Soru · DNS ve isim çözümleme
DNSSEC Neyi Korur, Neyi Korumaz?
Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk
Kısa cevap
Kaynağı ve bütünlüğü korur. Cevabın yetkili sunucu tarafından üretildiğini kriptografik imzayla kanıtlar ve sahte cevabın kabul edilmesini engeller. Gizlilik sağlamaz; imzalı bir sorgu da yolda açık okunur. Bir alan adının zararlı olup olmadığı hakkında da hiçbir şey söylemez.
DNSSEC hakkındaki karışıklık, adının içindeki “güvenlik” kelimesinden çıkıyor. Kelime geniş, protokolün kapsamı dar.
Yaptığı işi tek cümlede söylemek mümkün. Her DNS kaydının yanına, o kaydın yetkili sunucu tarafından üretildiğini gösteren bir imza koyar.
Koruduğu Şey
Korunan şey cevabın kaynağı ve bütünlüğüdür. İmza, kaydın yetkili sunucudan çıktığını ve yolda değiştirilmediğini kanıtlar; kaydın içeriğinin gerçekte doğru olduğunu söylemez. Yetkili bölgeye yanlış bir adres yazılmışsa DNSSEC o yanlışı da imzalar.
DNS’in özgün tasarımında bir çözümleyici, gelen ilk makul cevabı kabul ederdi. Kimden geldiğini doğrulayan bir mekanizma yoktu. Önbellek zehirlenmesi tam bu boşluğu kullanır.
İmza bu boşluğu kapatır. Sahte bir cevap, yetkili sunucunun özel anahtarına sahip olmadan üretilemez ve doğrulama yapan bir çözümleyicide reddedilir.
Güven zincir halinde kurulur. Kök bölgeden başlar, üst düzey alan adına, oradan kurumun kendi bölgesine iner. Zincirin bir halkası imzasızsa doğrulama orada durur.
Korumadığı Şeyler
Gizlilik. Şifreleme yapmaz. İmzalı bir cevap da düz metin olarak taşınır ve yoldaki herkes hangi adı sorduğunuzu görür. Bu ihtiyaç için şifreli DNS ayrı bir karardır.
İçerik değerlendirmesi. Bir alan adının zararlı olup olmadığını söylemez. Zararlı bir alan adı da kendi bölgesini düzgün imzalayabilir ve doğrulamayı sorunsuz geçer. İmza, cevabın yetkili kaynaktan geldiğini söyler; iyi olduğunu değil.
Erişilebilirlik. Yetkili sunucularınız bir saldırı altında cevap veremiyorsa, imzalı olmaları bir şey değiştirmez.
Uçtan uca güvence. Doğrulama çözümleyicide yapılır. Çözümleyici ile istemci arasındaki son adım imzayla korunmaz; o adım ayrı bir güven varsayımıdır.
İki Ayrı Karar
Kurum tarafında birbirine karışan iki iş vardır ve yönleri terstir.
Kendi bölgenizi imzalamak dışarıya bakar. Sizin alan adınız için sahte cevap üretilmesini, doğrulama yapan çözümleyiciler nezdinde imkânsız hale getirir. Kullanıcılarınızı değil, size ulaşmaya çalışanları korur.
Çözümleyicinizde doğrulama açmak içeriye bakar. Kendi kullanıcılarınızın sahte cevap almasını engeller.
İkisi bağımsızdır ve ikisi de yapılmalıdır.
Doğrulama Açıldığında Ne Olur
Beklenmedik arızalar görülebilir ve sebebi genellikle sizde değildir.
Bölgesini yanlış imzalamış ya da imzasının süresi dolmuş bir alan adı, doğrulama yapan çözümleyicide hiç açılmaz. Doğrulama yapmayan bir çözümleyicide sorunsuz açılır.
Kullanıcı tarafında bu, “bende çalışıyor” tartışmasına dönüşür. Yardım masasının bu ayrımı bilmesi, çağrı süresini doğrudan kısaltır.
Teşhis için basit bir kontrol vardır: aynı adı doğrulama yapmayan bir çözümleyiciye sorun. Orada açılıyorsa sorun imzadadır, sizin ağınızda değil.
Yaygınlığın Sınırı
Zincirin her halkası imzalı değilse doğrulama yapılamaz ve pek çok alan adı hâlâ imzasızdır.
Bu, DNSSEC’i işlevsiz kılmaz; kapsamını daraltır. Bu yüzden pratikte iki katman birlikte tutulur. Çözümleyici sıkı yapılandırılır, doğrulama açık bırakılır ve imzasız alanlar için diğer kontrollere güvenilir.
Ne yapmalı
- Kendi bölgenizi imzalayın; bu, adınıza sahte cevap üretilmesini zorlaştırır.
- Çözümleyicinizde doğrulamayı açın; bu, kullanıcılarınızı korur.
- Doğrulama açıldıktan sonra açılmayan siteleri izleyin; imza hatası ile arıza karışır.
- Gizlilik ihtiyacınız varsa şifreli DNS'i ayrı bir karar olarak ele alın.
Bu soruyu şöyle de soranlar var
- DNSSEC şifreleme yapar mı?
- DNSSEC ile DoH arasındaki fark nedir?
- DNSSEC doğrulaması neyi bozar?
Kaynaklar
- RFC 4033 — DNS Security Introduction and Requirementsrfc-editor.org