Kısaca cevap
Klasik DNS soruları şifresiz gönderilir; aynı ağdaki biri veya internet sağlayıcınız hangi sitelerin adını sorduğunuzu görebilir, hatta cevabı değiştirebilir. Şifreli DNS bu soruları şifreli bir bağlantı içinde gönderir. DoH (DNS over HTTPS) bunu normal web trafiğiyle aynı yoldan, DoT (DNS over TLS) ise ayrı bir şifreli kanaldan yapar. İkisi de gizliliğinizi artırır ama sizi internette görünmez yapmaz.
Bu sayfada
Bir kafede ücretsiz Wi-Fi'a bağlandığınızı düşünün. Açtığınız banka sayfasının içeriği HTTPS sayesinde şifrelidir; kimse şifrenizi göremez. Peki cihazınızın hangi siteye gitmek istediğini sorduğu o ilk soru? Klasik DNS'te bu soru, kartpostal gibi açık gönderilir. Şifreli DNS, bu kartpostalı kapalı bir zarfa koyar.
Klasik DNS'in sorunu ne?
DNS, site adlarını IP adresine çeviren sistemdir. 1980'lerde tasarlandığında internet küçük ve güvenilir bir ortam olarak düşünülüyordu. Bu yüzden DNS soruları ve cevapları şifresiz gider. Bunun iki sonucu vardır:
- Görülebilir: Aynı Wi-Fi ağındaki biri, ağın yöneticisi veya internet sağlayıcınız hangi site adlarını sorduğunuzu görebilir.
- Değiştirilebilir: Araya giren biri, sizi gerçek site yerine sahte bir sayfaya göndermek için cevabı değiştirebilir. Bu tür saldırıları ortadaki adam (MITM) saldırıları yazımızda anlattık.
Şifreli DNS bu iki sorunu, sizinle DNS sağlayıcınız arasındaki yol için çözer. (HTTPS, TLS gibi terimlerin kısa açıklamaları için internet terimleri sözlüğümüze bakabilirsiniz.)
DNS over HTTPS (DoH) nedir?
DoH, DNS sorgularını HTTPS içinde, yani web sitelerini açarken kullanılan şifreli bağlantının içinde gönderir. Sorgular 443 numaralı kapıdan (port) gider; bu, tüm HTTPS sitelerinin kullandığı kapıdır. Bu yüzden ağdaki biri için DoH trafiği sıradan web trafiğinden kolayca ayırt edilemez.
DoH en çok tarayıcılarda (Chrome, Edge, Firefox) ve Windows 11'de kullanılır. Bir DoH adresi web adresine benzer; örneğin Cloudflare'inki https://cloudflare-dns.com/dns-query, Google'ınki https://dns.google/dns-query şeklindedir.
DNS over TLS (DoT) nedir?
DoT, DNS sorgularını TLS denen şifreleme katmanıyla, ama web trafiğinden ayrı bir kanalda gönderir. Bunun için 853 numaralı özel bir kapı kullanılır. Şifreleme açısından DoH kadar güçlüdür; farkı, trafiğin "bu bir DNS sorgusu" diye kolayca tanınabilmesidir.
Android telefonlardaki Özel DNS özelliği DoT kullanır. Buraya adres olarak IP değil, sağlayıcının adı yazılır; örneğin one.one.one.one (Cloudflare) veya dns.google (Google).
DoH ve DoT farkı
| DoH (DNS over HTTPS) | DoT (DNS over TLS) | |
|---|---|---|
| Şifreleme | Var | Var |
| Kullandığı kapı (port) | 443 (web sitelerinin kapısı) | 853 (DNS'e özel) |
| Ağda tanınması | Zor; normal web trafiği gibi görünür | Kolay; ağ yöneticisi ayırt edip engelleyebilir |
| Nerede kullanılır? | Tarayıcılar, Windows 11, iPhone ve Mac profilleri | Android Özel DNS, bazı modemler |
| Adres biçimi | https://.../dns-query | Sağlayıcı adı (ör. dns.quad9.net) |
Hangisini seçeceğinizi çoğu zaman cihazınız belirler: Android'de DoT, tarayıcıda DoH kullanırsınız. Günlük kullanımda ikisi arasında gizlilik açısından önemli bir fark yoktur. Bazı sağlayıcılar ayrıca daha yeni bir yöntem olan DNS over QUIC'i (DoQ) de destekler; bu yöntem henüz cihazlarda yaygın bir ayar olarak bulunmaz.
Şifreli DNS neyi gizler, neyi gizlemez?
Şifreli DNS hakkındaki en yaygın yanlış anlama, onun bir çeşit görünmezlik sağladığı düşüncesidir. Gerçek tablo şöyle:
| Bilgi | Şifreli DNS ile gizlenir mi? |
|---|---|
| Sorduğunuz site adları (ağdaki kişilerden ve internet sağlayıcınızdan) | Evet |
| DNS cevabının yolda değiştirilmesi | Evet, engellenir |
| Bağlandığınız sitenin IP adresi | Hayır |
| Bağlantı başında gönderilen site adı (SNI) | Genellikle hayır |
| Sorduğunuz site adları (DNS sağlayıcınızdan) | Hayır; sağlayıcı sorularınızı görür |
| Sitelerin gördüğü sizin IP adresiniz | Hayır |
SNI, tarayıcınızın bir HTTPS sitesine bağlanırken, sunucuya hangi siteyi istediğini söylediği kısa bir bilgidir. Bu bilgi çoğu sitede hâlâ açık gider. ECH (Encrypted Client Hello) adı verilen yeni bir teknoloji bu bilgiyi de şifreler, ancak henüz tüm sitelerde ve tarayıcılarda kullanılmıyor. Sitelerin gördüğü IP adresinizi gizlemek ise tamamen farklı bir konudur; seçenekleri IP adresi gizleme rehberimizde anlattık.
Bu tablonun bir sonucu da şudur: Şifreli DNS, bağlantı düzeyinde (IP veya SNI) uygulanan erişim kısıtlamalarını tek başına aşmaz. Onu öncelikle gizlilik ve sahte DNS cevaplarına karşı koruma için kullanın.
Şifreli DNS ile DNSSEC aynı şey mi?
Hayır, ama ikisi birbirini tamamlar. Şifreli DNS, soru ve cevabın yolda okunmasını engeller. DNSSEC ise cevabı dijital olarak imzalar ve cevabın gerçekten alan adının sahibinden geldiğini doğrulamayı sağlar. DNSSEC şifreleme yapmaz; şifreli DNS de cevabın asıl kaynağını doğrulamaz. Bir alan adının DNSSEC ile korunup korunmadığını DNSSEC kontrolü aracımızla görebilirsiniz.
Şifreli DNS nasıl açılır?
Ayrıntılı adımları ekran ekran DNS ayarları nasıl değiştirilir rehberimizde anlattık. Özetle:
- Windows 11: DNS adresini elle girdiğiniz pencerede DNS over HTTPS seçeneğini Açık (otomatik şablon) yapın. Bu, yalnızca Windows'un tanıdığı sağlayıcılarda (Cloudflare, Google, Quad9 gibi) otomatik çalışır.
- Android: Ayarlar > Ağ ve internet > Özel DNS bölümünde sağlayıcının adını yazın.
- iPhone, iPad ve Mac: Sistem ayarlarında doğrudan bir şifreli DNS kutusu yoktur. DNS sağlayıcısının resmi uygulaması veya resmi yapılandırma profiliyle açılır.
- Chrome ve Edge: Gizlilik ve güvenlik ayarlarındaki Güvenli DNS kullan seçeneğini açın.
- Firefox: Gizlilik ve Güvenlik sayfasındaki HTTPS üzerinden DNS bölümünden koruma düzeyini seçin.
Hangi sağlayıcının DoH adresini ve Android Özel DNS adını gireceğinizi güncel DNS adresleri sayfamızda sağlayıcı sağlayıcı listeledik.
Açmadan önce bilmeniz gereken dört şey
- Güveniniz sağlayıcıya geçer. Sorgularınızı artık internet sağlayıcınız değil, seçtiğiniz DNS sağlayıcısı görür. Gizlilik politikası açık, tanınmış bir sağlayıcı seçin. Bu konuyu DNS değiştirmek güvenli mi? yazımızda ayrıntılı ele aldık.
- Aile filtresi devre dışı kalabilir. Modeminizde filtreli bir DNS kullanıyorsanız, tarayıcıdaki şifreli DNS bu filtreyi atlayabilir. Çocukların kullandığı cihazlarda şifreli DNS için de aile filtreli bir sağlayıcı seçin.
- İş ve okul ağlarında kurallar olabilir. Bu ağlar güvenlik için kendi DNS'lerini kullanır. Şirket bilgisayarında ayarı bilgi işlem biriminize sormadan değiştirmeyin.
- Yanlış ad internetinizi kesebilir. Android'de Özel DNS'e yazılan ad yanlışsa veya sunucuya ulaşılamıyorsa telefon klasik DNS'e geri dönmez ve siteler açılmaz. Sorun yaşarsanız ayarı Otomatik yapın.
Sık sorulan sorular
Şifreli DNS, VPN yerine geçer mi?
Hayır. Şifreli DNS yalnızca site adlarını sorduğunuz DNS sorgularını gizler. VPN ise tüm internet trafiğinizi şifreler ve sitelerin gördüğü IP adresinizi değiştirir. İkisi farklı ihtiyaçlara cevap verir.
Şifreli DNS internetimi yavaşlatır mı?
Günlük kullanımda genellikle fark edilmez. Şifreli bağlantının kurulması ilk sorguda çok kısa bir ek süre alabilir, sonraki sorgular aynı bağlantı üzerinden gider.
Tarayıcıda ve Windows'ta ayrı ayrı açmam gerekir mi?
Gerekmez ama ikisi farklı şeyleri kapsar. Tarayıcıdaki güvenli DNS ayarı yalnızca o tarayıcıyı, Windows'taki ayar ise bilgisayardaki tüm programları etkiler. Tüm cihaz için korunmak istiyorsanız sistem ayarını tercih edin.
Şifreli DNS açıkken modemdeki aile filtresi çalışır mı?
Çalışmayabilir. Tarayıcı veya telefon DNS sorgularını şifreli olarak doğrudan başka bir sağlayıcıya gönderirse modemdeki DNS filtresi devre dışı kalır. Aile filtresi kullanıyorsanız, şifreli DNS için de filtreli bir sağlayıcı seçin.
İnternet sağlayıcım şifreli DNS kullandığımı görebilir mi?
Sorduğunuz site adlarını göremez. Ancak bir DNS sağlayıcısının sunucusuna bağlandığınızı görebilir; özellikle DoT kendi özel kapısını kullandığı için kolayca tanınır.