~/sibercrew
Ağ Güvenliği

DNS Güvenliği ve DNS Spoofing Nedir?

İnternetin "telefon rehberi" olan DNS'in nasıl kötüye kullanılabileceği.

DNS (Domain Name System), alan adlarını IP adreslerine çeviren hiyerarşik ve dağıtık bir sistemdir. Bu makale, DNS'in iç işleyişine, saldırı vektörlerine ve savunma mekanizmalarının teknik detaylarına odaklanır.

DNS Çözümleme Süreci: Recursive vs Iterative

Bir kullanıcı site.com adresini sorguladığında, genellikle şu zincir işler:

  1. Stub resolver (kullanıcının cihazı) → recursive resolver'a (ISS'nin veya 1.1.1.1/8.8.8.8 gibi genel bir servisin DNS sunucusu) sorguyu iletir.
  2. Recursive resolver, önbelleğinde yoksa root sunuculara, sonra TLD sunuculara (.com için), sonra yetkili (authoritative) sunucuya iteratif olarak sorar.
  3. Yanıt, TTL (Time To Live) süresince önbelleğe alınır.

Bu zincirin her halkası, manipülasyona açık bir nokta oluşturur.

Kaminsky Saldırısı: Klasik DNS Cache Poisoning

2008'de Dan Kaminsky'nin ortaya çıkardığı zafiyet, DNS'in temel bir tasarım eksikliğini gösterdi: bir recursive resolver, bir isim sunucusuna sorgu gönderdiğinde, gelen yanıtın gerçekten o sunucudan gelip gelmediğini sadece 16 bitlik bir "transaction ID" ve kaynak portla doğruluyordu — bu, saldırganın doğru transaction ID'yi tahmin ederek (paralel binlerce sahte yanıt göndererek) sahte bir yanıtı gerçek yanıttan önce resolver'a ulaştırabilmesi anlamına geliyordu. Bu saldırı başarılı olduğunda, sahte kayıt TTL süresi boyunca resolver'ın önbelleğinde kalıyor ve o resolver'ı kullanan TÜM kullanıcılar etkileniyor.

DNSSEC: Kriptografik Zincir Doğrulama

DNSSEC, her DNS kaydını dijital olarak imzalayarak bu sorunu çözer:

  • RRSIG: Bir kayıt kümesinin (resource record set) imzası.
  • DNSKEY: İmzalamada kullanılan genel anahtar.
  • DS (Delegation Signer): Bir üst zonun, alt zonun anahtarına duyduğu güveni belgeleyen kayıt — bu, root'tan başlayıp yetkili sunucuya kadar bir "güven zinciri" (chain of trust) oluşturur.

Bir resolver, DNSSEC doğrulaması yaparken bu zinciri root'tan itibaren doğrular; zincirdeki herhangi bir imza geçersizse yanıt reddedilir.

DoH/DoT: Gizlilik Katmanı

DNSSEC bütünlüğü (integrity) sağlarken, sorgunun kendisini şifrelemez — bir ağ gözlemcisi hâlâ kimin hangi siteyi sorguladığını görebilir. DoH (DNS over HTTPS, port 443) ve DoT (DNS over TLS, port 853), sorgunun kendisini şifreleyerek bu gizlilik açığını kapatır.

Pratik Senaryo

Bir kurumsal ağda, DNSSEC doğrulaması yapan bir resolver kullanılıyor. Bir saldırgan, iç ağdaki bir zafiyeti kullanarak resolver'a sahte bir DNS yanıtı enjekte etmeye çalışıyor. Ancak sahte yanıt, gerçek yetkili sunucunun özel anahtarıyla imzalanmadığı için RRSIG doğrulaması başarısız oluyor ve resolver bu yanıtı otomatik olarak reddedip SERVFAIL döndürüyor. DNSSEC olmasaydı, resolver bu sahte kaydı sorgusuz kabul edip önbelleğine alacaktı.

Bu makale, DNS güvenliği kavramlarının orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.