DNSSEC ve DNS Filtreleme
Ad sistemini savunma.
DNSSEC ve DNS Filtreleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Ad Sistemini Savunma
Standart DNS, kimlik doğrulaması sunmaz. Birbirini tamamlayan iki savunma bunu ele alır: DNSSEC, yanıtların gerçek ve değiştirilmemiş olduğunu kanıtlarken DNS filtrelemesi, bilinen kötü amaçlı adların çözümlenmesini engeller. Birlikte, bütünlüğü korur ve saldırı yüzeyini küçültürler.
Bu derste her birinin nasıl çalıştığı ve katmanlı bir DNS güvenlik stratejisinde nereye yerleştiği ele alınmaktadır.
DNSSEC Ne Sağlar
DNSSEC (DNS güvenlik uzantıları), DNS verilerine kriptografik imzalar ekler. Şunları garanti eder:
- Kaynak doğruluğu — yanıt gerçek bölge sahibinden gelmiştir.
- Veri bütünlüğü — yanıt aktarım sırasında değiştirilmemiştir.
Önemli bir nokta: DNSSEC gizlilik sağlamaz. Sorgular ve yanıtlar açık metin olarak kalır; gizlilik için yine DoT/DoH gerekir.
Kayıtları İmzalama: RRSIG
İmzalanmış bir bölgedeki her kayıt kümesi için bir RRSIG kaydı oluşturulur: bu, söz konusu verilerin üzerindeki dijital imzadır. Eşleşen ortak anahtar, DNSKEY kaydı olarak yayımlanır.
Doğrulama yapan çözümleyici RRSIG ve DNSKEY kayıtlarını alır, ardından imzayı doğrular. Doğrulama başarısız olursa yanıt istemciye sunulmak yerine sahte olarak reddedilir.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordGüven Zinciri ve DS Kayıtları
Güven hiyerarşi boyunca aşağı doğru akar. Üst bölge, alt bölgenin DNSKEY kaydını özetleyen bir DS (Yetkilendirme İmzalayıcısı) kaydı yayımlar. Zincir şu şekilde ilerler: kök → TLD → alan adınız.
Doğrulama yapan çözümleyici, sabit kodlanmış kök güven çıpasından başlar ve DS kayıtlarını izleyerek aşağı iner. Herhangi bir bağlantı eksik veya hatalıysa doğrulama başarısız olur. DS kaydını kayıt kuruluşunuzda yayımlamak, alan adınız için DNSSEC'yi etkinleştiren işlemdir.
ZSK ve KSK
Bölgeler iki anahtar rolü kullanır:
- ZSK (Bölge İmzalama Anahtarı) — gerçek kayıtları imzalar; sık sık yenilenir.
- KSK (Anahtar İmzalama Anahtarı) — DNSKEY kümesini imzalar; daha uzun ömürlüdür ve üst bölgenin DS kaydı tarafından referans gösterilir.
Rollerin ayrılması, üst bölge yetkilendirmesine dokunmadan ZSK'yi yenilemenizi sağlar ve anahtar yönetimini kolaylaştırır.
Kimlik Doğrulamalı Yokluk: NSEC ve NSEC3
DNSSEC, bir adın mevcut olmadığını da kanıtlamalıdır. NSEC kayıtları mevcut adlar arasındaki boşlukları imzalar; ancak saldırganların tüm bölgeyi dolaşıp numaralandırmasına olanak tanır.
NSEC3, düz metin yerine özetlenmiş adları imzalayarak bu sorunu giderir ve bölge numaralandırmasını zorlaştırır. Tamamen taranabilir olmasını istemediğiniz bölgeler için NSEC3'ü (veya NSEC3 dışlamayı) tercih edin.
DNSSEC Sınırlamaları
Kapsam konusunda gerçekçi olun:
- Gizlilik sağlamaz; yalnızca bütünlük ve kaynak doğruluğu sağlar.
- Doğrulama güvenilir bir çözümleyicide gerçekleşmelidir; DoT/DoH olmadan son erişim hattı ile uç istemci arasındaki bölüm hâlâ korunmasızdır.
- Hatalı yapılandırılmış veya süresi dolmuş imzalar kesintilere yol açar; bu nedenle imzaların geçerliliğini izleyin.
- Açık özyineleme etkin bırakılırsa daha büyük yanıtlar yansıtma potansiyelini artırır.
DNS Filtrelemenin Temelleri
DNS filtrelemesi, çözümleyiciyi bir politika uygulama noktası olarak kullanır. Bir istemci kötü amaçlı veya istenmeyen bir alan adını sorguladığında çözümleyici yanıtı reddeder veya yeniden yazar (genellikle bir tuzak sunucuya ya da engelleme sayfasına yönlendirir).
Bu yöntem ucuz, hızlı ve protokolden bağımsızdır: sorguyu engellemek, bağlantı kurulmaya çalışılmadan önce kötü amaçlı yazılımın C2 iletişimini, kimlik avını ve istenmeyen kategorileri durdurur.
Yanıt Politikası Bölgeleri (RPZ)
RPZ, DNS güvenlik duvarı politikasını uygulamanın standart bir yoludur. Çözümleyici, politika bölgelerini (yerel veya tehdit istihbaratı akışlarından gelen) yükler ve şunları yapabilir:
NXDOMAINdöndürmek (ad mevcut değil).NODATAdöndürmek.- Bir tuzak sunucuya veya kapalı bahçe IP adresine yönlendirmek.
- Günlükleyerek geçişine izin vermek.
Tuzak sunucuya yönlendirme, olay müdahalesi için güçlüdür: bilinen C2 alan adlarını yönlendirin ve bunlara ulaşmaya çalışan ana makineleri izleyin.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.Tehdit İstihbaratı ve Kategoriler
Filtrelemenin değeri verilerin kalitesine bağlıdır. Çözümleyiciye şunları sağlayın:
- Seçilmiş kötü amaçlı yazılım, kimlik avı ve C2 gösterge listeleri.
- Yeni kaydedilmiş ve itibarı düşük alan adı akışları (çoğu zaman kötü amaçlıdır).
- Kategori politikaları (ör. kurumsal cihazlarda bilinen anonimleştiricileri engelleme).
Engellenen ad sorgularının yalnızca sessiz reddetmeler olarak kalmaması, tespit sinyallerine dönüşmesi için filtrelemeyi günlüklemeyle birleştirin.
DNSSEC ve Filtrelemeyi Birleştirme
Bu iki savunma birbirinin alternatifi değil, tamamlayıcısıdır:
- DNSSEC, aldığınız yanıtların gerçek ve değiştirilmemiş olmasını sağlar.
- Filtreleme/RPZ, bilinen kötü amaçlı adları en baştan hiç çözümlememenizi sağlar.
Her ikisini de doğrulama yapan iç çözümleyicilerde devreye alın, son erişim hattı gizliliği için DoT/DoH ekleyin, çıkış denetimlerini uygulayın; böylece güçlü ve katmanlı bir DNS güvenlik duruşuna sahip olursunuz.
Hızlı Kontrol
DNSSEC'nin gerçekte neyi garanti ettiğini doğrulayın.
Özet
DNSSEC, kök güven çıpasından başlayan RRSIG imzaları, DNSKEY/DS güven zinciri ve kimlik doğrulamalı yokluk için NSEC/NSEC3 kullanarak DNS yanıtlarının doğruluğunu kanıtlar; ancak gizlilik sağlamaz. DNS filtrelemesi (RPZ, tuzak sunucuya yönlendirme, tehdit akışları), bilinen kötü amaçlı adların çözümlenmesini önler ve engellemeleri tespit sinyallerine dönüştürür.
Doğrulama yapan iç çözümleyicilerde, DoT/DoH ve çıkış denetimleriyle birlikte kullanıldıklarında, bu derste ele alınan DNS saldırılarına karşı katmanlı bir savunma oluştururlar.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“DNSSEC ve DNS Filtreleme” dersi ücretsiz mi?
Evet — “DNSSEC ve DNS Filtreleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“DNSSEC ve DNS Filtreleme” dersinde ne öğreneceğim?
Ad sistemini savunma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“DNSSEC ve DNS Filtreleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- DNS Nasıl Çalışır ve Riskleri Nelerdir
- DNS Sahteciliği ve Önbellek Zehirleme
- DNS Tünelleme ve Veri Sızdırma
- DNSSEC ve DNS Filtreleme