Ana içeriğe geç

DNS sözlüğü

DNS terminolojisi için özlü bir referans – kayıt türleri, DNSSEC, işlemler, e-posta kimlik doğrulama ve modern protokoller.

Temel bilgiler

DNS (Domain Name System)
İnsan tarafından okunabilen alan adlarını (örneğin example.com) IP adreslerine ve diğer kaynak kayıtlarına eşleyen hiyerarşik adlandırma sistemi. DNS, yetkili ad sunucuları ve çözümleyicilerden oluşan bir ağ tarafından işletilen dağıtılmış bir veritabanıdır.
Domain
Üst düzey bir alan adı (TLD) altında kaydedilmiş bir ad. Alan adı, DNS'te bir yetki devretme noktasıdır ve sahibi bunun altında istediği kadar alt alan adı ve kayıt oluşturabilir. Bir alan adı kayıt şirketi aracılığıyla satın alınır ve yenilenir.
TLD (Top-Level Domain)
Bir alan adının son bölümü – .com, .org, .co.uk, .io vb. ICANN denetiminde kayıt kuruluşları tarafından yönetilir. Genel TLD'ler (gTLD) ve ülke kodu TLD'leri (ccTLD) iki ana kategoridir.
Nameserver
DNS sorgularını yanıtlayan sunucu. Yetkili ad sunucuları bir bölgenin gerçek kayıtlarını tutar; özyinelemeli çözümleyiciler istemciler adına yetkili sunuculardan kayıt alır. Bir alan adının NS kayıtları, yetkili ad sunucularını işaret eder.
Yetkili sunucu
Bir bölgenin orijinal kayıtlarını tutan ve yetkili yanıtlarla cevap veren bir ad sunucusu (yanıtta AA bayrağı ayarlanır). DNS'i NexDNS'te barındırdığınızda, NS sunucularımız bölgeleriniz için yetkili hale gelir.
Özyinelemeli çözümleyici
Bir istemciden sorgu alıp DNS hiyerarşisinde (kök → TLD → yetkili) gezinerek nihai yanıtı döndüren bir DNS sunucusu. Çözümleyiciler sonuçları TTL'lere göre önbelleğe alır. Örnekler: 1.1.1.1, 8.8.8.8, İSS'nizin çözümleyicisi.
Zone
DNS ad alanının tek bir birim olarak yönetilen bitişik bir bölümü. Bir bölge dosyası, bir bölgenin tüm kayıtlarını (SOA, NS, A, AAAA, MX vb.) listeler. Her bölge bir veya daha fazla yetkili ad sunucusunda barındırılır.
Kayıt
Bir bölge içindeki tek bir DNS veri girişi. Kayıtların bir türü (A, AAAA, MX, CNAME…), adı, TTL'si ve türe özgü bir değeri vardır. Bir bölge birçok kayıt içerir; DNS yönetimi büyük ölçüde kayıtlardaki değişikliklerle ilgilidir.
TTL (Time To Live)
Çözümleyicilerin yetkili sunucuya yeniden sorgu göndermeden önce bir kaydı saniye cinsinden ne kadar süre önbelleğe alabileceği. Yaygın değerler: 300 (5 dk), 3600 (1 saat), 86400 (1 gün). Daha düşük TTL değerleri değişikliklerin daha hızlı yayılması anlamına gelir ancak yetkili sunucuya daha fazla sorgu yapılır.
Propagation
DNS değişikliklerinin dünya genelindeki çözümleyicilere yayılması süreci. Önceki kaydın TTL'i ile sınırlıdır: bir kayıt değiştikten sonra çözümleyiciler TTL süresi dolana kadar önbelleğe alınmış değeri sunmaya devam eder. Genel çözümleyicilerdeki görünürlüğü doğrulamak için bir yayılma denetleyicisi kullanın.

Kayıt türleri

A kaydı
Bir ana bilgisayar adını bir IPv4 adresine eşler. www.example.com A 203.0.113.10 ifadesi, www'nin IPv4 203.0.113.10 adresine çözümlendiğini belirtir. En yaygın kayıt türüdür.
AAAA kaydı
Bir ana bilgisayar adını bir IPv6 adresine eşler. A kayıtlarıyla tamamen aynı ancak IPv6 (128 bit) adresleri için. "Quad-A" olarak telaffuz edilir.
CNAME (Canonical Name)
Bir ana bilgisayar adından diğerine takma ad. shop.example.com CNAME commerce-platform.net ifadesi, shop için yapılan sorguların commerce-platform.net sorgulanmış gibi çözümlenmesi gerektiğini belirtir. CNAME'ler aynı addaki MX dahil diğer kayıtlarla bir arada bulunamaz.
MX kaydı
Bir alan adı için posta sunucusunu belirtir. Bir öncelik içerir (düşük = tercih edilir). example.com MX 10 mail.example.com, gönderen sunuculara mail.example.com'a teslim etmelerini söyler.
TXT kaydı
Bir ada eklenmiş rastgele metin verisi. Doğrulama (alan adı sahiplik kanıtları) ve e-posta kimlik doğrulaması (SPF, DKIM, DMARC hepsi TXT kayıtlarını kullanır) için yoğun şekilde kullanılır.
NS kaydı
Bir bölge için yetkili ad sunucularını belirtir. Her bölgenin en az iki NS kaydı olmalıdır. Üst bölgedeki (kayıt şirketinizdeki) NS kayıtları DNS sağlayıcınızı işaret eder; kendi bölgenizdeki NS kayıtları bu listeyi yansıtır.
SRV kaydı
Bir hizmeti bir ana bilgisayar + bağlantı noktasında, öncelik ve ağırlıkla birlikte bulur. SIP, XMPP, Minecraft, Matrix ve hizmet keşfinden yararlanan diğer protokoller tarafından kullanılır. Format: _service._proto.name TTL SRV priority weight port target.
CAA (Certification Authority Authorization)
Hangi Sertifika Otoritelerinin bir alan adı için sertifika düzenleyebileceğini kısıtlar. example.com CAA 0 issue "letsencrypt.org", example.com için yalnızca Let's Encrypt'in sertifika düzenleyebileceğini belirtir. CA'lar tarafından düzenlemeden önce kontrol edilir; derinlemesine savunma için önerilir.
PTR (Pointer)
Bir IP adresini bir ana bilgisayar adına geri eşler (ters DNS). IP → ad aramaları için kullanılır, en yaygın olarak posta sunucularının spam olarak işaretlenmemesi için gereklidir. IP aralığı sahibi tarafından yönetilen in-addr.arpa (IPv4) veya ip6.arpa (IPv6) bölgelerinde bulunur.
ALIAS kaydı
CNAME gibi ancak bölge tepesinde (çıplak alan adında) çözümlenebilir. Sorgu zamanında hedefin A/AAAA kayıtlarına çözümlenir ve bunları istemciye döndürür. CNAME teknik olarak yasak olduğunda ancak yine de bir IP yerine bir ana bilgisayar adına işaret etmek istediğinizde kullanışlıdır.
TLSA (DANE)
Beklenen TLS sertifikasını veya genel anahtarı bir hizmet için DNS aracılığıyla yayınlar, DANE'yi (DNS tabanlı Adlandırılmış Varlıkların Kimlik Doğrulaması) etkinleştirir. Güvenilir olması için DNSSEC gerektirir. Format kullanım, seçici, eşleşme türü ve sertifika ilişki verilerini içerir.
DS kaydı
Yetki İmzalayıcı – bir alt bölge için DNSSEC güven zincirini oluşturmak üzere üst bölgede yayınlanır. Alt bölgenin KSK'sının karmasını içerir. DNSSEC'i etkinleştirdikten sonra kayıt şirketinizdeki DS kaydını güncelleyerek yayınlanır.
SOA (Start of Authority)
Bir bölge hakkında meta veriler – birincil ad sunucusu, sorumlu e-posta, seri numarası, refresh/retry/expire/minimum zamanlayıcıları. Her bölgenin tam olarak bir SOA kaydı vardır; çözümleyiciler önbelleğe alma ve bölge aktarımlarını müzakere etmek için kullanır.

DNSSEC

DNSSEC (DNS Security Extensions)
DNS yanıtlarına kriptografik imzalar ekleyen ve çözümleyicilerin aktarım sırasında kayıtların değiştirilmediğini doğrulamasına olanak tanıyan bir uzantılar paketi. DNS sahteciliğine ve önbellek zehirlenmesine karşı koruma sağlar. Kök → TLD → bölgeniz güven zinciri ile kurulur.
KSK (Key Signing Key)
Diğer DNSSEC anahtarlarını imzalamak için kullanılan bir DNSSEC anahtarı – özellikle DNSKEY kayıt kümesini. KSK'nın genel anahtar karması, üst bölgede DS kaydı olarak yayınlanır ve güven zincirini sabitler. ZSK'lara göre daha az sıklıkta (genellikle yıllık) döndürülür.
ZSK (Zone Signing Key)
Bir bölgedeki gerçek kayıtları imzalamak için kullanılan bir DNSSEC anahtarı. KSK'dan daha sık döndürülür (birkaç ayda bir) böylece bir tehlike uzun ömürlü kayıtları etkilemez. ZSK, KSK tarafından imzalanır.
DNSKEY kaydı
DNSSEC imzalama anahtarlarının (KSK ve ZSK) genel bölümünü bölgede yayınlar. Çözümleyiciler diğer kayıtlardaki imzaları doğrulamak için DNSKEY'leri alır. Üst bölgedeki DS kaydı, KSK'ya karması ile atıfta bulunur.
RRSIG (Resource Record Signature)
Bir kayıt kümesi üzerindeki imza, ZSK (veya DNSKEY kümesi için KSK) tarafından üretilir. Çözümleyiciler kayıtların gerçek olduğunu doğrulamak için RRSIG'leri ilgili DNSKEY'e karşı doğrular. DNSSEC etkin bir bölgedeki her imzalı kayıt kümesinin yanında bulunur.
NSEC / NSEC3
DNSSEC'in bir adın var olmadığını kanıtlamasını sağlayan kayıtlar (tüm diğer adlar hakkında bilgi vermeden). NSEC3, adları yayınlamadan önce karma işlemine tabi tutar, bu da bölge yürüyüşünü zorlaştırır. NexDNS varsayılan olarak NSEC3 kullanır.
NSEC3
NSEC'in kayıt adlarını yayınlamadan önce karma işlemine tabi tutan bir varyantı, saldırganların bir bölgedeki tüm adları numaralandırmasını zorlaştırır. NSEC3, genel bölgeler için önerilen seçimdir.
Güven zinciri
Kök bölgeden (KSK'sı bant dışı dağıtılır) her TLD üzerinden belirli bir bölgeye kadar kriptografik bağlantı. Çözümleyiciler imzaları bağlantı bağlantı doğrular: kök → TLD → bölgeniz. Herhangi bir üst bölgedeki DS kaydı eksik veya güncel değilse kopar.

E-posta kimlik doğrulama

SPF (Sender Policy Framework)
Bir alan adı adına e-posta göndermesine izin verilen sunucuları listeleyen bir TXT kaydı. Alıcılar posta teslimatı sırasında SPF'yi kontrol eder; uyumsuzluklar spam puanlamasına katkıda bulunur. Format: v=spf1 include:_spf.example.com ~all.
DKIM (DomainKeys Identified Mail)
Gönderen sunucu tarafından giden e-postaya eklenen kriptografik imza, selector._domainkey.example.com adresindeki bir TXT kaydındaki genel anahtar aracılığıyla doğrulanabilir. Mesajın aktarım sırasında değiştirilmediğini ve iddia edilen alan adından geldiğini kanıtlar.
DMARC (Domain-based Message Authentication, Reporting & Conformance)
SPF ve DKIM üzerine katmanlanmış bir politika, alıcılara bir mesaj kimlik doğrulamasından geçemediğinde ne yapacaklarını (none / quarantine / reject) ve toplu raporları nereye göndereceklerini söyler. _dmarc.example.com adresinde bir TXT kaydı olarak yayınlanır.

İşlemler

Bölge aktarımı
Bir bölgenin bir ad sunucusundan diğerine kopyalanması. AXFR tüm bölgeyi kopyalar; IXFR yalnızca belirli bir seri numarasından bu yana değişen kayıtları kopyalar. Birincil ve ikincil ad sunucuları arasında eşitleme için kullanılır.
AXFR
Tam bölge aktarımı – ikincil/slave ad sunucusu birincil/master'dan tüm bölgeyi ister. Genellikle IP ACL veya TSIG ile kısıtlanır, nadiren açık olarak maruz bırakılır. DNS sağlayıcıları arasında tek seferlik geçiş için yararlıdır.
IXFR
Artımlı bölge aktarımı – ikincil sunucu yalnızca belirli bir SOA serisinden bu yana olan değişiklikleri ister. Sık küçük güncellemelerin olduğu bölgeler için AXFR'den daha verimlidir. Birincil artımlı isteği karşılayamazsa AXFR'ye geri döner.
Birincil bölge (master zone)
Kayıtları doğrudan ad sunucusunda yazılmış bir bölge (başka bir kaynaktan aktarılmak yerine). Çoğu bölge DNS sağlayıcılarında birincil bölgedir. NexDNS'te panel, API veya CLI aracılığıyla birincil bölgeler oluşturursunuz.
İkincil bölge (slave zone)
Kayıtları AXFR/IXFR aracılığıyla başka bir ad sunucusundan (birincil) aktarılan bir bölge. Yedeklilik için mevcut bir bölgeyi yansıtmak veya bir geçişi aşamalandırmak için kullanılır. NexDNS, Pro ve üzeri planlarda ikincil bölgeleri destekler.

Modern protokoller

DoH (DNS over HTTPS)
HTTPS'ye kapsüllenmiş DNS sorguları, sıradan web trafiğinden ayırt edilemez hale gelir ve yol üzerinde incelemeye karşı bağışık olur. Tarayıcılar, işletim sistemleri ve gizlilik odaklı çözümleyiciler tarafından kullanılır. DoH bir çözümleyici tarafı protokolüdür; NexDNS gibi yetkili sunucular çözümleyicinin altında yatan DNS sorgusunu yanıtlar.
DoT (DNS over TLS)
853 numaralı bağlantı noktasında özel bir TLS bağlantısı üzerinden DNS sorguları. DoH'ye benzer gizlilik özellikleri, ancak bağlantı noktasına göre ayırt edilebilir, bu nedenle kısıtlayıcı ağlarda engellenmesi daha kolaydır. DoH gibi, bu da çözümleyici tarafıdır; yetkili sunucular doğrudan dahil değildir.
ECH (Encrypted Client Hello)
ClientHello'yu şifreleyen bir TLS 1.3 uzantısı, ağ gözlemcilerinin bir istemcinin hangi siteye bağlandığını öğrenmesini engeller (daha önce SNI aracılığıyla sızdırılıyordu). Sitenin ECH parametrelerine sahip bir HTTPS türü DNS kaydı yayınlamasını gerektirir.
EDNS (Extension Mechanisms for DNS)
Orijinal DNS protokolüne, uyumluluğu bozmadan daha büyük mesaj boyutları, ek bayraklar ve yeni seçeneklere izin veren bir dizi uzantı. DNSSEC için gereklidir; EDNS Client Subnet (ECS), bazı sağlayıcılar tarafından coğrafya farkındalıklı yanıtlar için kullanılır.

Bu web sitesinin düzgün çalışmasını sağlamak ve deneyiminizi iyileştirmek için çerezler kullanıyoruz. Bazı çerezler sitenin çalışması için zorunludur, diğerleri ise isteğe bağlıdır.

Tüm çerezleri kabul edebilir veya yalnızca zorunlu olanlarla sınırlayabilirsiniz. Ayrıntılar için Gizlilik Politikası ve Çerez Politikası sayfalarımızı inceleyebilirsiniz.