Ağ & Altyapı

DNS Nedir? Kurumsal Ağda DNS Yönetimi ve Güvenliği

5 dk okuma 5 Temmuz 2025

DNS Nedir?

DNS (Domain Name System — Alan Adı Sistemi), alan adlarını (örneğin nrcsistem.com) IP adreslerine (93.184.216.34) çeviren dağıtık veritabanı sistemidir. İnternet'in "telefon rehberi" olarak tanımlanır: siz ismi yazarsınız, DNS numarayı bulur.

DNS olmadan her web sitesine, her e-posta sunucusuna ve her kurumsal kaynağa IP adresiyle ulaşmak gerekirdi.

DNS Sorgu Süreci

Bir alan adı çözümlenirken şu adımlar izlenir:

  1. Tarayıcı, önce yerel DNS önbelleğini kontrol eder.
  2. Önbellekte kayıt yoksa işletim sistemi DNS'e (genellikle router) sorar.
  3. Router, recursive resolver'a (ISS DNS veya 8.8.8.8 gibi) iletir.
  4. Recursive resolver, Root nameserver'a ulaşır.
  5. Root nameserver, ilgili TLD sunucusunu (.com, .net, .tr) gösterir.
  6. TLD nameserver, domain sahibinin authoritative nameserver'ını işaret eder.
  7. Authoritative nameserver, IP adresini döndürür.

Tüm bu süreç genellikle 20–100 milisaniyede tamamlanır.

Kurumsal DNS Mimarisi

Kurumsal ağda DNS iki katmanda çalışır:

İç DNS (Internal DNS)

Active Directory Domain Controller üzerinde çalışan DNS servisi, iç ağ adlarını çözer:

  • SRV-DC01.sirket.local → 192.168.1.10
  • fileserver.sirket.local → 192.168.1.20
  • erp.sirket.local → 192.168.1.50

İç DNS, dış sorgular için genellikle ISS DNS'e veya 8.8.8.8'e iletme (forwarder) yapar.

Dış DNS (External DNS / Authoritative DNS)

Alan adı kayıtlarını (A, MX, CNAME, TXT) barındıran, internetten erişilebilen DNS sunucusudur. Genellikle domain kayıt şirketi veya bulut DNS sağlayıcısı (Cloudflare, Azure DNS) tarafından yönetilir.

Önemli DNS Kayıt Türleri

KayıtAçıklamaÖrnek
AAlan adı → IPv4 adresinrcsistem.com → 1.2.3.4
AAAAAlan adı → IPv6 adresi—
MXE-posta sunucusumail.nrcsistem.com
CNAMETakma adwww → nrcsistem.com
TXTMetin verisi (SPF, DMARC)v=spf1 include:...
PTRIP → Alan adı (ters DNS)—
SRVServis konumuActive Directory için kritik

DNS Güvenliği

DNS, siber saldırılarda sıkça hedef alınan bir altyapı bileşenidir.

DNS Poisoning (Önbellek Zehirleme)

Sahte DNS yanıtı enjekte edilerek kullanıcılar kötü amaçlı siteye yönlendirilir. DNSSEC bu saldırıya karşı kriptografik imzalama sağlar.

DNS Tünelleme

Kötü amaçlı yazılımlar DNS trafiği üzerinden veri sızdırabilir. Firewall içerik incelemesi ve DNS izleme ile tespit edilir.

DNS Filtreleme

Zararlı alan adlarına yapılan sorguları engeller. Cloudflare Gateway, Cisco Umbrella veya Fortinet DNS Filter gibi çözümler, fidye yazılımı C2 sunucularına bağlantıyı DNS katmanında keser.

Kurumsal DNS Yönetiminde İyi Pratikler

  • Redundancy: En az iki DNS sunucusu (primary + secondary)
  • Split-horizon DNS: Aynı alan adı için iç ve dış ağda farklı yanıt
  • TTL optimizasyonu: Planlı değişiklikler öncesi TTL düşürme
  • DNSSEC: Kritik alan adları için etkinleştirme
  • DNS log izleme: Anormal sorgu kalıplarını tespit etme
  • Dış DNS için CDN/DDoS koruması: Cloudflare veya benzeri

Sonuç

DNS, genellikle görünmez olduğu için göz ardı edilen ancak tüm ağ iletişiminin temelini oluşturan kritik bir servistir. Yanlış yapılandırılmış veya güvenlik sertleştirmesi yapılmamış DNS; erişilebilirlik sorunlarından veri sızıntısına kadar geniş bir risk yelpazesi oluşturur. NRC Sistem olarak kurumsal DNS tasarımı, AD entegrasyonu ve DNS güvenlik sertleştirme hizmetleri sunuyoruz.

Tüm yazılar