0Pricing
Cryptology Academy · Ders

DNSSEC: DNS Yanıtlarını Doğrulama

DNSSEC'in DNS'yi sahteciliğe ve önbellek zehirleme saldırılarına karşı korumak için dijital imzaları nasıl kullandığını öğrenin.

DNSSEC: DNS Yanıtlarını Doğrulama, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

DNS Önbellek Zehirlenmesi: Kaminsky Saldırısı

2008'de araştırmacı Dan Kaminsky, DNS çözümleyicilerine yönelik kritik bir saldırıyı açıkladı. Saldırı, DNS yanıtlarındaki küçük 16 bitlik işlem kimliği alanından yararlanıyordu. Saldırgan, rastgele işlem kimlikleri içeren sahte yanıtlarla bir çözümleyiciyi doldurarak gerçek yanıt ulaşmadan önce meşru işlem kimliğiyle eşleşmeyi istatistiksel olarak başarabilirdi. Zehirlenmiş bir önbellek, bu çözümleyiciyi kullanan tüm kullanıcıları, önbelleğin süresi dolana kadar haftalarca saldırganın denetimindeki sunuculara yönlendirir.

DNSSEC'in DNS'e Ekledikleri

DNSSEC (DNS Güvenlik Uzantıları), DNS yanıtlarına kriptografik kimlik doğrulaması ekler. DNSSEC ile imzalanmış bir bölgedeki her DNS kayıt kümesine bir dijital imza eşlik eder. Doğrulama yapan çözümleyiciler, kayıtları kabul etmeden önce bu imzaları denetler. Sahte veya değiştirilmiş bir yanıt geçersiz bir imzaya sahip olacağından reddedilir. DNSSEC, önbellek zehirlenmesine ve yanıt sahteciliğine karşı koruma sağlar; ancak DNS sorgularını şifrelemez.

Bölge İmzalama Anahtarı ve Anahtar İmzalama Anahtarı

DNSSEC, her bölge için iki anahtarlı bir hiyerarşi kullanır. Bölge İmzalama Anahtarı (ZSK), tek tek DNS kayıt kümelerini günlük olarak imzalamak için kullanılır. Anahtar İmzalama Anahtarı (KSK) yalnızca hem ZSK'nin hem de KSK'nin ortak anahtarlarını içeren DNSKEY kayıt kümesini imzalar. KSK karmasının üst bölgeye kaydedilmesi gerektiğinden ve rotasyon işlemsel olarak karmaşık olduğundan, ZSK sık sık (aylık) döndürülebilirken KSK daha seyrek (yıllık) değiştirilir.

RRSIG: Kaynak Kayıt İmzaları

Her imzalı DNS kayıt kümesine (RRset adı verilir), bu kayıt kümesi üzerindeki kriptografik imzayı içeren karşılık gelen bir RRSIG kaydı eşlik eder. Bir çözümleyici DNS kaydı istediğinde yanıt hem kaydı hem de RRSIG'yi içerir. Çözümleyici, RRSIG'yi bölgenin ortak anahtarını kullanarak doğrular. İmza; kayıt içeriğini, türünü, sınıfını ve sona erme zamanını kapsar, böylece hem değiştirme hem de daha önce geçerli olan imzaların yeniden oynatılması engellenir.

DS Kayıtları: Üst ve Alt Bölgeleri Birbirine Bağlama

DNSSEC'teki güven zinciri, Yetkilendirme İmzalayıcısı (DS) kayıtları aracılığıyla oluşturulur. Bir bölge alt bölgeye yetki verdiğinde üst bölge, alt bölgenin KSK karmasını içeren bir DS kaydı yayımlar. Üst bölgeye güvenen bir çözümleyici, alt bölgenin KSK karmasının DS kaydıyla eşleştiğini doğrulayarak alt bölgenin imzalarına güven oluşturur. Bu zincir, DNS kök bölgesinden üst düzey etki alanları üzerinden tek tek etki alanı bölgelerine kadar uzanır.

DNSKEY Kaydı: Bölgenin Ortak Anahtarını Yayımlama

DNSSEC ile imzalanmış her bölge, ortak imzalama anahtarlarını DNSKEY kayıtlarında yayımlar. Genellikle iki DNSKEY kaydı bulunur: biri ZSK, diğeri KSK içindir. KSK'nin ortak anahtar karması, üst bölgedeki bir DS kaydı olarak kaydedilir ve bölgenin güvenini üst bölgesine bağlar. Kök bölgenin KSK karması, doğrulama yapan çözümleyicilere nihai güven çapası olan Kök Bölge Güven Çapası olarak sabit biçimde kodlanmıştır.

Kökten Yaprak Bölgeye Güven Zinciri

DNSSEC doğrulaması, KSK güven çapası çözümleyicilere sabit olarak kodlanmış olan kök bölgede başlar. Kök bölgenin DNSKEY'si, .com gibi üst düzey etki alanlarına ait DS kayıtlarını doğrulayan RRSIG'yi doğrulamak için kullanılır. .com bölgesinin DNSKEY'si, tek tek etki alanlarına ait DS kayıtlarındaki RRSIG'yi doğrular. Bu kriptografik doğrulama zinciri kökten sorgulanan etki alanına kadar uzanır ve her bağlantının kimliğinin doğrulanmasını sağlar.

Çözümleyicilerde DNSSEC Doğrulaması

DNSSEC doğrulaması yapan bir çözümleyici bir yanıt aldığında, güven zincirinin tamamını doğrular. DNSKEY kayıtlarını alır, RRSIG imzalarını doğrular, DS kayıtlarını kök çapaya kadar izler ve imzaların sona erme zamanlarını denetler. Doğrulama başarısız olursa çözümleyici, muhtemelen sahte kayıtları vermek yerine SERVFAIL hatası döndürür. Cloudflare'ın 1.1.1.1'i ve Google'ın 8.8.8.8'i de dahil olmak üzere büyük genel çözümleyicilerin çoğu DNSSEC doğrulaması yapar.

DNSSEC Dağıtımının Zorlukları

DNSSEC dağıtımı, güvenlik yararlarına rağmen yavaş ilerlemiştir. Anahtar rotasyonu, bölge işletmecileri ile üst bölge kayıt kuruluşları arasında eşgüdüm gerektirir. KSK rotasyonu sırasında yapılacak bir hata, tüm bölgeyi erişilemez hâle getirebilir. 2019'daki ICANN kök KSK rotasyonu, yıllarca süren bir hazırlık gerektirmiştir. İmzalar, bölge boyutunu önemli ölçüde büyütür. İşletmecilerin otomatik anahtar rotasyonu ve izleme uygulaması gerekir. Bu işlemsel karmaşıklıklar, daha küçük birçok etki alanı işletmecisinin DNSSEC'ten kaçınmasına yol açmıştır.

DNSSEC, DNS Trafiğini Şifrelemez

Yaygın bir yanılgı, DNSSEC'in DNS sorgularına gizlilik sağladığıdır. Böyle bir şey yapmaz. DNSSEC yalnızca yanıtların kimliğini doğrular; sorgular ve yanıtlar 53 numaralı bağlantı noktasında hâlâ düz metin UDP paketleri olarak iletilir. Ağı izleyen herkes sorgulanan her etki alanı adını görebilir. TLS üzerinden DNS (DoT) ve HTTPS üzerinden DNS (DoH), DNS trafiğini şifreleyerek sorgu gizliliği sağlar. DNSSEC ile DoH/DoT birbirini tamamlar: biri özgünlük, diğeri gizlilik sağlar.

Gerçek Dünyada DNSSEC

2024 itibarıyla DNS kök bölgesinin ve büyük üst düzey etki alanlarının yaklaşık yüzde 90'ı DNSSEC ile imzalanmıştır. Bununla birlikte, tek tek etki alanı adlarının yalnızca yaklaşık yüzde 20 ila 30'u imzalıdır. Tarayıcıların ve uygulamaların DNSSEC doğrulamasını benimsemesi eşit düzeyde değildir. DNSSEC'in güvenlik yararı, TLS sertifikalarının parmak izlerini yayımlayan ve istemcilerin sertifikaları yalnızca sertifika yetkililerine güvenmeden doğrulamasını sağlayan DANE (DNS Tabanlı Adlandırılmış Varlık Kimlik Doğrulaması) ile birlikte kullanıldığında en büyüktür.

DNSSEC Güven Zinciri

DNSSEC doğrulaması yapan bir çözümleyici, başlangıçtan itibaren bir etki alanının DNS kayıtlarına nasıl güven oluşturur?

DNSSEC: Önemli Noktalar

DNSSEC, önbellek zehirlenmesini ve yanıt sahteciliğini önlemek için DNS yanıtlarına kriptografik imzalar ekler. ZSK'ler kayıt kümelerini, KSK'ler DNSKEY kayıtlarını imzalar; DS kayıtları üst ve alt bölgeler arasındaki güveni zincirler. Doğrulama, sabit olarak kodlanmış Kök Bölge Güven Çapasından başlar. DNSSEC, DNS trafiğini şifrelemez; DoH ve DoT gizlilik sağlarken DNSSEC özgünlük sağlar. Anahtar rotasyonu da dahil olmak üzere işlemsel karmaşıklık, yaygın benimsenmeyi yavaşlatmıştır.

Sıkça Sorulan Sorular

“DNSSEC: DNS Yanıtlarını Doğrulama” dersi ücretsiz mi?

Evet — “DNSSEC: DNS Yanıtlarını Doğrulama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“DNSSEC: DNS Yanıtlarını Doğrulama” dersinde ne öğreneceğim?

DNSSEC'in DNS'yi sahteciliğe ve önbellek zehirleme saldırılarına karşı korumak için dijital imzaları nasıl kullandığını öğrenin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“DNSSEC: DNS Yanıtlarını Doğrulama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Güvenli Bir Protokolü Güvenli Kılan Nedir
  2. SSH: Uzak Erişimi Güvenceye Alma
  3. SFTP ve SCP: Güvenli Dosya Aktarımı
  4. DNSSEC: DNS Yanıtlarını Doğrulama
← Cryptology Academy Sayfasına Dön