DNSSEC nedir?
DNSSEC (Domain Name System Security Extensions), DNS kayıtlarına dijital imzalar ekleyerek DNS yanıtlarının gerçekliğini doğrulayan kriptografik uzantılar bütünüdür. Saldırganların DNS verilerini sahteleyip değiştirmesini önlemeye yardımcı olur.DNSSEC nasıl çalışır?
Chain of Trust:
Root Zone (.)
├── Signs: .com zone key
│ └── KSK (Key Signing Key)
│ └── ZSK (Zone Signing Key)
│
TLD Zone (.com)
├── Signs: example.com zone key
│ └── DS Record points to child KSK
│
Domain Zone (example.com)
├── Signs: All DNS records
│ └── RRSIG (Record Signature)
│ └── DNSKEY (Public keys)
│
Resolver validates entire chain from root
DNSSEC kayıt türleri
| Kayıt | Amaç | Açıklama |
|---|---|---|
| RRSIG | İmza | Her kayıt kümesi için kriptografik imza |
| DNSKEY | Açık anahtar | Bölgenin açık imzalama anahtarları (KSK ve ZSK) |
| DS | Delegasyon imzalayıcısı | Üst bölgede çocuk bölgenin KSK özeti |
| NSEC/NSEC3 | Kimliği doğrulanmış yokluk | Bir kaydın bulunmadığını kanıtlar |
Anahtar türleri
| Anahtar | Amaç | Döndürme sıklığı |
|---|---|---|
| KSK (Key Signing Key) | DNSKEY kayıtlarını imzalar | Yılda bir veya daha seyrek |
| ZSK (Zone Signing Key) | Diğer tüm kayıtları imzalar | Aylık veya üç ayda bir |
DNSSEC doğrulama süreci
1. İstemci, DNS çözümleyicisinden example.com A kaydını ister
2. Çözümleyici A kaydını ve RRSIG imzasını alır
3. Çözümleyici, RRSIG'yi doğrulamak için DNSKEY'yi getirir
4. Çözümleyici, DS kaydını DNSKEY ile karşılaştırarak doğrular
5. Zincir köke kadar ilerler ve her düzeyi doğrular
6. Tüm imzalar geçerliyse yanıtın gerçekliği doğrulanmış olur
DNSSEC'in önlediği tehditler
| Saldırı | Açıklama | DNSSEC koruması |
|---|---|---|
| Önbellek zehirleme | Önbelleğe sahte kayıtlar ekleme | İmzalar kurcalamayı tespit eder |
| Ortadaki adam | Yanıtları ele geçirip değiştirme | Kriptografik doğrulama başarısız olur |
| DNS sahteciliği | Sahte IP adresleri döndürme | Sahte kayıtlarda geçerli imza bulunmaz |
Uygulama hususları
- Performans: İmzalar nedeniyle yanıtlar büyür (yaklaşık 1000-4000 bayt, yaklaşık 100 bayt yerine)
- Anahtar yönetimi: Güvenli anahtar üretimi, depolama ve döndürme gerekir
- Bölge imzalama: Kayıtlar değiştiğinde bölge yeniden imzalanmalıdır
- Çözümleyici desteği: İstemciler DNSSEC doğrulayan çözümleyiciler kullanmalıdır
En iyi uygulamalar
1. 13 veya 14 numaralı algoritmayı kullanın: ECDSA, RSA'dan daha küçük imzalar üretir
2. Anahtar döndürmeyi otomatikleştirin: Anahtar yaşam döngüsü için OpenDNSSEC gibi araçlar kullanın
3. Süre sonunu izleyin: RRSIG imzalarının geçerlilik süreleri vardır
4. Dağıtımdan önce test edin: Bölgeyi dnsviz.net gibi araçlarla doğrulayın
5. Acil durumları planlayın: Anahtar değiştirme prosedürlerini belgeleyin
DNSSEC, kullanıcıların saldırganların yönettiği sunuculara değil meşru hedeflere ulaşmasını sağlayarak DNS bütünlüğü için temel koruma sunar.