Koruyucu DNS ve sorgu görünürlüğü

DNS Filtreleme ve Güvenliği

Kurumsal DNS güvenliği, yalnız birkaç alan adını engellemek değildir. İç ve dış sorgu yollarının doğru kurulması, şube ve dolaşımdaki cihazların aynı politikaya bağlanması, DoH/DoT gibi şifreli DNS tercihlerinin yönetilmesi, bypass yollarının kapatılması ve şüpheli sorgunun olay kaydına dönüşmesi gerekir. Antalya’da yerinde keşif; Türkiye genelinde uzaktan denetim, kurulum ve operasyon desteği sunuyoruz.

DNS sorgu yolunuzu ve mevcut güvenlik boşluklarını birlikte inceleyelim

Lokasyon, kullanıcı ve cihaz sayısını; Active Directory, VPN, şube, mobil kullanıcı, IoT ve mevcut resolver yapısını paylaşın. İlk görüşmede keşif, pilot, lisans ve işletim sınırını netleştirelim.

DNS Güvenliği Ön Görüşmesi
Kurumsal DNS sorgu akışında izin verilen ve engellenen alan adlarını inceleyen ağ güvenliği ekibi
Temsili görsel: Koruyucu DNS; şube, uzaktan çalışan, mobil cihaz ve IoT sorgularını belirlenmiş resolver üzerinden politikaya bağlar; izin ve engelleme kararları kayıt altına alınır.

DNS filtresinin gerçek rolü

Bağlantı kurulmadan önce alan adı riskini değerlendirir

Koruyucu DNS, cihazın bir alan adını IP adresine çevirmek için yaptığı sorguyu belirlenmiş resolver üzerinden değerlendirir. Politika engelleme kararı verirse bağlantının ilk adımı durdurulur; izin verilirse güvenlik zincirindeki firewall, web ve endpoint kontrolleri çalışmaya devam eder.

Güvenli resolver

Kurumun kullanacağı recursive resolver, yedeklilik, DNSSEC doğrulaması, gecikme, hata davranışı ve servis sürekliliğiyle birlikte seçilir.

Kimlik ve kapsam

Sorgunun kullanıcı, cihaz, şube, VLAN, VPN veya dolaşımdaki istemciyle ilişkilendirilebildiği ölçüde doğru politika ve araştırma yapılabilir.

Politika ve tehdit verisi

Zararlı, phishing, komuta-kontrol ve istenmeyen kategoriler ayrı eylem, istisna ve bildirim kurallarıyla yönetilir.

Kayıt ve olay devri

Engelleme sonucu; zaman, istemci, alan adı, kategori ve politika bilgisiyle kayda, uyarıya veya SIEM olayına dönüştürülür.

Teknik sınır: DNS filtresi, izin verilen bir alan adındaki belirli sayfayı veya dosyayı incelemez; IP adresine doğrudan erişimi de tek başına durdurmayabilir. Firewall, web güvenliği, EDR/XDR ve kimlik kontrolleri ayrı katmanlar olarak korunur.

Alan adı riskini doğru sınıflandırmak

Her engellenen sorgu aynı olay değildir

Politika sonucu, kullanıcının ne yaptığı ve cihazdaki diğer bulgularla birlikte yorumlanır. Yalnız engelleme sayısına bakmak operasyon kalitesini göstermez.

Phishing ve zararlı alan adı

Sahte giriş, zararlı indirme veya dolandırıcılık amacıyla kullanılan alan adlarıdır. İlgili kullanıcı ve endpoint etkisi ayrıca araştırılır.

Komuta-kontrol ve tünelleme

Ele geçirilmiş cihazın dış servisle haberleşmesi veya DNS’i veri kanalı olarak kullanması şüphesidir. Basit kategori filtresinden daha fazla analiz gerektirebilir.

Kategori ve kullanım politikası

Riskten bağımsız olarak kurumun engellediği içerik, anonimleştirici, kişisel depolama veya gölge IT servisleri ayrı politika gerekçesiyle yönetilir.

Karar notu: Yeni kaydedilmiş veya düşük itibarlı bir alan adı otomatik olarak zararlı kabul edilmez. Yaş, itibar, sorgu örüntüsü, hedef kullanıcı, endpoint davranışı ve iş ihtiyacı birlikte değerlendirilir.

Keşif ve uygulama

Politika değişmeden önce gerçek DNS akışı çıkarılır

Kullanıcı sayısı yalnız başlangıç bilgisidir. Asıl kapsam; hangi cihazın hangi DNS sunucusuna, hangi ağdan ve hangi kimlikle sorgu gönderdiğinin bulunmasıyla netleşir.

  • İç DNS, recursive resolver, forwarder ve authoritative roller
  • Active Directory, split DNS ve koşullu forwarder kayıtları
  • Şube, VLAN, misafir, IoT, VPN ve roaming cihaz yolları
  • IPv4/IPv6, DHCP, statik veya uygulamaya gömülü DNS ayarları
  • Tarayıcı ve işletim sistemi DoH/DoT tercihleri ile bypass yolları
  • Log, SIEM, ticket, saklama, yetki ve mahremiyet gereksinimleri
  1. 01

    DNS envanteri ve sorgu yolu

    Sunucu, forwarder, DHCP, şube, VPN, mobil ve uygulama ayarları çıkarılır; doğrudan dış resolver ve IP erişimi gibi kaçış yolları bulunur.

  2. 02

    Kullanıcı, cihaz ve ağ profilleri

    Politikayı taşıyacak kimlik bağlamı belirlenir; yönetilen endpoint, ortak cihaz, misafir, IoT ve sunucu grupları birbirinden ayrılır.

  3. 03

    Resolver ve yedeklilik tasarımı

    İç çözümleme korunarak dış sorgu yolu, birincil ve ikincil resolver, DNSSEC doğrulaması, kesinti ve geri dönüş davranışı planlanır.

  4. 04

    Politika tabanı ve pilot

    Güvenlik ile kullanım kategorileri temsilî kullanıcı grubunda gözlenir; hatalı kararlar dar ve kayıtlı istisnalarla düzeltilir.

  5. 05

    DoH, DoT ve bypass kontrolü

    Yönetilen resolver seçimi, tarayıcı politikası, port ve uygulama davranışı, VPN açık/kapalı durumları ve dış ağ senaryoları test edilir.

  6. 06

    Kayıt, uyarı ve olay devri

    Engelleme olayının hangi ekibe, hangi öncelikle ve hangi bilgilerle gideceği; SIEM, ticket ve endpoint inceleme adımlarıyla tanımlanır.

  7. 07

    Doğrulama ve sürekli ayar

    İstemci kapsamı, bypass oranı, resolver erişilebilirliği, gecikme, yanlış pozitif, istisna ve olay sonuçları düzenli gözden geçirilir.

Sık karıştırılan teknik katmanlar

DNSSEC, DoH/DoT ve filtreleme farklı sorunları çözer

Güvenli DNS tasarımında doğruluk, aktarım gizliliği ve tehdit politikası tek bir özellik gibi sunulmaz.

Recursive resolver
İstemci adına DNS zincirini takip eder, sonucu önbelleğe alır ve kurumsal politika için karar noktası olabilir.
Authoritative DNS
Kuruma ait alan adının yetkili kayıtlarını yayınlar. Kullanıcıların internete çıkış sorgularını filtrelemekle aynı rol değildir.
DNSSEC
İmzalı DNS verisinin kaynak doğrulaması ve bütünlüğüne yardımcı olur; alan adının zararlı olup olmadığını söylemez.
DoH ve DoT
İstemci ile resolver arasındaki sorguyu şifreler; seçilen resolver ve uygulanan politika yine güvenlik sonucunu belirler.
Split DNS ve iç kayıtlar
Aynı alan adının iç ve dış ağda farklı yanıt vermesi ya da yalnız içeride çözülmesi, forwarder tasarımında korunmalıdır.
Önbellek ve TTL
Değişikliklerin test sonucuna yansıması istemci, resolver ve uygulama önbelleğine bağlıdır; pilotta temizleme ve bekleme süresi hesaba katılır.

İki somut doğrulama noktası

Sorgu yolu ve olay sonucu ayrı ayrı test edilir

Kurumsal resolver mimarisi ile DoH ve DoT sorgu yollarını doğrulayan network ekibi
Temsili görsel: İç DNS, şubeler, VPN ve dolaşımdaki cihazlar için resolver yolu, şifreli DNS tercihi, yedeklilik ve gecikme birlikte test edilir.
Şüpheli alan adı kümesini ve engellenen DNS olayını inceleyen güvenlik analistleri
Temsili görsel: Şüpheli alan adı olayı; istemci, sorgu zamanı, kategori, politika sonucu ve ilgili endpoint bulgularıyla doğrulanarak olay yönetimine devredilir.

Engellemeden olay kapanışına

Şüpheli DNS sorgusu, endpoint ve kullanıcı bağlamıyla araştırılır

Engellenen sorgunun yalnız sayısı değil; hangi cihazdan, hangi süreç veya kullanıcı davranışından geldiği ve benzer sorguların başka uçlarda görülüp görülmediği önemlidir.

Olayı doğrula

Alan adı, kategori, itibar, ilk görülme zamanı, istemci, resolver, politika sonucu ve tekrar örüntüsü incelenir.

Etkilenmeyi sınırla

Gerekirse alan adı, ilgili URL/IP göstergesi, süreç veya endpoint için ek kontrol uygulanır; kullanıcı oturumu ve indirme geçmişi araştırılır.

Kaydet ve iyileştir

Karar, uygulanan eylem, istisna veya engel, etkilenen varlıklar ve kapanış sonucu kayda alınır; politika geri beslenir.

Proje teslimi

DNS ayarları, işletilebilir teknik kayıtlara dönüştürülür

Bir resolver adresinin dağıtılmış olması teslim kanıtı değildir. Kapsam, politika, istisna, test, yedeklilik ve olay sorumlulukları yazılı olarak devredilir.

DNS envanteriSunucu, forwarder, DHCP, şube, VPN ve istemci yolu

Mimari ve yedeklilikResolver, iç DNS, failover ve geri dönüş davranışı

Politika matrisiGrup, kategori, eylem, bildirim ve istisna

Pilot ve test kaydıİzin, engel, DoH/DoT, IPv6, VPN ve roaming sonucu

Olay ve raporlama akışıLog, alarm, SIEM/ticket, triyaj ve eskalasyon

Yönetici teslimiYetki, saklama, bakım ve değişiklik sınırları

İşletme ölçeğine göre uygulama

Aynı DNS riski, farklı işletim modeli gerektirir

Mikro işletme
Güvenli varsayılan resolver, yönetilen cihaz kapsamı, temel zararlı alan adı engelleme, dar istisna ve gerektiğinde ulaşılabilir teknik destek önceliklidir.
Küçük işletme
Ofis, uzaktan çalışan ve misafir ağı ayrımı; Active Directory forwarder yapısı, roaming koruması, basit rapor ve sorumlu kişi eklenir.
Orta ölçekli kurum
Şube, VLAN, VPN, IoT ve departman politikaları; SIEM/ticket entegrasyonu, istisna onayı, aylık metrik ve düzenli sağlık kontrolü gerekir.
Büyük ve çok lokasyonlu yapı
Çoklu resolver/tenant, rol ayrımı, yüksek erişilebilirlik, şifreli DNS yönetişimi, 7/24 eskalasyon, uzun süreli kayıt ve değişiklik yönetimi birlikte planlanır.

Operasyon ölçümü

Başarı, yalnız engellenen sorgu sayısıyla ölçülmez

Hacim tek başına kalite göstergesi değildir. Kapsam, servis sürekliliği, hatalı karar ve olay yanıtı birlikte değerlendirilir.

İstemci kapsamı
Yönetilen cihazların, şubelerin, VPN ve roaming istemcilerin beklenen resolver ile politika altında görünme oranı.
Bypass ve yapılandırma sapması
Doğrudan dış DNS, kontrolsüz DoH/DoT, statik ayar, IPv6 veya uygulamaya gömülü resolver kullanımının eğilimi.
Resolver sağlığı
Erişilebilirlik, hata oranı, sorgu gecikmesi, failover başarısı ve iç/dış ad çözümleme testleri.
Yanlış pozitif davranışı
Meşru alan adı engeli, istisna talebi, çözüm süresi, tekrar eden kategori ve süresi dolan izinler.
Tehdit ve olay sonucu
Phishing, zararlı, komuta-kontrol veya tünelleme şüphesinin doğrulanması; endpoint ve kullanıcı etkisinin kapanış kaydı.
Politika değişikliği
Değişiklik nedeni, etkilenen grup, test sonucu, geri dönüş planı ve sonrasındaki erişim etkisi.

Ölçüm notu: Hedefler kurumun mimarisine, seçilen platforma, lisansa ve destek sözleşmesine göre belirlenir. Sayfadaki örnekler tek başına hizmet seviyesi veya güvenlik sonucu taahhüdü oluşturmaz.

Sık sorulan sorular

DNS filtreleme ve güvenliği hakkında merak edilenler

DNS filtreleme nedir ve hangi riskleri azaltır?

DNS filtreleme, kullanıcı veya cihazın bir alan adına erişmeden önce yaptığı ad çözümleme isteğini güvenlik ve kullanım politikasıyla değerlendirir. Bilinen zararlı, phishing, komuta-kontrol, istenmeyen içerik veya kurumun engellediği kategorilere ait alan adları için yanıtı durdurabilir ya da güvenli bir uyarı sayfasına yönlendirebilir. Etkisi; güncel tehdit verisi, doğru resolver kullanımı, endpoint kapsamı, bypass kontrolü ve olay takibiyle belirlenir.

DNS filtreleme firewall, web filtreleme veya endpoint güvenliğinin yerini tutar mı?

Hayır. DNS filtresi bağlantı kurulmadan önce alan adı çözümleme katmanında karar verir; izin verilen bir alan adındaki belirli URL yolunu, dosya içeriğini veya IP adresine doğrudan kurulan bağlantıyı tek başına göremez. Firewall ağ oturumunu, web güvenliği HTTP/HTTPS erişimini, EDR ise endpoint davranışını ve çalıştırılan süreçleri ele alır. Katmanlar birbirini tamamlar.

DNSSEC ile DNS filtreleme arasındaki fark nedir?

DNSSEC, imzalı DNS verisinin kaynağını ve aktarım sırasında bütünlüğünü doğrulamaya yardımcı olur. Bir alan adının güvenilir veya zararsız olduğuna karar vermez. DNS filtreleme ise alan adı ve sorgu bağlamını güvenlik ya da kullanım politikasına göre izinli veya engelli olarak değerlendirir. Güvenli resolver tasarımında DNSSEC doğrulaması ile koruyucu DNS politikası ayrı kontroller olarak ele alınır.

DoH veya DoT kullanmak DNS sorgularını otomatik olarak güvenli hâle getirir mi?

DoH ve DoT, istemci ile seçilen resolver arasındaki DNS trafiğinin gizliliğini ve aktarım bütünlüğünü korur; bağlanılan alan adını güvenilir hâle getirmez. İstemcinin kurum tarafından belirlenen resolver yerine kontrolsüz bir servise yönelmesi politika ve kayıt görünürlüğünü zayıflatabilir. Bu nedenle resolver seçimi, cihaz politikası, tarayıcı davranışı, sertifika doğrulaması, yedeklilik ve bypass senaryosu birlikte test edilir.

Ofis dışında çalışan dizüstü ve mobil cihazlar DNS filtresinden yararlanabilir mi?

Evet. Desteklenen çözümde roaming istemcisi, güvenli tünel, cihaz profili veya yönetilen DoH/DoT yapılandırmasıyla ofis dışındaki sorgular belirlenmiş resolver ve politikaya taşınabilir. VPN açık ve kapalı durumları, captive portal, kişisel hotspot, IPv6, uyku-uyanma ve istemci sağlığı pilotta denenmelidir. Kurumsal olarak yönetilmeyen kişisel cihazlarda kapsam ve mahremiyet sınırı ayrıca belirlenir.

Active Directory ve iç alan adları bulunan yapılarda DNS filtreleme nasıl uygulanır?

İç alan adları, servis keşfi ve Active Directory kayıtları kurumun yetkili iç DNS sunucularında çözülmeye devam eder. Dış sorgular güvenli forwarder veya belirlenmiş recursive resolver üzerinden koruyucu DNS hizmetine aktarılır. Split DNS, koşullu forwarder, şube bağlantısı, VPN, DNSSEC doğrulaması ve kesinti anındaki davranış değişiklikten önce laboratuvar ya da pilot grupta sınanır.

Yanlış engelleme olduğunda iş sürekliliği nasıl korunur?

Politikalar önce gözlem veya dar pilot grubunda uygulanır. Engelleme nedeni, kullanıcı ve cihaz, alan adı, kategori, zaman ve iş etkisi doğrulanır; gerekiyorsa tam alan adı ya da belirli alt alan adı için gerekçeli ve süreli istisna açılır. Geniş joker izinleri kullanılmaz. Değişiklik kaydı, onaylayan kişi, son kullanma tarihi ve yeniden değerlendirme adımı tutulur.

DNS sorgu kayıtları hangi amaçla tutulur ve mahremiyet nasıl ele alınır?

Kayıtlar; politika doğrulama, hatalı engelleme çözümü, tehdit araştırması, kapsam analizi ve olay müdahalesi için kullanılır. Hangi kullanıcı veya cihaz bilgisinin tutulacağı, erişim yetkisi, saklama süresi, dışa aktarım, SIEM entegrasyonu ve silme süreci kurumun ihtiyacı ile hukuki yükümlülüklerine göre belirlenir. Gereksiz veri toplama ve sınırsız saklama varsayılan yaklaşım olmamalıdır.

DNS filtreleme teklifi için hangi bilgiler gerekir?

Lokasyon, kullanıcı ve cihaz sayısı; internet çıkışları, mevcut DNS/DHCP ve Active Directory yapısı, şube ve VPN topolojisi, mobil ve IoT kapsamı, kullanılan firewall ve endpoint yönetimi, IPv6 durumu, iç alan adları, DoH/DoT ihtiyacı, mevcut lisanslar, kayıt saklama ve SIEM beklentisi, destek saatleri ile yaşanan son erişim veya zararlı alan adı olayları ilk kapsamı çıkarmak için yeterlidir.

Teknik kaynaklar: NIST SP 800-81 Rev. 3 Güvenli DNS Dağıtım Rehberi, IETF DNSSEC RFC 4033, IETF DNS over TLS RFC 7858, IETF DNS over HTTPS RFC 8484 ve CISA StopRansomware rehberi.

Teknik içerik 20 Temmuz 2026 tarihinde resmî ve ürün-bağımsız kaynaklar dikkate alınarak gözden geçirilmiştir. Tehdit verisi, kategori, roaming, DoH/DoT, DNSSEC, kayıt, saklama ve entegrasyon kapsamı seçilen platformun güncel dokümanı ile teklif üzerinden doğrulanır. Sayfa tek başına erişilebilirlik, engelleme başarısı veya güvenlik sonucu taahhüdü oluşturmaz.

Ön değerlendirme

DNS sorgularını güvenli, görünür ve yönetilebilir hâle getirelim

Mevcut DNS/DHCP, şube, VPN, kullanıcı ve cihaz yapısından başlayarak ihtiyacınıza uygun resolver, politika, pilot ve destek kapsamını çıkaralım.