Alan Adı Varlıklarınızı Koruma: Temel Güvenlik Önlemleri

Alan Adı Varlıklarınızı Koruma: Temel Güvenlik Önlemleri

Alan adlarınızı çalınma ve izinsiz transfer edilmeye karşı güvende tutun. Transfer kilitleri, WHOIS gizliliği ve 2FA hakkında bilgi edinin.

Security TLDix Editör Ekibi Yayınlandı: Güncellendi: 6 dk okuma

Bir alan adı çoğu zaman web sitesini, e-postayı, giriş sayfalarını, API uç noktalarını ve bulut sağlayıcılarının kullandığı doğrulama kayıtlarını birbirine bağlayan tek noktadır. Kontrolü başkasının eline geçerse trafiği yönlendirebilir, gelen e-postaları okuyabilir, sertifika çıkarabilir ve başka hizmetlerdeki parolaları sıfırlayabilir. Buna rağmen pek çok kurum alan adını sıradan bir sosyal medya hesabından daha az özenle korur. Bu kontrol listesi, en çok önem taşıyan önlemleri kabaca uygulanması gereken sırayla ele alıyor ve her adımın neden gerekli olduğunu açıklıyor.

Alan adı güvenliği birden fazla tarafa yayılmış durumdadır: adı satın aldığınız kayıt firması, uzantıyı işleten kayıt otoritesi (registry), DNS bölgenizi barındıran sağlayıcı ve TLS sertifikalarını düzenleyen sertifika otoriteleri. Bu katmanlardan herhangi birindeki zayıflık, diğerlerindeki korumaları boşa çıkarabilir. Saldırgan kayıt firması paneline girip ad sunucularını değiştirebiliyorsa güçlü bir DNS yapılandırması işe yaramaz; kilitli bir alan adı da süresi dolarsa yine sorun yaratır.

⚡ TLDix Araçlar Radarı

Alan Adınızı ve Web Sitenizi Anında İnceleyin

TLDix'in WHOIS Domain, Hosting Tespiti ve Domain Oracle (AI) servisleri ile herhangi bir web sitesinin arka plan altyapısını saniyeler içinde analiz edin.

🔍 Domain WHOIS 🖥️ Hosting Tespiti 🔮 Domain Oracle ✨ Ücretsiz Üye Ol →

Konuyu üç hedef üzerinden düşünmek işinizi kolaylaştırır:

  • Kontrol: sahiplik bilgilerini, ad sunucularını veya DNS kayıtlarını yalnızca yetkili kişiler değiştirebilmeli.
  • Bütünlük: çözümleyicilerin ve tarayıcıların aldığı yanıtlar, sizin yayımladığınız yanıtlarla aynı olmalı.
  • Süreklilik: alan adı yıllar boyunca kayıtlı, yenilenmiş ve erişilebilir kalmalı.

1. Kayıt firması hesabını sıkı biçimde koruyun

Kayıt firması hesabı ana anahtardır. Bu hesaba giriş yapabilen kişi genellikle ad sunucularını değiştirebilir, iletişim bilgilerini güncelleyebilir, kilidi kaldırabilir ve transfer için yetki kodu (EPP kodu) talep edebilir. Bu yüzden hesabı internet bankacılığı girişinizle aynı ciddiyetle ele alın.

Kimlik doğrulama

  • Parola yöneticisinde saklanan uzun ve benzersiz bir parola kullanın; bu parolayı başka hiçbir yerde tekrar kullanmayın.
  • İki aşamalı doğrulamayı (2FA) açın. SIM kart değiştirme (SIM swap) yoluyla ele geçirilebilen SMS kodları yerine kimlik doğrulayıcı uygulama veya donanım güvenlik anahtarı (FIDO2/WebAuthn) tercih edin.
  • Yedek kodları çevrim dışı bir yerde saklayın ve kayıt firmanızın hesap kurtarma sürecini, ihtiyaç duymadan önce öğrenin.

Erişim yönetimi

  • Alan adlarını birden fazla kişi yönetiyorsa tek bir ortak giriş yerine kişisel kullanıcı hesapları veya yetkilendirilmiş roller kullanın.
  • Çalışanlar ya da ajanslar ayrıldığında erişimlerini gecikmeden kaldırın.
  • Kayıt firmanız sunuyorsa giriş ve değişiklik bildirimlerini açın, hesap etkinlik kayıtlarını da zaman zaman gözden geçirin.

2. Alan adının arkasındaki e-postayı güvenceye alın

Parola sıfırlama bağlantıları, transfer onayları ve bitiş uyarıları hesap e-postasına ve kayıt sahibi iletişim adresine gider. Bu posta kutusu ele geçirilirse kayıt firması hesabı da genellikle peşinden gelir. İki yaygın hata özellikle dikkat çeker:

  • Aynı alan adındaki bir adresi kullanmak. Alan adının süresi dolarsa ya da DNS ayarları değiştirilirse admin@alanadiniz adresine gelen e-postalar tam da en çok ihtiyaç duyduğunuz anda kesilir. Kayıt firmasıyla yazışmalar için başka, iyi korunan bir alan adındaki adresi kullanın.
  • Tek bir çalışanın kişisel gelen kutusunu kullanmak. O kişi işten ayrıldığında kurum kritik bildirimleri alamaz hale gelebilir. Küçük bir gruba yönlenen rol tabanlı bir adres çok daha dayanıklıdır.

Bu posta kutusunu da 2FA ile koruyun. Gelen kutusunu ele geçiren bir saldırgan, kurtarma akışı üzerinden kayıt firmasındaki 2FA korumasını çoğu zaman aşabilir.

3. Transfer kilidi ve gerektiğinde registry kilidi kullanın

Kayıt firmalarının çoğu, genellikle registrar kilidi veya transfer kilidi olarak bilinen clientTransferProhibited durumunu ayarlamanıza izin verir. Bu durum etkin olduğu sürece kayıt otoritesi başka bir firmaya yapılan transfer taleplerini reddeder. Kilidi kalıcı olarak açık tutun ve yalnızca kendi planladığınız bir transfer sırasında kaldırın. Birçok firma ayrıca değişiklikleri ve silmeyi engelleyen clientUpdateProhibited ve clientDeleteProhibited durumlarını da sunar.

Yüksek değerli alan adları için kayıt firmanızın registry kilidi desteği olup olmadığını sorun. Bu hizmet, serverTransferProhibited ve serverUpdateProhibited gibi yalnızca kayıt otoritesinin kaldırabileceği sunucu düzeyindeki durumları ayarlar; kaldırma işlemi de genellikle önceden belirlenmiş kişilerle bant dışı doğrulama sonrasında yapılır. Böylece kayıt firması hesabı tamamen ele geçirilse bile ek insan kontrolü olmadan ad sunucuları değiştirilemez veya alan adı taşınamaz. Durum kodlarını ve transfer kurallarını ayrıntılı öğrenmek için alan adı transfer kilidi rehberimize göz atabilirsiniz.

ÖnlemKim kaldırabilirNeye karşı korurTipik kullanım
Registrar kilidi (clientTransferProhibited)Hesap sahibi, firma paneli üzerindenYetkisiz transferlerHer alan adı
Güncelleme / silme yasağı (client)Hesap sahibi, firma paneli üzerindenKazara veya özensiz değişikliklerDeğişmeyen canlı alan adları
Registry kilidi (server durumları)Kayıt otoritesi, doğrulama sonrasıHesap ele geçirilse bile yapılan değişikliklerMarka ve gelir açısından kritik alan adları
Otomatik yenilemeHesap sahibiYanlışlıkla sürenin dolmasıHer alan adı

4. İletişim bilgilerini doğru ve bilinçli tutun

Kayıt sahibi bilgileri sıradan bir idari ayrıntı değildir. ICANN kuralları gereği kayıt firmaları yenileme hatırlatmaları göndermek ve bazı iletişim bilgilerinin doğrulanmasını istemek zorundadır. Kayıtlı e-posta adresi güncel değilse bu mesajlar kaybolur; doğrulanmamış bilgiler nedeniyle alan adı askıya bile alınabilir.

  • Kayıt sahibi, yönetici ve teknik iletişim bilgilerini en az yılda bir kez gözden geçirin.
  • Kayıt sahibinin bir ajans, eski bir çalışan veya web tasarımcısı değil, adın yasal sahibi olması gereken kurum olduğundan emin olun.
  • Mümkünse gizlilik veya maskeleme hizmetlerini kullanın. Bu hizmetler kişisel verilerin kamuya açık görünmesini sınırlar ve hedefli oltalama girişimlerini azaltır; ancak kayıt firmasındaki bilgilerin doğru olması gerekliliğini ortadan kaldırmaz.

5. DNS bütünlüğünü DNSSEC ile koruyun

DNSSEC, DNS kayıtlarına kriptografik imzalar ekler; böylece doğrulama yapan çözümleyiciler sahte veya değiştirilmiş yanıtları tespit edebilir. Önbellek zehirlenmesine ve bazı araya girme saldırılarına karşı koruma sağlar, DANE gibi teknolojilerin de ön koşuludur. Etkinleştirmek genellikle iki adımdan oluşur: bölgeyi DNS sağlayıcınızda imzalamak ve DS kaydını kayıt firmanız aracılığıyla kayıt otoritesinde yayımlamak.

DNSSEC değişiklik sırasında özen ister. DS kaydını doğru yönetmeden DNS sağlayıcınızı değiştirirseniz doğrulama yapan çözümleyiciler alan adınızı bozuk olarak görür. Güven zincirinin nasıl çalıştığını ve güvenli biçimde nasıl devreye alınacağını öğrenmek için DNSSEC’in alan adı güvenliği için neden vazgeçilmez olduğunu anlatan yazımızı okuyun.

DNS sağlayıcısı hesabını da kayıt firması hesabındaki 2FA ve erişim kurallarıyla koruyun. Pek çok olay kayıt firmasında değil, DNS barındırma katmanında yaşanır.

6. CAA kayıtlarıyla sertifika düzenlenmesini sınırlandırın

RFC 8659 ile tanımlanan CAA (Certification Authority Authorization) kaydı, alan adınız için hangi sertifika otoritelerinin sertifika düzenleyebileceğini belirtir. Herkesçe güvenilen sertifika otoritelerinin sertifika vermeden önce CAA kaydını kontrol etmesi zorunludur. Basit bir yapılandırma, yalnızca gerçekten kullandığınız sertifika otoritesine izin verebilir ve ihlal bildirimleri için bir iodef adresi ekleyebilir.

  • CDN veya yönetilen barındırma hizmetlerinin kullandıkları dahil, güvendiğiniz tüm sertifika otoritelerini listeleyin; aksi halde yenilemeler başarısız olabilir.
  • CAA kaydının DNS’i zaten ele geçirmiş bir saldırganı durdurmadığını unutmayın, çünkü kaydı değiştirebilir. En iyi sonucu kayıt firması ve DNS hesabı güvenliğiyle birlikte verir.
  • Alan adlarınız için düzenlenen sertifikaları Sertifika Şeffaflığı (Certificate Transparency) kayıtlarından izleyin. Beklenmedik kayıtlar erken bir uyarı işaretidir.

7. Yapmadığınız değişiklikleri izleyin

Güçlü önlemler riski azaltır; izleme ise bir şeyin gözden kaçtığını size söyler. Ad sunucularında, durum kodlarında, kayıt sahibi bilgilerinde ve bitiş tarihlerinde yapılan değişiklikler, yeni sertifikalar ve beklenmedik DNS kayıtları önemli sinyallerdir.

  • clientTransferProhibited gibi durumların hâlâ yerinde olduğunu ve ad sunucularının beklediğiniz gibi olduğunu doğrulamak için TLDix WHOIS ve RDAP aracıyla düzenli sorgu yapın.
  • Her önemli alan adı için kısa bir referans belgesi tutun: kayıt firması, ad sunucuları, kilit durumları, DNSSEC durumu ve sorumlu kişiler.
  • Kayıt firmasından gelen iletişim değişikliği, transfer talebi veya yetki kodu e-postalarını, rutin görünse bile hemen inceleyin.

8. Yenilemeleri sıkıcı ve güvenilir hale getirin

Alan adının süresinin dolmasına izin vermek, kurumların bir adı kaybetmesinin en yaygın yollarından biridir ve bunun için saldırgana bile gerek yoktur. Çoğu genel uzantıda (gTLD) süresi dolan bir alan adı, silinip herkesin kaydına açılmadan önce ek süreler ve bir geri alma (redemption) döneminden geçer; ancak kesin süreler ve geri yükleme ücretleri kayıt otoritesine ve firmaya göre değişir. Bunları bir güvenlik ağı olarak görmeyin.

  • Otomatik yenilemeyi açın, geçerli bir ödeme yöntemi tanımlayın ve mümkünse yedek bir kart ekleyin.
  • Kritik alan adlarını tek seferde birkaç yıllığına yenileyin.
  • Bitiş tarihlerini kayıt firmasından bağımsız olarak, SSL sertifikaları ve hosting sözleşmeleriyle birlikte takip edin. TLDix alan adı panelinizde alan adlarını, sertifikaları ve hosting yenilemelerini tek bir listede tutabilir, her son tarihten çok önce hatırlatma alabilirsiniz.
  • Dağınık alan adlarını mümkün olduğunca az sayıda kayıt firması hesabında toplayın ki hiçbiri unutulmasın.

Hepsini bir araya getirmek

Bu adımların hiçbiri tek başına karmaşık değildir. Asıl değer, hepsini birlikte uygulamaktan ve düzenli olarak gözden geçirmekten gelir. İyi bir ritim şöyle olabilir: hesap erişimini ve 2FA ayarlarını üç ayda bir, iletişim bilgilerini ve kilit durumlarını yılda iki kez kontrol edin; DNS veya sertifika sağlayıcısını her değiştirdiğinizde DNSSEC ve CAA yapılandırmanızı test edin. Her alan adından kimin sorumlu olduğunu ve bir şey ters göründüğünde ne yapılacağını yazılı hale getirin. Böylece hafta sonu gelen şüpheli bir e-posta, pazartesi sabahı kaybedilmiş bir alan adına dönüşmez.

Başlamak için kısa bir envanter çıkarmak en pratik yoldur. Kurumunuzun kullandığı tüm alan adlarını, eski kampanya ve yönlendirme alan adları dahil, tek bir listede toplayın. Her biri için kayıt firmasını, bitiş tarihini, güncel kilit durumunu ve DNSSEC’in açık olup olmadığını not edin. Bu basit tablo bile çoğu zaman en büyük açıkları ortaya çıkarır: 2FA’sı olmayan unutulmuş bir hesap ya da yenilemesi eski bir çalışanın kredi kartına bağlı kalmış bir alan adı gibi.

Sık sorulan sorular

Kayıt firması hesabı için SMS ile iki aşamalı doğrulama yeterli mi?
SMS, hiç ikinci faktör olmamasından iyidir ama en zayıf seçenektir; telefon numaraları SIM kart değiştirme veya numara taşıma yoluyla ele geçirilebilir. Kayıt firması ve DNS hesapları için kimlik doğrulayıcı uygulama ya da donanım güvenlik anahtarı çok daha güçlüdür. Firmanız yalnızca SMS sunuyorsa bunu benzersiz bir parola ve iyi korunan bir kurtarma e-postasıyla destekleyin.
Transfer kilidi ad sunucularımın değiştirilmesini engeller mi?
Hayır. Standart transfer kilidi yalnızca başka bir kayıt firmasına transferi engeller. Hesabınıza giriş yapan biri, güncelleme yasağı durumları ayarlı değilse ad sunucularını yine değiştirebilir. En güçlü seçenek registry kilididir; sunucu düzeyindeki durumlar, kayıt firması girişinizden bağımsız olarak yalnızca ek doğrulama sonrasında kayıt otoritesi tarafından kaldırılabilir.
DNSSEC’i etkinleştirmek web sitemi bozabilir mi?
Yanlış yapılandırılırsa evet. En yaygın sorun, kayıt otoritesindeki DS kaydının DNS sağlayıcınızın kullandığı anahtarlarla artık eşleşmemesidir; bu genellikle sağlayıcı değişikliğinden sonra olur. Bu durumda doğrulama yapan çözümleyiciler yanıt yerine hata döndürür. Sağlayıcınızın adımlarını izleyin, etkinleştirdikten sonra zinciri doğrulayın ve anahtar ya da sağlayıcı değişikliklerini dikkatle planlayın.
Alan adı güvenlik ayarlarımı ne sıklıkla gözden geçirmeliyim?
Pratik bir düzen, kullanıcıları, 2FA ve kurtarma bilgilerini üç ayda bir; iletişim bilgilerini, kilit durumlarını ve bitiş tarihlerini yılda iki kez kontrol etmektir. Ayrıca bir çalışan ayrıldığında, kayıt firması veya DNS sağlayıcısı değiştirdiğinizde ya da yeni bir sertifika otoritesi veya CDN kullanmaya başladığınızda ayarları yeniden gözden geçirin.
Tek bir sertifika sağlayıcısı kullanıyorsam CAA kaydına gerek var mı?
Yine de faydalıdır. Tek sağlayıcınızı belirten bir CAA kaydı, diğer tüm genel sertifika otoritelerine alan adınız için sertifika vermemelerini söyler ve hatalı düzenleme olasılığını daraltır. Yalnızca yeni bir sağlayıcıya veya sizin adınıza sertifika alan bir CDN’e geçmeden önce kaydı güncellemeyi unutmayın; aksi halde yenilemeler başarısız olabilir.
Sıkça Sorulan Sorular

Merak Edilenler ve Yanıtları

TLDix.com, domain sorgulama ve AI servisleri hakkında en çok sorulan sorular.