İçeriğe geç
Araç

DNSSEC Kontrolü: Alan Adında DNSSEC Açık mı?

Güncellendi: Son kontrol: Eylül 2026

Kısaca cevap

Yukarıdaki kutuya alan adını (örneğin ornek.com) yazıp Kontrol et'e basın. Araç, üst alan adında DS kaydı, alan adının kendisinde DNSKEY kaydı olup olmadığını ve imzaların doğrulanıp doğrulanmadığını gösterir. Üçü de tamamsa DNSSEC açık ve doğru çalışıyor demektir.

Bu sayfada

DNSSEC nedir?

Bir siteye girdiğinizde cihazınız önce DNS sunucusuna "bu alan adının IP adresi ne?" diye sorar. Klasik DNS'te bu cevabın gerçekten alan adının sahibinden gelip gelmediği kontrol edilmez. Bir saldırgan araya girip sahte bir cevap verirse sizi başka bir sunucuya yönlendirebilir. Bu saldırılara DNS sahteciliği veya DNS önbellek zehirlemesi denir.

DNSSEC (DNS Güvenlik Uzantıları), DNS kayıtlarına dijital imza ekler. Alan adının DNS'ini yöneten firma kayıtları gizli bir anahtarla imzalar; DNS sunucuları da bu imzayı kontrol ederek cevabın yolda değiştirilmediğinden emin olur. İmza tutmazsa sahte cevap kullanılmaz.

Güven zinciri yukarıdan aşağıya kurulur: kök bölge .com'u, .com ise ornek.com'u "kefil olarak" işaretler. Bu işaret, üst alan adında duran DS kaydıdır.

Sonuçlardaki kayıtlar

AlanAnlamı
DS kaydı (üst alan adında)Alan adının imza anahtarının özetidir ve uzantının (.com, .net vb.) DNS'inde durur. Kayıt firmanız aracılığıyla eklenir. DS yoksa DNSSEC zinciri kurulmamıştır.
DNSKEY kaydıAlan adının kendi DNS'inde yayınlanan açık anahtarlar. DNS firmanız imzalamayı açtığında oluşur. Bir veya birden fazla anahtar görünebilir; iki anahtar varsa çoğu zaman biri anahtarları, diğeri kayıtları imzalar.
DoğrulamaDNSSEC doğrulaması yapan herkese açık DNS sunucusunun cevabı "doğrulandı" olarak işaretleyip işaretlemediği. Teknik adı AD (Authenticated Data) bayrağıdır. DS kaydı yoksa doğrulama yapılamaz ve "—" görünür.
DS kayıtlarıDört bölümden oluşur: anahtar etiketi, algoritma numarası (ör. 13 = ECDSA P-256, 8 = RSA/SHA-256), özet türü (ör. 2 = SHA-256) ve özetin kendisi.

DNSSEC alan adının kökünde (bölgede) açılır. Kutuya www.ornek.com gibi bir alt alan adı yazarsanız araç, bağlı olduğu bölgeyi (ornek.com) bulup onu denetler ve sonuçta bunu belirtir.

Araçtaki sonuç mesajları

  • "DNSSEC açık ve imzalar doğrulanıyor." Her şey yolunda. DS ve DNSKEY kayıtları var, imzalar doğrulanıyor.
  • "DS kaydı var ama imzalar doğrulanamadı…" Acil düzeltilmesi gereken durumdur. Doğrulama yapan DNS sunucuları bu alan adına cevap vermez; ziyaretçilerin bir kısmı siteye ve e-postaya ulaşamaz. En sık sebep, DNS firması değiştirildiği halde kayıt firmasında eski DS kaydının kalmasıdır. Çözüm: DS kaydını yeni DNS firmasının verdiği bilgilerle güncellemek veya DNSSEC'i kullanmayacaksanız silmek.
  • "Alan adı imzalanmış (DNSKEY var) ama üst alan adında DS kaydı yok…" DNS firmanız imzalamayı açmış ama kurulumun son adımı olan DS kaydı kayıt firmasına eklenmemiş. Bu haliyle DNSSEC koruma sağlamaz; ama zararı da yoktur.
  • "Bu alan adında DNSSEC kullanılmıyor." DS ve DNSKEY kaydı yok. Alan adı klasik DNS ile normal şekilde çalışır.

DNSSEC neyi korur, neyi korumaz?

KorurKorumaz
DNS cevaplarının yolda sahteleriyle değiştirilmesiDNS sorgularınızın gizliliği (sorgular şifrelenmez)
DNS sunucusu önbelleğine sahte kayıt sokulmasıKayıt firması veya DNS panelinizin şifresinin çalınması
Kullanıcının fark etmeden sahte sunucuya yönlendirilmesiSitenin kendisinin hacklenmesi veya oltalama için benzer alan adı alınması

DNSSEC ile şifreli DNS sıkça karıştırılır. DNSSEC cevabın doğru olduğunu garanti eder; DNS over HTTPS (DoH) ve DNS over TLS (DoT) ise sorgularınızı yol üzerindekilerin göremeyeceği şekilde şifreler. İkisi birbirini tamamlar. Şifreli DNS adreslerini güncel DNS adresleri sayfamızda bulabilirsiniz. Araya girme saldırılarını ise ortadaki adam (MITM) saldırıları yazımızda anlattık.

DNSSEC nasıl açılır?

  1. DNS firmanızın panelinde imzalamayı açın. Alan adınızın DNS'ini hangi firma yönetiyorsa (NS kayıtlarında görünen firma) DNSSEC ayarı oradadır. Firma kayıtları imzalar ve size DS bilgilerini (anahtar etiketi, algoritma, özet türü, özet) verir.
  2. DS kaydını kayıt firmanıza ekleyin. Alan adını satın aldığınız firmanın panelinde DNSSEC veya DS kaydı bölümüne bu bilgileri girin. Kayıt firması DS kaydını uzantının kayıt otoritesine iletir. DNS firmanız ile kayıt firmanız aynıysa bu adım otomatik yapılabilir.
  3. Kontrol edin. DS kaydı ekledikten bir süre sonra (çoğu zaman birkaç saat içinde) bu araçla alan adınızı sorgulayın; "DNSSEC açık ve imzalar doğrulanıyor" mesajını görmelisiniz.

.tr uzantılı alan adlarında (.com.tr, .tr vb.) DNSSEC desteği ve DS kaydının eklenme yolu için alan adınızı aldığınız kayıt firmasına danışın.

DNSSEC açıkken DNS firmanızı değiştirecekseniz, önce kayıt firmasındaki DS kaydını kaldırın veya yeni firmanın DS bilgileriyle değiştirin. Değişikliğin yayılmasını DNS yayılım kontrolü aracıyla, alan adının kayıt bilgilerini ve DNSSEC durumunu domain whois sorgulama aracıyla izleyebilirsiniz.

Aracın çalışma şekli

Sorgular, DNSSEC doğrulaması yapan herkese açık Cloudflare (1.1.1.1) ve Google (8.8.8.8) DNS sunucularına gönderilir. Alan adının tüm DNS kayıtlarını görmek için DNS sorgulama aracımızı kullanabilirsiniz. Sonuçlar birkaç dakika önbellekte tutulur. Sitemizdeki alan adı ve IP sorgu araçlarında dakikada 15 sorgu sınırı vardır.

Sık sorulan sorular

DNSSEC DNS sorgularımı şifreler mi?

Hayır. DNSSEC cevapların sahte olup olmadığını anlamayı sağlar ama sorgular yine şifresiz gider. Hangi siteleri sorguladığınızı gizlemek için DNS over HTTPS (DoH) veya DNS over TLS (DoT) gibi şifreli DNS yöntemleri kullanılır.

DNSSEC açık değilse sitem güvensiz mi?

Hayır, sitenizin çalışmasını veya HTTPS bağlantısını etkilemez. Alan adlarının büyük kısmında DNSSEC hâlâ kullanılmıyor. DNSSEC, DNS cevaplarının sahteleriyle değiştirilmesine karşı ek bir koruma katmanıdır.

"DS kaydı var ama imzalar doğrulanamadı" sonucu ne kadar ciddi?

Ciddidir. DNSSEC doğrulaması yapan DNS sunucuları (Cloudflare ve Google dahil) bu durumda alan adının adresini vermez; bu sunucuları kullanan ziyaretçiler siteye ve e-postaya ulaşamaz. Genellikle DNS firması değiştirilirken eski DS kaydının kayıt firmasında unutulmasından kaynaklanır.

DNSSEC'i nasıl kapatırım?

Önce kayıt firmanızın panelinden DS kaydını silin. Ardından eski DS kaydının önbelleklerden silinmesi için en az bir iki gün bekleyin, sonra DNS firmanızın panelinden imzalamayı kapatın. Sırayı ters yaparsanız alan adınız bir süre erişilemez olabilir.

DNSSEC'i açmak için ücret ödemem gerekir mi?

Birçok DNS firması DNSSEC imzalamayı ücretsiz sunar, ancak bu firmaya göre değişir. DS kaydını ekleyebilmek için kayıt firmanızın ve alan adı uzantınızın DNSSEC'i desteklemesi gerekir.