DNS Güvenliği: DNSSEC, Yaygın Yanlış Yapılandırmalar ve Alan Adı Riskleri
9 Ekim 2026
DNS (Domain Name System), alan adlarını IP adreslerine çeviren, internetin “adres defteridir”. Kritik olmasına rağmen sık ihmal edilir; oysa DNS’e yönelik saldırılar, kullanıcıları sahte sitelere yönlendirmekten alan adı ele geçirmeye kadar ciddi sonuçlar doğurur. Bu yazıda DNS güvenliğinin temel konularını ele alıyoruz.
DNSSEC: yanıtların bütünlüğü
Klasik DNS, yanıtların doğruluğunu kriptografik olarak garanti etmez; bu, saldırganın sahte DNS yanıtları enjekte etmesine (DNS spoofing/cache poisoning) zemin bırakır. DNSSEC (DNS Security Extensions), DNS yanıtlarını dijital imzayla imzalayarak, alınan yanıtın gerçekten yetkili sunucudan geldiğini ve değiştirilmediğini doğrulamayı sağlar.
- DNSSEC, yanıtların bütünlüğünü ve orijinini korur (gizliliğini değil).
- Kurulumu alan adı ve DNS sağlayıcısı düzeyinde yapılır; doğru yapılandırılmazsa alan adının çözümlenememesine yol açabileceğinden dikkatli uygulanmalıdır.
Sarkan (dangling) kayıtlar ve subdomain ele geçirme
Bir alt alan adı (ör. blog.siteniz.com), artık kullanılmayan bir dış servise (bir bulut kaynağı, bir barındırma) işaret etmeye devam ediyorsa, saldırgan o servisi kendi adına oluşturup alt alan adınızı ele geçirebilir (subdomain takeover). Sonuç: sizin alan adınızda saldırganın içeriği. Çözüm: kullanılmayan DNS kayıtlarını temizlemek ve sarkan kayıtları düzenli denetlemek.
Diğer DNS güvenlik kayıtları
- CAA: Alan adınıza hangi sertifika otoritelerinin sertifika verebileceğini kısıtlar (yetkisiz sertifikaya karşı).
- SPF/DKIM/DMARC: E-posta kimlik doğrulaması; DNS TXT kayıtlarında yaşar.
- Kayıt sağlayıcı güvenliği: Alan adı yönetim hesabınızın ele geçmesi, tüm DNS’inizin ele geçmesi demektir; bu hesaba MFA ve kayıt kilidi (registrar lock) uygulayın.
Nasıl kontrol edilir?
dig CAA siteniz.com
dig DNSKEY siteniz.com # DNSSEC anahtarları var mı
Ayrıca alt alan adlarınızı listeleyip her birinin gerçekten kullanımda olduğunu ve sarkan bir kayıt bırakmadığınızı doğrulayın.
Özet
DNS, internetin adres defteri olarak saldırıların sık hedefidir. Temel önlemler: yanıt bütünlüğü için DNSSEC (dikkatli uygulanmış), subdomain ele geçirmeye karşı sarkan kayıtların temizliği, yetkisiz sertifikaya karşı CAA, ve alan adı yönetim hesabının MFA + registrar lock ile korunması. DNS’i “kur ve unut” değil, düzenli denetlenen bir varlık olarak görün.
Kaynaklar: ICANN: DNSSEC, OWASP: Subdomain Takeover, RFC 8659 (CAA).
Alan adınızın DNS ve sertifika güvenlik kayıtları (CAA, sarkan kayıtlar, e-posta kayıtları) eksiksiz mi? CyberTestify’ın dış yüzey taraması bunları kontrol eder.