DNS & Alan Adı Güvenliği Tek Seferlik Hizmet

DNSSEC Yapılandırma

Standart DNS, yanıtın gerçekten yetkili sunucudan gelip gelmediğini kanıtlayamaz — bu boşluk, önbellek zehirlenmesi ve DNS sahtekârlığının temelidir. DNSSEC, bölgenizin her yanıtını kriptografik olarak imzalar ve çözümleyicinin bu imzayı kök sunucudan alan adınıza kadar uzanan bir güven zinciriyle doğrulamasını sağlar. Bu zinciri — anahtar üretiminden registrar'daki DS kaydına kadar — hatasız kuruyor ve uçtan uca doğruluyoruz.

10 teknik alan 6 adımlı süreç 6 teslimat
Süreç
1Uygunluk ve risk analizi
2Anahtar mimarisi tasarımı
3Kontrollü imzalama
4Güven zinciri etkinleştirme
5Uçtan uca doğrulama
Neden ihtiyacınız var?

Bu hizmet hangi sorunu çözer?

DNS protokolü, verinin kaynağını doğrulamak için tasarlanmamıştı. Bir çözümleyici (resolver) yanıt aldığında, onun gerçekten yetkili sunucudan mı yoksa araya giren bir saldırgandan mı geldiğini ayırt edemez. Saldırgan doğru zamanlamayla sahte bir yanıt enjekte edip çözümleyicinin önbelleğini zehirleyebilir; böylece kullanıcılarınız sizin adınızı yazsa bile saldırganın sunucusuna yönlenir. DNSSEC bu kök sorunu çözer: yanıtları imzalar ve doğrulanabilir kılar. Ancak yanlış kurulan DNSSEC, çözümlemeyi tamamen kırabilir — bu yüzden zincirin her halkası doğru kurulmalı ve test edilmelidir.

  • DNS önbellek zehirlenmesiyle kullanıcıların saldırganın sahte sunucusuna yönlendirilmesi
  • Ortadaki adam (MITM) saldırısıyla trafiğin ele geçirilmesi veya dinlenmesi
  • DNSSEC'in yanlış açılması sonucu SERVFAIL ile alan adının tümüyle erişilemez olması
  • Süresi dolan RRSIG imzaları nedeniyle bölgenin doğrulamada başarısız olması
  • Registrar'da eksik/yanlış DS kaydı yüzünden güven zincirinin kopması ve korumanın hiç çalışmaması
Neden önemli?

Bu sorunu görmezden gelmenin riski

Kaynak doğruluğu ve bütünlük garantisiDNSSEC, bir DNS yanıtının yetkili bölgeden geldiğini ve yolda değiştirilmediğini kriptografik olarak kanıtlar. Bu, DNS katmanında en güçlü bütünlük garantisidir ve önbellek zehirlenmesi sınıfını temelden ortadan kaldırır.
Güven zinciri kök sunucudan başlarDoğrulama, kök bölgeden başlayıp TLD üzerinden alan adınıza uzanan bir DS→DNSKEY halkaları zinciriyle işler. Bu zincirin tek bir halkası eksik olursa DNSSEC ya hiç korumaz ya da çözümlemeyi kırar; doğru kurulum bu yüzden hassastır.
DANE ve modern güvenlik için önkoşulTLSA/DANE ile sertifikaları DNS üzerinden bağlamak, güvenli e-posta (MTA-STS ötesinde) ve gelecekteki güven modelleri DNSSEC olmadan mümkün değildir. DNSSEC, ileri güvenlik yol haritanızın temel taşıdır.
Yanlış yapılandırma erişilebilirliği tehdit ederDNSSEC güçlüdür ama affetmez: süresi dolan imzalar, hatalı algoritma veya kopuk DS kaydı bölgeyi tamamen erişilemez yapabilir. Bu yüzden imzalama kadar izleme ve anahtar döndürme disiplini de kritiktir.
Uyum ve ihale gereksinimlerini karşılarKamu ihaleleri ve düzenlenmiş sektörler giderek DNSSEC talep ediyor. Doğru kurulmuş ve doğrulanmış bir yapılandırma, bu gereksinimleri karşılamak için somut bir teknik kanıt sağlar.
Kapsam

Neyi değerlendirir ve düzeltiriz?

Ön değerlendirme ve planlama

  • Mevcut DNS sağlayıcısının DNSSEC desteğinin doğrulanması
  • Registrar'ın DS kaydı yayınlama yeteneğinin teyidi
  • Algoritma seçimi (tercihen ECDSA P-256 / algoritma 13)
  • NSEC vs NSEC3 kararı ve bölge dolaşımı (zone walking) riski değerlendirmesi

Anahtar üretimi ve imzalama

  • KSK (Key Signing Key) ve ZSK (Zone Signing Key) üretimi
  • DNSKEY kayıtlarının bölgeye eklenmesi
  • RRSIG imzalarının üretilmesi ve imza geçerlilik süresi ayarı
  • NSEC/NSEC3 zincirinin oluşturulması

Güven zinciri kurulumu

  • KSK'dan DS kaydının (özet: SHA-256) hesaplanması
  • DS kaydının registrar/üst bölgede yayınlanması
  • Kök→TLD→alan adı zincirinin uçtan uca doğrulanması

Yaşam döngüsü ve süreklilik

  • Anahtar döndürme (key rollover) planı ve takvimi
  • İmza yenileme otomasyonu ve süre dolumu izleme
  • Acil geri alma (rollback) prosedürü
Teknik kapsam

Ele aldığımız teknik alanlar

DNSKEY kayıt üretimi ve yayını (KSK + ZSK ayrımı)RRSIG imza üretimi ve imza geçerlilik penceresi yönetimiDS kaydı hesaplama (SHA-256 özet) ve üst bölgede yayınlamaKök→TLD→alan adı güven zinciri (chain of trust) doğrulamasıNSEC ve NSEC3 seçimi, zone walking risk azaltımıAlgoritma seçimi: ECDSA P-256 (13) ve gerektiğinde RSA/SHA-256 (8)ZSK ve KSK anahtar döndürme (pre-publish / double-signature)İmza süre dolumu ve SERVFAIL erken uyarı izlemesiDNSSEC doğrulama testleri (bağımsız çözümleyici + DNSViz benzeri analiz)DANE/TLSA için temel hazırlık (opsiyonel)
Metodoloji

Nasıl çalışırız?

Uygunluk ve risk analiziSağlayıcı ve registrar desteğini doğrular, mevcut bölgenin durumunu inceleriz. DNSSEC açmanın erişilebilirlik riskini ve geri alma planını önden netleştiririz.
Anahtar mimarisi tasarımıKSK/ZSK ayrımını, algoritmayı ve NSEC/NSEC3 tercihini belirler; anahtar uzunluklarını ve imza geçerlilik pencerelerini güvenlik ile operasyon dengesini gözeterek seçeriz.
Kontrollü imzalamaBölgeyi imzalar, DNSKEY ve RRSIG kayıtlarını yayınlarız. Bu aşamada henüz DS kaydı yayınlanmadığından çözümleme kesintiye uğramaz; imzaların doğru üretildiğini teyit ederiz.
Güven zinciri etkinleştirmeKSK'dan DS kaydını hesaplar ve registrar/üst bölgede yayınlarız. Bu adım DNSSEC'i "canlı" hale getirir; kademeli ve izlenen bir geçişle yaparız.
Uçtan uca doğrulamaBağımsız doğrulayıcı çözümleyicilerle ve zincir analiz araçlarıyla kök'ten alan adınıza kadar doğrulamanın çalıştığını teyit ederiz. SERVFAIL ihtimaline karşı kontrol listesini uygularız.
Yaşam döngüsü devriAnahtar döndürme takvimini, imza yenileme otomasyonunu ve süre dolumu izleme kurulumunu devrederiz. İsteğe bağlı olarak bunları biz de yönetebiliriz.
Örnek bulgular

Tipik olarak neler tespit ederiz?

Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.

Kritik

DS kaydı yayınlanmamış, güven zinciri kopuk

Etki

Bölge imzalı ama registrar'da DS kaydı olmadığından çözümleyiciler doğrulama yapamıyor; DNSSEC pratikte hiç çalışmıyor ve tüm imzalama çabası korumasız kalıyor.

Öneri

KSK'dan üretilen DS kaydını registrar panelinde yayınlayın ve kök'ten uzanan zinciri bağımsız araçla doğrulayın.

Kritik

RRSIG imzalarının süresi dolmak üzere, otomasyon yok

Etki

İmza geçerlilik penceresi elle yönetiliyor ve dolmasına az kaldı; süre dolarsa çözümleyiciler SERVFAIL döndürür ve alan adı tümüyle erişilemez hale gelir.

Öneri

İmza yenilemeyi otomatikleştirin ve dolum tarihinden çok önce uyaran bir izleme kurun.

Yüksek

Zayıf/eski algoritma kullanımı (RSA/SHA-1)

Etki

İmzalama zayıf bir algoritmayla yapılmış; kriptografik dayanıklılık düşük ve bazı doğrulayıcılar reddedebilir.

Öneri

ECDSA P-256 (algoritma 13) ile yeniden anahtarlayın; küçük imzalar ve güçlü güvenlik sağlar.

Orta

NSEC kullanımı bölge dolaşımına (zone walking) izin veriyor

Etki

Düz NSEC ile saldırgan bölgedeki tüm kayıt adlarını sıralı biçimde numaralandırabilir; iç yapınız ifşa olur.

Öneri

NSEC3 (uygun tuz ve iterasyon ile) kullanarak ad numaralandırmayı zorlaştırın.

Düşük

Anahtar döndürme planı belgelenmemiş

Etki

KSK/ZSK döndürme için yazılı bir takvim ve prosedür yok; personel değişiminde veya acil durumda hata riski artar.

Öneri

Pre-publish/double-signature yöntemine dayalı, tarihli bir rollover prosedürü belgeleyin.

Sonuç

Ne teslim alırsınız, kimler için?

Ne teslim alırsınız?

  • İmzalanmış ve doğrulanmış DNS bölgesi (DNSKEY, RRSIG, NSEC/NSEC3 yayında)
  • Registrar'da yayınlanmış ve zinciri tamamlanmış DS kaydı
  • Uçtan uca doğrulama raporu (kök→TLD→alan adı zinciri kanıtı)
  • Anahtar envanteri: KSK/ZSK, algoritma, geçerlilik ve döndürme takvimi
  • İmza süre dolumu ve SERVFAIL için izleme/uyarı kurulumu
  • Acil geri alma (rollback) prosedürü ve operasyon el kitabı

Kimler için?

  • Önbellek zehirlenmesine karşı kanıtlanabilir koruma isteyen kurumlar
  • Kamu, finans, sağlık ve yüksek güven gerektiren sektörler
  • DANE/TLSA veya ileri e-posta güvenliği planlayan ekipler
  • DNSSEC'i açmaya çalışıp güven zincirini kuramamış BT ekipleri
Ne zaman?

Bu hizmeti ne zaman düşünmelisiniz?

  • Uyum, ihale veya müşteri güvenlik anketi DNSSEC talep ettiğinde
  • DNS sahtekârlığı/önbellek zehirlenmesi risk analizinde öne çıktığında
  • Yeni bir alan adı veya kritik bir hizmet yayına alınırken
  • DNS sağlayıcısı değişimi sırasında (imzalamayı en baştan doğru kurmak için)
Karşılaştırma

DNSSEC açık mı, gerçekten doğrulanıyor mu?

Panelden "DNSSEC aç" tıklandıDoğrulanmış DNSSEC yapılandırması
DS kaydıRegistrar'da eksik kalabilirYayında ve zinciri teyitli
DoğrulamaKontrol edilmezKök→alan adı uçtan uca test edilir
İmza dolumuİzlenmez, SERVFAIL riskiOtomasyon + erken uyarı
Anahtar döndürmePlansızBelgelenmiş takvim + rollback
AlgoritmaVarsayılan, olabilir zayıfECDSA P-256 önerisi
SSS

Sıkça Sorulan Sorular

DNSSEC tam olarak neyi korur, neyi korumaz?
DNSSEC, DNS yanıtlarının bütünlüğünü ve kaynağını doğrular; önbellek zehirlenmesi ve DNS sahtekârlığını engeller. Ancak yanıtları şifrelemez (gizlilik sağlamaz — bunun için DoH/DoT gerekir) ve web uygulamanızın kendi güvenlik açıklarını kapatmaz. DNS katmanının bütünlük çözümüdür.
DNSSEC açmak sitemi erişilemez yapabilir mi?
Yanlış yapılırsa evet — kopuk DS kaydı veya süresi dolan imzalar SERVFAIL'e yol açabilir. Bu yüzden kademeli, izlenen bir geçişle ilerler, önce imzayı doğrular sonra DS kaydını yayınlar ve her adımı bağımsız araçlarla teyit ederiz. Geri alma prosedürünü de önceden hazırlarız.
KSK ile ZSK arasındaki fark nedir?
ZSK (Zone Signing Key) bölgedeki kayıtları imzalar ve daha sık döndürülür. KSK (Key Signing Key) yalnızca DNSKEY setini imzalar ve DS kaydının türetildiği anahtardır; daha uzun ömürlüdür. Bu ayrım, anahtar döndürmeyi güvenli ve kesintisiz kılar.
DS kaydını neden registrar'da yayınlamak gerekiyor?
DS kaydı, üst bölgenin (TLD) sizin KSK'nıza olan güvenini bildirdiği halkadır. O olmadan güven zinciri kök'ten alan adınıza kadar tamamlanmaz ve DNSSEC pratikte hiç çalışmaz. Bu yüzden imzalamanın en kritik son adımıdır.
Sağlayıcım "tek tıkla DNSSEC" sunuyor; hizmete gerek var mı?
Tek tık genellikle imzalamayı açar ama DS kaydının registrar'da doğru yayınlandığını, zincirin tamamlandığını ve imza dolumunun izlendiğini garanti etmez. Biz tam olarak bu "arada kaybolan" adımları kurar ve uçtan uca doğrularız; işin bitmiş sayılabilmesi için gereken kısım budur.
Anahtar döndürme (key rollover) ne sıklıkta yapılmalı?
Kesin bir zorunluluk yoktur; yaygın uygulama ZSK'yı daha sık (ör. birkaç ayda bir), KSK'yı daha seyrek döndürmektir. Önemli olan sıklık değil, döndürmenin kesintisiz ve belgelenmiş bir prosedürle yapılmasıdır; biz bunu otomatikleştirilebilir bir plana bağlarız.
NSEC3 kullanmak zorunda mıyım?
Zorunlu değil ama önerilir. Düz NSEC, saldırganın bölgenizdeki tüm kayıt adlarını numaralandırmasına (zone walking) izin verir. NSEC3, uygun tuz ve iterasyonla bunu belirgin biçimde zorlaştırır; iç yapıyı gizlemek isteyen kurumlar için tercih ederiz.
DNSSEC beni "%100 güvenli" yapar mı?
Hayır. DNSSEC yalnızca DNS bütünlüğü sorununu çözer; web uygulaması, e-posta, kimlik yönetimi ve fiziksel güvenlik ayrı katmanlardır. DNSSEC güçlü ama tek başına yeterli değildir; bütünsel bir güvenlik duruşunun önemli ama sınırlı bir parçasıdır.
DNSSEC ile birlikte DNS izlemeye de ihtiyacım var mı?
Şiddetle önerilir. İmza dolumu, DS kaydı değişikliği veya zincir kopması sessizce olabilir ve tümü erişilebilirliği tehdit eder. Sürekli izleme, bu durumları kullanıcılar etkilenmeden yakalar; DNSSEC ile izlemeyi birlikte önermemizin nedeni budur.
Sonraki adım

İlgili hizmetler, araçlar ve rehberler

DNSSEC Yapılandırma için başlayalım

Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.