DNS Güvenliği: DoH ve DoT
DNS'nin neden bir gizlilik açığı olduğunu ve DNS-over-HTTPS ile DNS-over-TLS'nin sorguları nasıl koruduğunu öğrenin.
DNS Güvenliği: DoH ve DoT, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
DNS Sorguları Düz Metin Olarak İletilir
Alan Adı Sistemi, insanların okuyabildiği alan adlarını IP adreslerine dönüştürür. Standart DNS sorguları, 53 numaralı bağlantı noktasında UDP kullanır ve tamamen şifrelenmeden gönderilir. Cihazınızın sorguladığı her alan adı yönlendiriciniz, ISP'niz ve ağ yolunu izleyebilen herkes tarafından görülebilir. Bu, ziyaret ettiğiniz her web sitesi HTTPS kullansa bile gezinme etkinliğinizin açığa çıkması anlamına gelir.
ISP'ler Tüm DNS Sorgularını Günlüğe Kaydeder
İnternet servis sağlayıcıları, ağ izleme amacıyla ve birçok yargı bölgesindeki veri saklama yasalarına uymak için tüm müşterilerin DNS sorgularını düzenli olarak günlüğe kaydeder. Bu günlük, ziyaret edilen her web sitesinin, her ziyaretin zamanının ve erişim sıklığının ayrıntılı bir kaydını oluşturur. ISP'ler bu verileri reklamcılara satmış ve yalnızca DNS günlüklerine dayanarak abonelerin gezinme geçmişleriyle ilgili hükümet taleplerine yanıt vermiştir.
DNS Ele Geçirme Saldırıları
DNS trafiğini ele geçirebilen veya yeniden yönlendirebilen bir saldırgan, kullanıcıları kötü amaçlı sunuculara yönlendirecek şekilde yanıtları değiştirebilir. DNS ele geçirme, yönlendirici ele geçirilmişse yönlendirici düzeyinde, saldırganın denetimindeki DNS çözümleyici adreslerini sağlayan sahte DHCP sunucuları aracılığıyla veya ISP düzeyinde yeniden yönlendirmeyle gerçekleşebilir. Kullanıcılar meşru bir alan adı yazdıklarında, herhangi bir yönlendirme belirtisi görmeden gizlice bir kimlik avı sitesine yönlendirilebilir.
Sahte DHCP ile DNS Yönlendirme
Bir cihaz ağa katıldığında DHCP üzerinden yapılandırma ister; DHCP bir IP adresi, ağ geçidi ve DNS sunucusu sağlar. Yerel ağdaki saldırgan, sahte bir DHCP sunucusu çalıştırarak meşru sunucudan daha hızlı yanıt verebilir ve kendi DNS sunucusunun adresini sağlayabilir. Bundan sonraki tüm DNS sorguları saldırganın çözümleyicisine gider; böylece saldırgan oturum boyunca sorguları gözetleyebilir ve yanıtları değiştirebilir.
DNS Önbellek Zehirlenmesi: Kaminsky Saldırısı
2008 yılında araştırmacı Dan Kaminsky, DNS'de kritik bir güvenlik açığını açıkladı. Saldırgan, rastgele işlem kimliklerine sahip binlerce sahte DNS yanıtı göndererek meşru yanıt alınmadan önce bir çözümleyicinin önbelleğini istatistiksel olarak bozabiliyordu. Bu yöntem, doğum günü saldırısı türü önbellek zehirlenmesi olarak bilinir. Bozulmuş bir önbellek, söz konusu alan adını kullanan tüm çözümleyici kullanıcılarını saldırganın denetimindeki IP adreslerine yönlendirir.
DNSSEC: Kriptografik DNS Kimlik Doğrulaması
DNSSEC (DNS Güvenlik Uzantıları), DNS kayıtlarına kriptografik imzalar ekleyerek önbellek zehirlenmesini ve sahte yanıtları önler. Her DNS bölgesi kayıtlarını özel bir anahtarla imzalar; çözümleyiciler, DNSKEY kayıtlarında yayımlanan karşılık gelen genel anahtarı kullanarak imzaları doğrular. Sahte veya değiştirilmiş bir yanıt imza doğrulamasından geçemez ve reddedilir. DNSSEC, DNS kök bölgesinden tek tek alan adı kayıtlarına kadar uzanan bir güven zinciri oluşturur.
TLS Üzerinden DNS: Sorguları Şifreleme
TLS üzerinden DNS (DoT), DNS sorgularını 853 numaralı bağlantı noktasındaki standart bir TLS bağlantısının içine sarar. Çözümleyici ile istemci, herhangi bir DNS sorgusu gönderilmeden önce TLS el sıkışması gerçekleştirir; böylece hem sorgu (alan adı dahil) hem de yanıt şifrelenir. DoT, ISP'lerin ve ağ gözlemcilerinin pasif gözetlemesini önler. Özel bir bağlantı noktası olan 853, güvenlik duvarları tarafından tanınabilir; bazı ağlar bu özelliği DoT'yi engellemek için kullanır.
HTTPS Üzerinden DNS: Web Trafiğiyle Harmanlanma
HTTPS üzerinden DNS (DoH), DNS sorgularını tüm web trafiğinde kullanılan 443 numaralı bağlantı noktasındaki HTTPS istekleri olarak kodlar. DoH trafiği normal HTTPS trafiğinden ayırt edilemediği için, tüm HTTPS trafiğini de engellemeden güvenlik duvarları tarafından kolayca engellenemez. DoH, Firefox, Chrome ve Windows 11'de yerleşik olarak desteklenir; Cloudflare (1.1.1.1) ve Google (8.8.8.8) gibi sağlayıcılar DoH uç noktaları sunar.
Şifrelenmiş DNS'nin Gizlilik Avantajları
DoH veya DoT kullanıldığında DNS sorgularınız, cihazınız ile DNS çözümleyicisi arasındaki aktarım sırasında şifrelenir. ISP'niz, sorguladığınız tek tek alan adlarını okuyamaz veya günlüğe kaydedemez. Meşru çözümleyicinin adresi sabit olarak tanımlı olduğundan sahte DHCP saldırıları, trafiğinizi okuyacak bir çözümleyici yerleştiremez. Ağ saldırganları pasif müdahale yoluyla DNS ele geçirme gerçekleştiremez. Ancak DNS çözümleyicisinin kendisi tüm sorgularınızı görmeye devam eder.
ISP'lerin DoH Konusundaki Direnci ve Standartlaştırma Tartışması
ISP'ler, zorunlu DoH kullanımına karşı lobi faaliyeti yürütmüştür; çünkü bu, DNS görünürlüğünü ISP'lerden az sayıdaki büyük teknoloji şirketinin çözümleyicilerine taşır. Birleşik Krallık'taki ISP'ler, DoH'nin ebeveyn denetimi filtrelemesini engelleyeceğini Parlamento'ya bildirmiştir. Ağ yöneticileri, merkezileştirilmiş DoH'nin kurumsal DNS politikalarını ve bölünmüş görünüm DNS yapılandırmalarını bozduğunu savunur. IETF, DoH'yi RFC 8484'te standartlaştırmıştır, ancak kullanım politikası hâlâ tartışmalıdır.
DNSSEC'in Yaygınlaştırılmasındaki Zorluklar
DNSSEC, hem alan adı sahibinin bölgesini imzalamasını hem de çözümleyicinin doğrulama yapmasını gerektirir. Anahtar yenileme, yani hizmet kesintisi olmadan imzalama anahtarlarını değiştirme işlemi, karmaşıktır ve büyük TLD'lerde kesintilere neden olmuştur. DNSSEC'nin yanlış yapılandırılması, bir alan adını tamamen erişilemez hâle getirebilir. .com ve .net TLD'leri DNSSEC'yi destekler, ancak bireysel alan adlarının yalnızca küçük bir bölümü imzalanmıştır. DNSSEC sorguları şifrelemez; sorgu gizliliğini yalnızca DoH ve DoT sağlar.
HTTPS Üzerinden DNS
Kısıtlayıcı güvenlik duvarlarının standart olmayan bağlantı noktalarını engellediği ortamlarda DoH neden DoT'ye tercih edilir?
DNS Güvenliği: Temel Çıkarımlar
53 numaralı UDP bağlantı noktasındaki standart DNS şifrelenmez ve ISP'ler tarafından günlüğe kaydedilir. DNS ele geçirme ve Kaminsky önbellek zehirlenmesi saldırıları bu zayıflıktan yararlanır. DNSSEC, sahte yanıtları önlemek için kriptografik imzalar ekler, ancak sorguları şifrelemez. 853 numaralı bağlantı noktasındaki DoT ve 443 numaralı bağlantı noktasındaki DoH, aktarım sırasında DNS sorgularını şifreler. DoH'nin engellenmesi DoT'ye göre daha zordur. Şifrelenmiş DNS, güveni ISP'lerden çözümleyici işletmecilerine taşır, ancak güven gereksinimini ortadan kaldırmaz.
Yapay zeka eğitmeniyle Cryptology Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 67
- Dersler
- 261
Sıkça Sorulan Sorular
“DNS Güvenliği: DoH ve DoT” dersi ücretsiz mi?
Evet — “DNS Güvenliği: DoH ve DoT” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“DNS Güvenliği: DoH ve DoT” dersinde ne öğreneceğim?
DNS'nin neden bir gizlilik açığı olduğunu ve DNS-over-HTTPS ile DNS-over-TLS'nin sorguları nasıl koruduğunu öğrenin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“DNS Güvenliği: DoH ve DoT” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Açık Metin Protokolleri: Saldırganlar Ne Görür
- Paket Yakalama Nasıl Çalışır
- Şifreli Trafik Analizi
- DNS Güvenliği: DoH ve DoT