İçeriğe geç
Siber Kale by Labris Networks

Soru · DNS ve isim çözümleme

DNS Önbellek Zehirlenmesi Nedir, Günümüzde Neden Hâlâ Konuşulur?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

Bir çözümleyicinin önbelleğine sahte kayıt yerleştirilmesidir. Sunucu o kaydı geçerlilik süresi boyunca doğru sayar ve kendisine soran her istemciyi yanlış adrese yollar. Modern çözümleyiciler saldırıyı pratikte kullanılamaz hale getirdi, ama ortadan kaldırmadı; tek bir başarılı girişimin etkisi hâlâ bütün kurumu kapsıyor.

Özyinelemeli bir çözümleyici bir soruyu dışarıya sorduğunda cevabın gelmesini bekler. Saldırı bu bekleme aralığına sığar.

Gerçek cevaptan önce sahte bir cevap yetiştirilirse çözümleyici onu kabul eder ve önbelleğine yazar. Yarış budur.

Kabul Edilmesi İçin Ne Gerekir

Sahte cevabın geçmesi için birkaç alanın tutması lazımdır. İşlem numarası, kaynak port, sorulan ad ve sorunun sorulduğu sunucunun adresi eşleşmelidir.

Tasarımın ilk yıllarında bu alanların tahmin edilebilirliği yüksekti. İşlem numarası sıralı artıyor, kaynak port sabit kalıyordu. Denenmesi gereken kombinasyon sayısı, saniyeler içinde tüketilebilecek kadar azdı.

Neden Hâlâ Konuşulur

Etkisi, girişimin maliyetiyle orantısızdır.

Zehirlenen tek bir kayıt, o çözümleyiciyi kullanan her istemciyi kaydın süresi boyunca saldırganın seçtiği adrese gönderir. Kullanıcı doğru adı yazar, tarayıcıda doğru ad görünür, gidilen yer başkadır.

Bir kurumda bu, tek bir makinenin değil bütün ağın etkilenmesi demektir. Az sayıda saldırı sınıfı bu ölçekte kaldıraç sağlar.

Bugün Ne Değişti

Çözümleyiciler kaynak portu rastgeleleştirir ve işlem numarasını tahmin edilmesi zor bir aralıkta seçer. Bu önlemler RFC 5452’de toplandı. Denenmesi gereken kombinasyon sayısı, saldırının pencere süresi içinde tüketilemeyecek kadar büyüdü.

Bu, saldırıyı ortadan kaldırmaz. Başarı olasılığını pratikte kullanılamaz seviyeye indirir.

İkisi arasındaki fark, hangi koşullarda korumanın zayıfladığını sormayı gerektirir.

Korumanın Zayıfladığı Yerler

Rastgelelik yetersizse. Eski ya da yanlış yapılandırılmış bir çözümleyici, portu sabit tutabilir.

Araya giren cihaz düzleştiriyorsa. Bazı adres çeviricileri ve güvenlik cihazları giden sorguların kaynak portlarını yeniden yazar. Rastgelelik yolda kaybolur ve çözümleyicideki koruma etkisiz hale gelir. Bu, kurumun kendi ekipmanının korumayı zayıflattığı sessiz bir durumdur.

Sorgu hacmi zorlanıyorsa. Saldırgan aynı ad için çok sayıda sorgu tetikleyebiliyorsa deneme sayısı artar.

Kalıcı Çözüm

Rastgeleleştirme tahmin etmeyi zorlaştırır, cevabın nereden geldiğini kanıtlamaz. DNSSEC tam olarak bunu yapar. Kayıt imzalıysa sahte cevap doğrulamayı geçemez.

Karşılığı dağıtımın eksikliğidir. Zincirin her halkası imzalı değilse doğrulama yapılamaz ve pek çok alan adı hâlâ imzasızdır.

Bu yüzden pratikte iki katman birlikte tutulur. Çözümleyici sıkı yapılandırılır, doğrulama açık bırakılır ve imzasız alanlar için diğer kontrollere güvenilir.

Nasıl Fark Edilir

Zehirlenme sessizdir; kullanıcı tarafında hiçbir uyarı çıkmaz.

İzlenebilecek işaretler dolaylıdır: bir alan adı için dönen cevabın beklenmedik bir adres olması, aynı adın farklı çözümleyicilerde farklı cevap vermesi ve kaydın olağandışı uzun bir geçerlilik süresi taşıması.

Şüphe halinde yapılacak ilk kontrol, aynı adın bağımsız bir çözümleyiciye sorulması ve iki cevabın karşılaştırılmasıdır.

Ne yapmalı

  1. Çözümleyicinizin kaynak port rastgeleleştirmesi yaptığını doğrulayın.
  2. Araya giren cihazların DNS sorgularını düzleştirip düzleştirmediğini kontrol edin.
  3. Doğrulamayı açın; imzalı bölgeler için kalıcı çözüm budur.
  4. Çözümleyiciyi internete kapatın; açık çözümleyici hem araç hem hedef olur.

Bu soruyu şöyle de soranlar var

  • Cache poisoning hâlâ mümkün mü?
  • Kaminsky saldırısı nedir?
  • DNS zehirlenmesi nasıl anlaşılır?

Kaynaklar

  1. RFC 5452 — Measures for Making DNS More Resilient against Forged Answersrfc-editor.org