0Pricing
Security+ Academy · Ders

Web İçeriği Filtreleme ve DNS Çukurları

Ağ katmanında kötü amaçlı yazılımların geri aramalarını durduran URL filtreleme vekil sunucuları ve DNS tabanlı çukurlar aracılığıyla kötü amaçlı alan adlarını ve içerik kategorilerini engelleyin.

Web İçeriği Filtreleme ve DNS Çukurları, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Neden Web İçerik Filtreleme?

Web gezintisi, en yaygın bulaşma vektörlerinden biridir — kötü amaçlı indirmeler, kullanıcı etkileşimi gerektirmeden gerçekleşen istismarlar ve Phishing sayfalarının tümü, kullanıcıların zararlı URL'leri ziyaret etmesine dayanır. Web içerik filtreleme, kullanıcıların ve cihazların hangi Web sitelerine erişebileceğini denetler ve bağlantı kurulmadan önce kötü amaçlı veya Policy'yi ihlal eden içerik kategorilerini engeller. Filtreleme, network Proxy katmanında, DNS katmanında veya doğrudan uç noktada uygulanabilir. Doğru yapılandırıldığında filtreleme, diğer savunmalar başarısız olsa bile Malware indirmelerini, komuta ve kontrol (C2) geri aramalarını ve veri dışarı aktarmayı durdurur.

URL Filtreleme Proxy'leri

Bir Web Proxy, Client'lar ile internet arasında konumlanır. Kullanıcı bir URL'ye gittiğinde Request Proxy'ye gönderilir ve Proxy URL'yi Webroot, Zscaler ve Palo Alto gibi tedarikçilerin yönettiği kategorilere ayrılmış URL veritabanı ile karşılaştırır. Kategori engellenmişse (Malware, Gambling, Adult içerik), Proxy bir engelleme sayfası döndürür. İzin verilmişse Proxy içeriği alır ve kullanıcıya döndürür. Açık Proxy'ler Browser yapılandırması gerektirir; şeffaf Proxy'ler ise Client yapılandırması olmadan trafiği yakalar. Cloud tabanlı Secure Web Gateway'ler (SWG'ler), trafiği kurumsal network üzerinden dolandırmadan uzaktaki kullanıcılar için filtrelemeyi genişletir.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

DNS Tabanlı Filtreleme

DNS tabanlı filtreleme, herhangi bir TCP bağlantısı kurulmadan önce, DNS çözümleme katmanında kötü amaçlı alan adlarını engeller. Bir cihaz bilinen kötü amaçlı bir alan adı için sorgu gönderdiğinde DNS çözücüsü, gerçek adres yerine bir sinkhole IP (veya NXDOMAIN) döndürerek bağlantıyı tamamen önler. Cisco Umbrella, Cloudflare Gateway ve Quad9 gibi hizmetler, milyarlarca sorguya gerçek zamanlı tehdit istihbaratı uygulayan Cloud DNS çözücüleri olarak çalışır. DNS filtreleme, C2 geri arama alan adlarını ve Malware dağıtım alan adlarını engellemede özellikle etkilidir.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

DNS Sinkhole Nedir?

Bir DNS sinkhole, engellenen alan adları için sahte ve denetimli bir IP adresi döndüren Server'dır. Bir uç noktadaki Malware, C2 alan adını çözümlemeye çalıştığında sinkhole, sinkhole Server'ının IP adresini döndürür. Malware'in bağlantı girişimi, bağlantıyı kaydeden sinkhole Server'ına ulaşır. Bu sayede şu bilgiler ortaya çıkar: hangi dahili Host'ların bulaştığı (C2 sorguları yaptıkları için), geri aramayı ne sıklıkta denedikleri ve hangi Malware ailesinin etkin olduğu (C2 alan adına göre). Sinkhole'lar engellenen kötü amaçlı trafiği tehdit istihbaratına dönüştürür — yalnızca engelleme yapmaz, düzeltme işlemi için bulaşmış Host'ları da belirler.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Kategori Tabanlı URL Filtreleme

URL filtreleme veritabanları milyarlarca URL'yi şu kategorilere ve daha yüzlercesine ayırır: Malware, Phishing, Botnet C2, Anonymizers/VPN, Adult Content, Gambling, Social Media, Cloud Storage, Streaming Media ve News. Yöneticiler engelleme Policy'leri (her zaman reddet), izin verme Policy'leri (her zaman izin ver) ve uyarı Policy'leri (kullanıcı bir uyarı görür ve devam etmek için tıklamalıdır) yapılandırır. URL kategorilendirmesi tedarikçiler tarafından gerçek zamanlı olarak güncellenir; yeni kötü amaçlı alan adları genellikle tespit edildikten sonraki birkaç dakika içinde eklenir. Kategorilendirme veritabanının kalitesi, filtrelemenin etkililiğini doğrudan belirler.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Proxy'de SSL/TLS Denetimi

Web trafiğinin çoğu HTTPS olduğundan, içerik filtreleme Proxy'lerinin şifrelenmiş oturumların içeriğini görebilmesi için SSL/TLS denetimi (SSL bumping veya ortadaki adam denetimi olarak da adlandırılır) gerçekleştirmesi gerekir. Proxy, Client'tan gelen TLS oturumunu sonlandırır, içeriği inceler ve Server'a yeniden şifreler. Tüm yönetilen uç noktalara MDM aracılığıyla bir kurumsal CA sertifikası gönderilir; böylece Client'lar, Browser uyarıları olmadan Proxy'nin yeniden imzaladığı sertifikalara güvenebilir. Denetlenmemesi gereken istisna kategorileri şunlardır: bankacılık, Healthcare portalları ve hukuki araştırma siteleri — bunun nedeni gizlilik kaygıları ve mevzuat kısıtlamalarıdır.

HTTPS Üzerinden DNS (DoH) Atlama Sorunu

DNS tabanlı filtreleme için önemli bir zorluk HTTPS üzerinden DNS (DoH) kullanımıdır. Chrome ve Firefox gibi Browser'lar DoH'yi destekler ve DNS sorgularını yerel yinelemeli çözücüye göndermek yerine 1.1.1.1 veya 8.8.8.8 gibi çözücülere şifreli olarak gönderir. Sorgular kurumsal DNS Server'ına hiç ulaşmadığı için bu yöntem DNS sinkhole ve filtreleme denetimlerini aşar. Enterprise için azaltma yöntemleri şunlardır: Group Policy aracılığıyla DoH'yi devre dışı bırakmak, güvenlik duvarında DoH çözücü IP'lerini engellemek veya 443/853 numaralı tüm port trafiğini şeffaf bir Proxy kullanarak kurumsal DoH uyumlu çözücüye yönlendirmek.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Filtreleme için Tehdit İstihbaratı Akışları

İçerik filtreleme sistemleri, tehdit istihbaratlarının kalitesi kadar iyidir. Modern filtreleme platformları birden fazla istihbarat akışını kullanır: derlenmiş kötü amaçlı IOC'ler içeren ticari akışlar (FireEye, Recorded Future, ThreatConnect); açık kaynak akışları (AlienVault OTX, abuse.ch, Emerging Threats); ve geçmiş olaylardan elde edilen kuruma özel akışlar. İstihbarat akışlarındaki IOC'ler — kötü amaçlı alan adları, IP'ler, URL'ler ve dosya özetleri — tespit edildikten sonraki birkaç dakika içinde otomatik olarak filtreleme Policy'lerine gönderilir. Böylece tedarikçi veritabanı güncellemelerini beklemeden yeni keşfedilen tehditlere karşı neredeyse gerçek zamanlı koruma sağlanır.

Güvenli Arama ve Social Media Denetimleri

Web filtreleme, tüm siteleri engellemenin ötesine geçer. Arama motorlarında (Google, Bing) güvenli arama zorlaması, tüm sorgulara güvenli arama parametreleri ekleyerek arama motorunu tamamen engellemeden açık içerikli sonuçları filtreler. YouTube kısıtlı modu, DNS CNAME yeniden eşlemesi aracılığıyla zorlanabilir. Social Media, iş amacıyla kullanılmasına izin verilirken belirli Social Media uygulamalarının (yükleme/indirme) Proxy'de uygulama katmanı filtrelemesi yoluyla engellenmesi mümkün olabilir. Bu ayrıntılı denetimler, kuruluşların ikili engelle/izin ver kararlarına başvurmadan iş amaçlı kullanımı Policy uygulamasıyla dengelemesine olanak tanır.

Raporlama ve Uyarı Oluşturma

Web filtreleme, güvenlik operasyonlarına veri sağlayan zengin telemetri üretir. İzlenmesi gereken raporlar şunlardır: kullanıcı ve cihaz başına Malware kategorisi eşleşmeleri (olası bir ihlale işaret eder), C2 geri arama girişimleri (derhal araştırma gerektirir), Policy atlatma girişimleri (Anonymizer/VPN kullanım örüntüleri) ve veri dışarı aktarma riski (kişisel Cloud Storage'a yapılan büyük yüklemeler). Güvenilirliği yüksek kötü amaçlı kategori eşleşmelerine ilişkin uyarılar, otomatik araştırma iş akışlarını başlatmak için SIEM ve bilet sistemleriyle entegre edilmelidir. Yönetime düzenli raporlama yapılması, Web katmanında engellenen tehditlerin hacmini gösterir.

Uç Nokta ve Network Tabanlı Filtreleme Karşılaştırması

Web filtreleme network katmanında (Proxy, DNS çözücüsü) veya uç nokta katmanında (cihaza yüklenen bir aracı) uygulanabilir. Network tabanlı filtreleme, cihaz başına kurulum gerektirmeden tüm cihazları korur; ancak kullanıcılar VPN dışındayken başarısız olur. Uç nokta aracısı, filtreyi cihaz üzerinde yerel olarak çalıştırıp Policy güncellemeleri için telemetriyi Cloud'a göndererek uzaktaki kullanıcılar için filtrelemeyi genişletir. Karma modeller her ikisini birleştirir: şirket içi trafik için network filtreleme, uzaktaki çalışanlar için uç nokta aracıları. DNS tabanlı Cloud filtreleme (Cisco Umbrella), kurumsal çözücünün cihazı gittiği her yerde takip etmesini sağlayarak neredeyse evrensel kapsama sunar.

Hızlı Kontrol

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: URL filtreleme Proxy'leri, Web Request'lerini kategorilere ayrılmış veritabanlarıyla karşılaştırır ve kötü amaçlı veya Policy'yi ihlal eden siteleri engeller; DNS sinkhole'ları, bilinen kötü amaçlı alan adları için sahte IP'ler döndürür ve kaydedilen geri arama girişimleri aracılığıyla bulaşmış Host'ları belirler; DoH atlatması ise DNS tabanlı filtreleme için önemli bir tehdittir ve azaltılması için Group Policy, güvenlik duvarı kuralları veya şeffaf Proxy gerekir. Sırada SSL/TLS denetimini ve Browser içindeki adam saldırılarını inceleyeceğiz.

Sıkça Sorulan Sorular

“Web İçeriği Filtreleme ve DNS Çukurları” dersi ücretsiz mi?

Evet — “Web İçeriği Filtreleme ve DNS Çukurları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Web İçeriği Filtreleme ve DNS Çukurları” dersinde ne öğreneceğim?

Ağ katmanında kötü amaçlı yazılımların geri aramalarını durduran URL filtreleme vekil sunucuları ve DNS tabanlı çukurlar aracılığıyla kötü amaçlı alan adlarını ve içerik kategorilerini engelleyin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Web İçeriği Filtreleme ve DNS Çukurları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. E-posta Kimlik Doğrulaması: SPF, DKIM ve DMARC
  2. Güvenli E-posta Ağ Geçitleri ve İstenmeyen Posta Önleme Denetimleri
  3. Web İçeriği Filtreleme ve DNS Çukurları
  4. SSL/TLS İncelemesi ve Tarayıcı Arasındaki Kişi Saldırıları
← Security+ Academy Sayfasına Dön