıt kümesinin üzerindeki gerçek imza), DNSKEY (imzaları doğrulamak için kullanılan ortak anahtar), DS (yetki devri imzalayıcısı; üst ve alt bölge anahtarlarını birbirine bağlar) ve NSEC/NSEC3 (kimlik doğrulamalı varlık reddi; bir adın var olmadığını kanıtlar). DNSSEC, ICANN tarafından imzalanan kök bölgeden başlayıp TLD ve yetkili bölgelere kadar uzanan bir güven zinciri oluşturur.

# Verify DNSSEC signature on a domain
dig +dnssec example.com A
# Look for 'ad' (authenticated data) flag in response
# and the RRSIG record alongside the A record

# Query for DNSKEY record
dig DNSKEY example.com

# Query for DS record at parent zone
dig DS example.com @a.iana-servers.net

# Full DNSSEC chain validation check
dig +sigchase +trusted-key=/.../root.key example.com A

DNSSEC Anahtar Türleri: KSK ve ZSK

DNSSEC iki tür imzalama anahtarı kullanır. Zone Signing Key (ZSK), tek tek DNS kayıt kümelerini (RRSIG'leri) imzalar ve işlemsel çevikliği korumak için sık sık (aylık veya üç aylık) değiştirilir. Key Signing Key (KSK), DNSKEY kayıt kümesini imzalar ve bölge için güven bağlantı noktası sağlar. KSK daha seyrek (yılda bir) değiştirilir; çünkü KSK değiştiğinde üst bölgenin yeni DS kaydıyla güncellenmesi gerekir ve bu işlem koordinasyon gerektirir. KSK, ZSK'yi doğrular; ZSK ise verileri imzalar. Bu iki katmanlı yapı, sık ZSK değişimiyle güvenliği ve seyrek KSK değişimiyle işlemsel yükü dengeler.

DNSSEC Sınırlamaları

DNSSEC'in önemli sınırlamaları vardır. DNS sorgularını şifrelemez — yalnızca bütünlük için yanıtları imzalar. Bir dinleyici yine de tüm DNS sorgularını görebilir; yalnızca sahte yanıtlar oluşturamaz. Bölge numaralandırması: var olmadığını kanıtlayan NSEC kayıtları, saldırganların bölgeyi tarayarak içindeki tüm alan adlarını listelemesine olanak tanır; NSEC3, karma adlar kullanarak bunu azaltır ancak tamamen ortadan kaldırmaz. İşlemsel karmaşıklık: anahtar yönetimi, imza sürelerinin dolması ve üst bölgeyle koordinasyon önemli bir işlemsel yük oluşturur. DNSSEC'in benimsenmesi hâlâ tamamlanmamıştır — birçok TLD ve kayıt kuruluşu bunu destekler, ancak birçok kuruluş henüz kullanıma almamıştır.

DNS over HTTPS (DoH)

DNS over HTTPS (DoH), DNS sorgularını HTTPS (RFC 8484) içinde şifreleyerek sorgu içeriklerini ağ gözlemcilerinden gizler. Sorgular, standart bir HTTPS URL'si üzerinden DoH destekli bir çözümleyiciye gönderilir; böylece DNS trafiği diğer HTTPS trafiğinden ayırt edilemez. Bu sayede internet servis sağlayıcıları, işverenler ve aradaki saldırganlar kullanıcının hangi alan adlarını sorguladığını göremez; böylece DNSSEC'in bıraktığı gizlilik açığı giderilir. Ancak DoH, güveni ağın DNS çözümleyicisinden DoH sağlayıcısına aktarır (genellikle Google 8.8.8.8, Cloudflare 1.1.1.1 veya kuruluşun kendi DoH çözümleyicisi). DoH artık büyük tarayıcıların çoğunda yerel olarak desteklenmektedir.

# DoH query using curl
curl -H 'accept: application/dns-json' \
  'https://cloudflare-dns.com/dns-query?name=example.com&type=A'

# DoH query via RFC 8484 (binary format)
curl -s -H 'Content-Type: application/dns-message' \
     -H 'Accept: application/dns-message' \
     --data-binary @query.bin \
     https://dns.google/dns-query

# Configure Firefox to use DoH
# about:config -> network.trr.uri
# Set to: https://mozilla.cloudflare-dns.com/dns-query

DNS over TLS (DoT)

DNS over TLS (DoT) (RFC 7858), DNS sorgularını HTTPS üzerinden tünellemek yerine ayrılmış bir TCP 853 numaralı bağlantı noktası üzerinden TLS kullanarak şifreler. DoT, sorgu içeriğini dinleyenlerden gizleyerek DoH ile aynı gizlilik avantajlarını sağlar; ancak ağ yöneticilerinin bunu tanımlaması ve filtrelemesi daha kolaydır (853 numaralı bağlantı noktası yerine 443 numaralı bağlantı noktası). Bu durum iki ucu keskin bir kılıçtır: DoT görünür olduğundan kurumsal güvenlik duvarları tarafından engellenebilir; DoH'yi engellemek ise genel HTTPS trafiğini etkilemeden daha zordur. Stub çözümleyiciler (işletim sistemi düzeyinde) daha yaygın olarak DoT'yi, tarayıcılar ise DoH'yi kullanır.

# Test DoT connection using kdig
kdig -d @9.9.9.9 +tls-ca example.com A

# Test DoT using openssl
openssl s_client -connect 1.1.1.1:853
# Then type: query string in DNS wire format

# Configure systemd-resolved to use DoT (Linux)
# /etc/systemd/resolved.conf:
[Resolve]
DNS=9.9.9.9#dns.quad9.net
DNSOverTLS=yes

DoH ve DoT: Kurumsal Hususlar

Şifrelenmiş DNS, DNS tabanlı filtreleme ve sinkhole'lara dayanan kurumsal ortamlar için bir zorluk oluşturur. Tarayıcılar harici DoH çözümleyicileri kullandığında, dahili DNS denetimleri aşılır. Kurumsal karşı önlemler şunlardır: dahili bir DoH/DoT çözümleyicisi dağıtmak (Cisco Umbrella, DoH özellikli Pi-hole) ve tüm cihazları bunu kullanacak şekilde yapılandırmak; harici DoH çözümleyicilerinin IP adreslerini güvenlik duvarında 443 numaralı bağlantı noktasında engellemek (Google 8.8.8.8, Cloudflare 1.1.1.1); yönetilen uç noktalarda tarayıcı düzeyindeki DoH'yi devre dışı bırakmak için Group Policy kullanmak; ayrıca 853 numaralı bağlantı noktasındaki DNS-over-TLS trafiğini yakalayan şeffaf proxy kuralları uygulamak. Amaç, şifrelenmiş DNS'yi tamamen engellemeden tüm DNS trafiğini denetlenen çözümleyici üzerinden yönlendirmektir.

# Enterprise DoH bypass prevention
# Windows Group Policy:
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': Disabled
# 'DNS over HTTPS URI templates': <empty>

# Firewall: block known public DoH resolvers
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 149.112.112.112 -p tcp --dport 443 -j DROP

# Redirect all DNS to corporate resolver
iptables -t nat -A PREROUTING -p udp --dport 53 \
  -j DNAT --to-destination 10.0.0.53:53

Uygulamada DNS Güvenliği

Eksiksiz bir DNS güvenliği stratejisi birden fazla denetimi bir araya getirir. Yetkili bölgeleriniz için DNSSEC, alan adınızın önbellek zehirlenmesine karşı korunması amacıyla DNS kayıtlarına KSK/ZSK anahtar çiftlerini kullanarak kriptografik imzalar ekler. DNS tabanlı filtreleme (Cisco Umbrella, Cloudflare Gateway), kötü amaçlı alan adlarını çözümleyici düzeyinde engeller. Denetlenen bir çözümleyiciye DoH/DoT kullanmak, filtreleme görünürlüğünü kaybetmeden sorgu gizliliği sağlar. Tehdit avcılığı için SIEM'e yapılan DNS günlük kaydı tüm sorguları yakalar; DNS günlükleri C2 trafiğini, DNS tünellemesi üzerinden veri sızdırılmasını ve kötü amaçlı yazılımlardaki alan adı oluşturma algoritması (DGA) etkinliğini ortaya çıkarır. DNS telemetrisi, mevcut en yüksek değerli güvenlik veri kaynaklarından biridir.

DNS Tünellemesi Algılama

DNS tünellemesi, diğer dışa giden trafiğin engellendiği ağlar üzerinden veri sızdırmak veya C2 kanalları oluşturmak için verileri DNS sorgularının ve yanıtlarının içine kodlar. iodine, DNScat ve dnscat2 gibi araçlar, yükleri alt alan adı etiketlerinde (EXFILTRATEDDATA.evil.com sorgusu) veya TXT kayıtlarında kodlar. Algılama belirtileri şunlardır: olağandışı uzunluktaki DNS sorgu adları (100 karakterden fazla), tek bir ana bilgisayardan gelen yüksek sorgu hacmi, var olmayan üst alan adlarına yönelik sorgular, olağandışı kayıt türleri (TXT, NULL) ve alan adı etiketlerinin entropi analizi (kodlanmış veriler yüksek Shannon entropisine sahiptir). DNS güvenlik analitiği platformları tünelleme kalıplarını otomatik olarak işaretler.

# DNS tunneling detection indicators
# Flag queries with:
# 1. Query name > 100 characters
# 2. More than 50 queries/minute from single host
# 3. High-entropy domain labels (base64/hex patterns)
# 4. TXT or NULL record type queries (unusual)
# 5. Queries to domains with no web presence

# Example tunnel query (encoded payload)
# aGVsbG8gd29ybGQ.vGhpcyBpcyBkYXRh.evil-domain.com
# ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^
# Base64 encoded 'hello world this is data'

DNS Yanıtı Policy Zones (RPZ)

DNS Response Policy Zones (RPZ), DNS çözümleyicilerinin DNS yanıtlarına yerel geçersiz kılma politikaları uygulamasına olanak tanır; böylece küresel DNS altyapısını değiştirmeden çözümleyici düzeyinde yerel bir sinkhole oluşturulur. Bir istemci bilinen kötü amaçlı bir alan adını sorguladığında, RPZ politikası NXDOMAIN, sinkhole IP adresine yönlendirme veya doğrudan geçiş yanıtı döndürür. RPZ akışları tehdit istihbaratı sağlayıcılarından (Spamhaus, SURBL) edinilebilir ve doğrudan BIND veya Unbound çözümleyicilerine aktarılabilir. RPZ, ağdaki tüm cihazlar için istemci tarafında yapılandırma gerektirmeden DNS katmanında filtreleme uyguladığı için güçlü bir savunma aracıdır.

# BIND RPZ configuration snippet
# /etc/named.conf
response-policy {
  zone 'rpz.spamhaus.net';
  zone 'local-blocklist.internal';
};

# RPZ zone file (local-blocklist.internal)
$ORIGIN local-blocklist.internal.
@  SOA  ns1.company.com. admin.company.com. 2024010101 3600 600 86400 300
botnet-c2.evil IN CNAME .   # NXDOMAIN response
phishing-site.com IN A 10.0.0.99  # Redirect to sinkhole

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı Test edin.

Ders Özeti

Bu derste şunları öğrendiniz: DNSSEC, önbellek zehirlenmesini önlemek için KSK/ZSK anahtar çiftlerini kullanarak DNS kayıtlarına kriptografik imzalar ekler ancak sorguları şifrelemez; DNS over HTTPS (DoH), dinlemeyi önlemek için DNS sorgularını HTTPS içinde şifreler ancak kurumsal filtrelemenin aşılması riskini oluşturur; DNS tünellemesi ise verileri DNS sorgularına kodlar ve sorgu uzunluğu, hacmi ve entropi analiziyle algılanabilir. Sırada IPsec, VPN protokolleri ve uzaktan erişim güvenliğini inceleyeceğiz.

Sıkça Sorulan Sorular

“Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)” dersi ücretsiz mi?

Evet — “Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)” dersinde ne öğreneceğim?

DNSSEC'in DNS önbellek zehirlenmesini nasıl önlediğini, HTTPS ve TLS üzerinden DNS'in sorgu gizliliğini ağ üzerindeki gözlemcilere karşı nasıl koruduğunu öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Güvensiz Protokolleri Değiştirme: Telnet ve SSH, FTP ve SFTP
  2. TLS Sürümleri, Şifre Takımları ve Kusursuz İleri Gizlilik
  3. Güvenli DNS: DNSSEC ve HTTPS Üzerinden DNS (DoH)
  4. IPsec, VPN Protokolleri ve Uzaktan Erişim Güvenliği
← Cloud & IT Cert Prep Sayfasına Dön