İçeriğe geç
Siber Kale by Labris Networks

Soru · DNS ve isim çözümleme

DNS Tünelleme Nedir, Ağda Nasıl Fark Edilir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 7 dk

Kısa cevap

DNS sorgularının isim çözümlemek yerine veri taşımak için kullanılmasıdır. Sorgu adının içine kodlanan veri dışarı çıkar, cevabın içindeki veri içeri girer. Ayırt edici olan izin değil davranıştır: olağandışı sorgu uzunluğu, tek bir alan altında tekrarlamayan alt alanlar ve tek istemciden gelen yüksek sorgu hacmi.

DNS neredeyse her ağda serbesttir. Kapatıldığında hiçbir şey çalışmayacağı için, en sıkı politikalarda bile bir yol bırakılır.

Tünelleme tam olarak bu istisnayı kullanır.

Mekanizma

Saldırganın denetiminde bir alan adı ve o alanın yetkili sunucusu vardır.

Kurum içindeki makine a1b2c3d4e5.veri.ornek-alan.com gibi bir ad sorar. Adın ilk parçası taşınan veridir. Sorgu kurum çözümleyicisinden çıkar, normal DNS zincirini izler ve sonunda saldırganın sunucusuna ulaşır.

Cevap aynı yoldan geri döner. Gelen veri, cevap kaydının içine kodlanmıştır.

Kimse hiçbir kuralı ihlal etmemiştir.

Neden Ayırt Etmek Zor

Politika açısından her şey yerindedir. İstemci kendi çözümleyicisine sormuştur, çözümleyici işini yapmıştır, trafik izinli porttan çıkmıştır.

Bu yüzden tespit izne değil davranışa bakar.

Ölçülebilir İşaretler

Sorgu adı uzunluğu. Gerçek alan adları kısadır. Veri taşıyan adlar etiket sınırına dayanır. Ağınızdaki sorgu uzunluğu dağılımını çıkarın; sağ kuyruk inceleme listesidir.

Alt alan çeşitliliği. Tek bir alan adı altında sürekli yeni ve tekrarlamayan alt alanlar sorulur. Meşru bir alan adında tekil alt alan sayısı sınırlı kalır ve önbellek sayesinde sorgu tekrarı düşer.

Sorgu hacmi. Tek istemciden gelen sorgu sayısı, ağdaki emsallerinin katlarına çıkar.

Kayıt tipi. TXT ve NULL kayıtları daha çok veri taşıdığı için tercih edilir. Sıradan bir kullanıcı istemcisinde bu tipler nadirdir.

Önbelleğe alınamayan cevaplar. Sorgular yetkili sunucuya kadar gider ve tekrar tekrar sorulur. Normal trafikte önbellek bu tekrarı büyük ölçüde keser.

Yanlış Pozitif Kaynakları

Bu işaretlerin hiçbiri tek başına kanıt değildir ve meşru kaynaklar aynı örüntüyü üretir.

Bazı güvenlik ürünleri itibar sorgularını DNS üzerinden yapar ve uzun, karma benzeri adlar üretir. Yedekleme ve senkronizasyon istemcileri yüksek sorgu hacmi çıkarabilir. İçerik dağıtım ağları çok sayıda benzersiz alt alan kullanır.

Temel ölçüler çıkarılmadan konan bir eşik, gerçek bulguyu yanlış alarmın içinde kaybeder. Önce kendi ağınızın normali ölçülür, sonra sapma aranır.

Tespitten Sonra

Bir alan adı şüpheli bulunduğunda ilk hamle engellemek olmayabilir.

Sinkhole yaklaşımı, adı kurumun kontrolündeki bir adrese yönlendirir ve o adı sormaya devam eden bütün istemcileri ortaya çıkarır. Tek bir makine sanılan bulaşmanın kaç makineye yayıldığı böyle görülür.

Doğrudan engelleme ise saldırganı uyarır ve yöntem değiştirmesine yol açar.

Önleme

Tespitten önce gelen katman, kurum çözümleyicisinin zorunlu kılınmasıdır. İstemci dış bir çözümleyiciye ya da doğrudan bir yetkili sunucuya gidebiliyorsa, sorgular hiç kayda geçmez ve yukarıdaki analizlerin hiçbiri yapılamaz.

Ayrıntısı kurum DNS’ini zorunlu kılmak rehberindedir.

Ne yapmalı

  1. Sorgu adı uzunluğunun dağılımını çıkarın; kuyruktaki uzun adları inceleyin.
  2. Alan adı başına tekil alt alan sayısını sayın ve en yüksekleri listeleyin.
  3. TXT ve NULL kayıt tipi sorgularını istemci bazında raporlayın.
  4. Eşik koymadan önce temel ölçüleri çıkarın; meşru araçlar da uzun sorgu üretir.

Bu soruyu şöyle de soranlar var

  • DNS üzerinden veri sızdırılabilir mi?
  • DNS tunneling nasıl engellenir?
  • DNS sorgu uzunluğu neden önemli?