DNS sızıntısı nedir, nasıl test edilir ve nasıl giderilir?
DNS sızıntısı nedir, açtığınız siteleri neden ele verir, Colitu DNS sızıntı testiyle nasıl kontrol edilir ve TUN modu ve tarayıcı ayarlarıyla nasıl giderilir?
VPN, cihazınızla sunucu arasındaki trafiği şifreler. Ama tarayıcınız bir siteyi açmadan önce o sitenin adresini bir DNS sunucusuna sormak zorundadır. Bu sorular tünelin dışından giderse internet sağlayıcınız, içeriği göremese bile ziyaret ettiğiniz her sitenin adını görmeye devam eder. Buna DNS sızıntısı denir ve bir VPN'in sandığınızdan daha azını yapmasının en yaygın, en sessiz yollarından biridir.
DNS ne yapar?
DNS, internetin adres defteridir. Bir site adı yazdığınızda cihazınız genellikle sağlayıcınıza ait bir çözümleyiciye sorgu gönderir ve karşılığında bir IP adresi alır. Klasik DNS şifresiz gönderilir; bu yüzden yol üzerindeki herkes hangi adları sorguladığınızı okuyabilir. Daha yeni türler olan TLS üzerinden DNS ve HTTPS üzerinden DNS sorguyu şifreler, ama çözümleyiciyi işleten taraf her adı yine de görür.
Ne sızıntı sayılır?
VPN açıkken sorgularınız tünelden geçmeli ve VPN tarafındaki bir çözümleyici tarafından yanıtlanmalıdır. Sızıntı, sorguların en azından bir kısmının başka bir yoldan, genellikle doğrudan sağlayıcınızın çözümleyicisine gitmesi demektir. Sonuçları:
- sağlayıcınız açtığınız sitelerin zaman damgalı bir listesini çıkarabilir;
- gerçek site yerine bir engelleme sayfasına yönlendiren yerel yanıtlar alabilirsiniz;
- bazı çözümleyiciler ağınızın kabaca bir kısmını (EDNS Client Subnet) sitelerin kendi DNS sunucularına iletir.
Sızıntılar neden olur?
- Windows'ta proxy modu. Sistem proxy modunda tarayıcılar trafiği proxy'den geçirir, ama proxy'yi dikkate almayan programlar adları kendileri çözer ve doğrudan bağlanır.
- Tarayıcıda Güvenli DNS. Chrome, Edge ve Firefox kendi HTTPS üzerinden DNS sağlayıcılarını kullanabilir. Bu sağlayıcı internet sağlayıcınız değildir, ama VPN'in kurduğu sistem DNS ayarlarını atlar.
- Elle girilmiş DNS ayarları: ağ bağdaştırıcısında, modemde veya başka bir uygulamada.
- Aynı anda çalışan ikinci bir VPN veya proxy; sorguların yolunu değiştirir.
Colitu DNS sızıntı testi nasıl çalışır?
DNS sızıntı testimiz, tarayıcınıza yalnızca bu test için oluşturulmuş rastgele adları sorgulatır. Bu adların yetkili sunucusu Colitu'dur; bu yüzden her sorguyu hangi çözümleyicinin getirdiğini görür: cihazınızın gerçekte kullandığı DNS sunucusu odur. Sayfa ayrıca bir çözümleyicinin ağ adresinizin bir kısmını iletip iletmediğini de gösterir ("alt ağ" sütunu). Rastgele kimlik ve onu soran çözümleyiciler on dakika boyunca bellekte tutulur, sonra silinir; hesabınızla asla ilişkilendirilmez.
Dört adımda test
- VPN'i kapatın ve testi çalıştırın. Gördüğünüz çözümleyiciyi not edin: genellikle sağlayıcınızınkidir ya da kendi ayarladığınız genel bir çözümleyicidir.
- VPN'i açın, Bağlandı yazana kadar bekleyin ve testi yeniden çalıştırın.
- Karşılaştırın. Sağlayıcınızın çözümleyicisi ya da kendi ülkenizdeki herhangi bir çözümleyici artık görünmemelidir. Google veya Cloudflare gibi büyük bir genel çözümleyiciyi görmek tek başına sızıntı değildir.
- Alt ağ sütununa bakın. VPN açıkken orada kendi ağınız görünüyorsa sorgular tünelin dışına çıkıyordur.
Her şeyi tek sayfada görmek isterseniz VPN bağlantı testi IP, DNS ve WebRTC'yi birlikte kontrol eder.
Sızıntı nasıl giderilir?
Windows: TUN modunu kullanın. Windows için Colitu, sistem proxy modu (varsayılan) ve TUN modu sunar. TUN modu sistemin tüm trafiğini ve DNS sorgularını tünelden geçirir ve en güçlü korumayı sağlar. Uygulama ayarlarından açın ve testi tekrarlayın. Linux'ta (beta) TUN modu aynı işi yapar ve sudo ister.
Tarayıcıda Güvenli DNS. Test beklemediğiniz bir çözümleyici gösteriyorsa tarayıcıyı kontrol edin:
- Chrome: Ayarlar → Gizlilik ve güvenlik → Güvenlik → Güvenli DNS kullan. Mevcut hizmet sağlayıcınızı seçin ya da seçeneği kapatın.
- Edge: Ayarlar → Gizlilik, arama ve hizmetler → Güvenlik → Güvenli DNS kullan. Aynı seçim.
- Firefox: Ayarlar → Gizlilik ve Güvenlik → HTTPS üzerinden DNS. Varsayılan Koruma'yı veya Kapalı'yı seçin.
Aynı ayar, bir yayın veya yapay zekâ hizmeti açılmadığında da çoğu zaman işe yarar; çünkü başka bir ülkedeki çözümleyici sunucunun konumuyla çelişebilir.
Android'de Özel DNS. Ayarlar → Ağ ve internet → Özel DNS bölümünde özel bir sağlayıcı ayarladıysanız test o sağlayıcıyı gösterir. Bu sağlayıcı internet sağlayıcınız değildir, ama sorguların VPN tarafında yanıtlanmasını istiyorsanız Özel DNS'i Otomatik yapın.
Diğer kontroller. Test için bağdaştırıcıdaki veya modemdeki özel DNS sunucularını kaldırın, diğer VPN ve "güvenlik" uygulamalarını kapatın ve testi tekrarlayın.
Sızıntı olmayan durumlar
- Rus siteleri. Windows ve Android'de Colitu, Rus sitelerini tünelden değil doğrudan açar; 2.5.3 sürümünden itibaren tek istisna Moskova sunucusudur. Bu yerleşik bir davranıştır ve anahtarı yoktur; dolayısıyla diğer sunucularda bu siteler bilerek normal bağlantınızı görür. Testlerimiz colitu.com üzerinde çalışır ve bundan etkilenmez.
- Genel bir çözümleyici. Google, Cloudflare veya sunucunun ülkesindeki bir çözümleyici normaldir.
Hızlı başvuru
| VPN açıkken test ne gösteriyor | Anlamı | Ne yapmalı |
|---|---|---|
| Sunucunun ülkesinde veya büyük bir genel çözümleyici | Sızıntı yok | Hiçbir şey |
| Sağlayıcınızın çözümleyicisi | Sızıntı | Windows'ta TUN modu, tarayıcı DNS'ini kontrol edin |
| Alt ağ sütununda kendi ağınız | Sızıntı | Yukarıdakiyle aynı |
| Tarayıcıda seçtiğiniz bir DoH sağlayıcısı | Tarayıcı sistem DNS'ini atlıyor | Güvenli DNS'i otomatiğe alın veya kapatın |
İlgili yazılar: WebRTC sızıntısı nedir? ve yardım merkezindeki bağlantı testleri.
Kaynaklar
- RFC 1035: Domain names, implementation and specification
- RFC 9076: DNS privacy considerations
- RFC 7858: DNS over TLS
- RFC 8484: DNS queries over HTTPS
- RFC 7871: Client subnet in DNS queries
- Chromium Blog: Chrome'da Güvenli DNS
- Mozilla Destek: Firefox'ta HTTPS üzerinden DNS
- Android Developers Blog: Android'de DNS over TLS desteği