DNSSEC Yapılandırma
Standart DNS, yanıtın gerçekten yetkili sunucudan gelip gelmediğini kanıtlayamaz — bu boşluk, önbellek zehirlenmesi ve DNS sahtekârlığının temelidir. DNSSEC, bölgenizin her yanıtını kriptografik olarak imzalar ve çözümleyicinin bu imzayı kök sunucudan alan adınıza kadar uzanan bir güven zinciriyle doğrulamasını sağlar. Bu zinciri — anahtar üretiminden registrar'daki DS kaydına kadar — hatasız kuruyor ve uçtan uca doğruluyoruz.
Bu hizmet hangi sorunu çözer?
DNS protokolü, verinin kaynağını doğrulamak için tasarlanmamıştı. Bir çözümleyici (resolver) yanıt aldığında, onun gerçekten yetkili sunucudan mı yoksa araya giren bir saldırgandan mı geldiğini ayırt edemez. Saldırgan doğru zamanlamayla sahte bir yanıt enjekte edip çözümleyicinin önbelleğini zehirleyebilir; böylece kullanıcılarınız sizin adınızı yazsa bile saldırganın sunucusuna yönlenir. DNSSEC bu kök sorunu çözer: yanıtları imzalar ve doğrulanabilir kılar. Ancak yanlış kurulan DNSSEC, çözümlemeyi tamamen kırabilir — bu yüzden zincirin her halkası doğru kurulmalı ve test edilmelidir.
- DNS önbellek zehirlenmesiyle kullanıcıların saldırganın sahte sunucusuna yönlendirilmesi
- Ortadaki adam (MITM) saldırısıyla trafiğin ele geçirilmesi veya dinlenmesi
- DNSSEC'in yanlış açılması sonucu SERVFAIL ile alan adının tümüyle erişilemez olması
- Süresi dolan RRSIG imzaları nedeniyle bölgenin doğrulamada başarısız olması
- Registrar'da eksik/yanlış DS kaydı yüzünden güven zincirinin kopması ve korumanın hiç çalışmaması
Bu sorunu görmezden gelmenin riski
Neyi değerlendirir ve düzeltiriz?
Ön değerlendirme ve planlama
- Mevcut DNS sağlayıcısının DNSSEC desteğinin doğrulanması
- Registrar'ın DS kaydı yayınlama yeteneğinin teyidi
- Algoritma seçimi (tercihen ECDSA P-256 / algoritma 13)
- NSEC vs NSEC3 kararı ve bölge dolaşımı (zone walking) riski değerlendirmesi
Anahtar üretimi ve imzalama
- KSK (Key Signing Key) ve ZSK (Zone Signing Key) üretimi
- DNSKEY kayıtlarının bölgeye eklenmesi
- RRSIG imzalarının üretilmesi ve imza geçerlilik süresi ayarı
- NSEC/NSEC3 zincirinin oluşturulması
Güven zinciri kurulumu
- KSK'dan DS kaydının (özet: SHA-256) hesaplanması
- DS kaydının registrar/üst bölgede yayınlanması
- Kök→TLD→alan adı zincirinin uçtan uca doğrulanması
Yaşam döngüsü ve süreklilik
- Anahtar döndürme (key rollover) planı ve takvimi
- İmza yenileme otomasyonu ve süre dolumu izleme
- Acil geri alma (rollback) prosedürü
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
DS kaydı yayınlanmamış, güven zinciri kopuk
Bölge imzalı ama registrar'da DS kaydı olmadığından çözümleyiciler doğrulama yapamıyor; DNSSEC pratikte hiç çalışmıyor ve tüm imzalama çabası korumasız kalıyor.
ÖneriKSK'dan üretilen DS kaydını registrar panelinde yayınlayın ve kök'ten uzanan zinciri bağımsız araçla doğrulayın.
RRSIG imzalarının süresi dolmak üzere, otomasyon yok
İmza geçerlilik penceresi elle yönetiliyor ve dolmasına az kaldı; süre dolarsa çözümleyiciler SERVFAIL döndürür ve alan adı tümüyle erişilemez hale gelir.
Öneriİmza yenilemeyi otomatikleştirin ve dolum tarihinden çok önce uyaran bir izleme kurun.
Zayıf/eski algoritma kullanımı (RSA/SHA-1)
İmzalama zayıf bir algoritmayla yapılmış; kriptografik dayanıklılık düşük ve bazı doğrulayıcılar reddedebilir.
ÖneriECDSA P-256 (algoritma 13) ile yeniden anahtarlayın; küçük imzalar ve güçlü güvenlik sağlar.
NSEC kullanımı bölge dolaşımına (zone walking) izin veriyor
Düz NSEC ile saldırgan bölgedeki tüm kayıt adlarını sıralı biçimde numaralandırabilir; iç yapınız ifşa olur.
ÖneriNSEC3 (uygun tuz ve iterasyon ile) kullanarak ad numaralandırmayı zorlaştırın.
Anahtar döndürme planı belgelenmemiş
KSK/ZSK döndürme için yazılı bir takvim ve prosedür yok; personel değişiminde veya acil durumda hata riski artar.
ÖneriPre-publish/double-signature yöntemine dayalı, tarihli bir rollover prosedürü belgeleyin.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- İmzalanmış ve doğrulanmış DNS bölgesi (DNSKEY, RRSIG, NSEC/NSEC3 yayında)
- Registrar'da yayınlanmış ve zinciri tamamlanmış DS kaydı
- Uçtan uca doğrulama raporu (kök→TLD→alan adı zinciri kanıtı)
- Anahtar envanteri: KSK/ZSK, algoritma, geçerlilik ve döndürme takvimi
- İmza süre dolumu ve SERVFAIL için izleme/uyarı kurulumu
- Acil geri alma (rollback) prosedürü ve operasyon el kitabı
Kimler için?
- Önbellek zehirlenmesine karşı kanıtlanabilir koruma isteyen kurumlar
- Kamu, finans, sağlık ve yüksek güven gerektiren sektörler
- DANE/TLSA veya ileri e-posta güvenliği planlayan ekipler
- DNSSEC'i açmaya çalışıp güven zincirini kuramamış BT ekipleri
Bu hizmeti ne zaman düşünmelisiniz?
- Uyum, ihale veya müşteri güvenlik anketi DNSSEC talep ettiğinde
- DNS sahtekârlığı/önbellek zehirlenmesi risk analizinde öne çıktığında
- Yeni bir alan adı veya kritik bir hizmet yayına alınırken
- DNS sağlayıcısı değişimi sırasında (imzalamayı en baştan doğru kurmak için)
DNSSEC açık mı, gerçekten doğrulanıyor mu?
| Panelden "DNSSEC aç" tıklandı | Doğrulanmış DNSSEC yapılandırması | |
|---|---|---|
| DS kaydı | Registrar'da eksik kalabilir | Yayında ve zinciri teyitli |
| Doğrulama | Kontrol edilmez | Kök→alan adı uçtan uca test edilir |
| İmza dolumu | İzlenmez, SERVFAIL riski | Otomasyon + erken uyarı |
| Anahtar döndürme | Plansız | Belgelenmiş takvim + rollback |
| Algoritma | Varsayılan, olabilir zayıf | ECDSA P-256 önerisi |
Sıkça Sorulan Sorular
DNSSEC tam olarak neyi korur, neyi korumaz?
DNSSEC açmak sitemi erişilemez yapabilir mi?
KSK ile ZSK arasındaki fark nedir?
DS kaydını neden registrar'da yayınlamak gerekiyor?
Sağlayıcım "tek tıkla DNSSEC" sunuyor; hizmete gerek var mı?
Anahtar döndürme (key rollover) ne sıklıkta yapılmalı?
NSEC3 kullanmak zorunda mıyım?
DNSSEC beni "%100 güvenli" yapar mı?
DNSSEC ile birlikte DNS izlemeye de ihtiyacım var mı?
İlgili hizmetler, araçlar ve rehberler
DNS & Alan Adı GüvenliğiDNS İzleme
DNS & Alan Adı GüvenliğiAlan Adı Güvenliği
DNS & Alan Adı GüvenliğiDMARC Yapılandırma
E-Posta GüvenliğiWeb Sitesi Güvenlik Denetimi
Web Sitesi Güvenliği
DNSSEC Yapılandırma için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.