Yetenek

DNS Güvenlik Duvarı ve Yük Dengeleyici

Kurumsal DNS trafiğini hızlandıran ve kötü niyetli sorguları engelleyen tek katman.

DNS, modern uygulamaların başlangıç noktasıdır; her oturum, her API çağrısı, her uzaktan bağlantı bir DNS sorgusuyla başlar. Yine de çoğu kurumda DNS katmanı hâlâ tek-sunuculu, izlenmeyen ve doğrudan dış dünyaya açık şekilde çalışır. TR7 DNS Güvenlik Duvarı ve Yük Dengeleyici bu boşluğu hem performans hem güvenlik açısından kapatır: DNS sorguları akıllı algoritmalarla birden fazla kurum servisine dağıtılır; sağlık denetimi ile sağlıksız sunucular saniyeler içinde devreden çıkarılır; sık sorgulanan kayıtlar istemciye yakın önbelleklenir; modern DoT, DoH ve DoQ taşıma protokolleri ağ geçidinde sonlandırılır. Aynı katman üzerinde DNS güvenlik duvarı kuralları çalışır: kötü amaçlı sorgular engellenir, DGA (Domain Generation Algorithm) örüntüleri tespit edilir, DNS sızdırma ve amplifikasyon saldırıları durdurulur, coğrafi/IP ve hız bazlı politikalar tek bir kural motorundan yönetilir. TR7 platform mimarisinde bu katman iki kimliği aynı anda taşır: TR7 ADC'nin yük dengeleme felsefesini DNS protokolüne uzatır ve TR7 WAAP'ın güvenlik politikası yaklaşımını DNS akışına genişletir.

5
DNS iş yüklerine uyarlanmış yük dengeleme algoritması
3
Sonlandırılan modern DNS taşıması — DoT, DoH, DoQ
11+
Güvenlik duvarı aksiyon tipi — engelle, düşür, reddet, sahte yanıt, yönlendir, etiketle ve diğerleri

DNS, kurumsal mimarinin en gözden kaçan güvenlik ve performans katmanıdır.

Pek çok kurum, HTTP yük dengeleme stratejisini yıllar boyu titizlikle ayarlar, web trafiği için derin WAAP koruması inşa eder — ama DNS altyapısını sabit IP'li tek bir özyinelemeli sunucu olarak bırakır. Bu tek sunucu, hem performans darboğazı hem de yüksek değerli bir saldırı hedefi hâline gelir.

Performans tarafında, yavaş bir DNS katmanı her kullanıcıya bakan işleme gecikme ekler. Doğru yük dengeleme yoksa, doygunluğa ulaşan bir özyinelemeli sunucu kendisinden sonraki tüm aramaları geciktirir; geleneksel anycast tabanlı DNS kümeleri ise on-prem kontrol gerektiren özel veri merkezlerinde yönetimi zor bir yaklaşımdır.

Güvenlik tarafında, saldırganlar DNS'in nadiren denetlendiğini bilir. DNS tünelleme araçları zararsız görünen TXT kayıtları üzerinden gigabaytlarca veri sızdırır; DGA destekli zararlı yazılım komuta-kontrol için binlerce rastgele üretilmiş alan adına ulaşmaya çalışır; DNS amplifikasyon kampanyaları açık özyinelemeli sunucuları yansıma vektörü olarak kötüye kullanır; misafir ağındaki istemciler diledikleri DNS sunucusunu sorgular ve kurumun kurduğu diğer tüm güvenlik kontrollerini bypass eder.

TR7 DNS Güvenlik Duvarı ve Yük Dengeleyici, DNS'i HTTP servislerinin zaten gördüğü yük dengeleme, sağlık yönetimi, önbellekleme ve güvenlik politikası uygulamasını hak eden birinci sınıf bir uygulama protokolü olarak ele alır.

Yaklaşımımız

TR7 DNS'i birinci sınıf bir uygulama protokolü olarak ele alır: sorgular, ADC tarafından tam yük dengeleme ve sağlık-bilinçli iletim alır; aynı zamanda WAAP politika motorundan geçer — aynı ağ geçidini terk etmeden.

DNS kurum servisleri arasında akıllı yük dengeleme

Round-robin, en-az-bekleyen, tutarlı hash, ağırlıklı rastgele ve ağırlıklı hash gibi birden fazla algoritma, DNS sorgularını özyinelemeli veya yetkili kurum servisi havuzlarına dağıtır. Her algoritma iş yüküne göre seçilir: simetrik havuzlar için round-robin, değişken yanıt sürelerinde en-az-bekleyen, önbellek-yakınlık senaryolarında tutarlı hash.

Aktif sağlık izleme DNS yolunu sağlıklı tutar

Yapılandırılabilir sağlık denetimleri kurum servislerini sürekli denetler — UDP sorgu denetimleri, TCP sorgu denetimleri, özel ad çözümleme denetimleri. Sağlıksız sunucular saniyeler içinde rotasyondan çıkarılır; iyileşen sunucular otomatik olarak geri alınır. TR7'nin HTTP havuzları için kullandığı sağlık modeli aynen DNS havuzlarına uygulanır.

DNS güvenlik duvarı kuralları her sorguda politika uygular

Sorgu adı, sorgu tipi, kaynak IP, EDNS seçenekleri, regex ifadeleri ve bunların kombinasyonları üzerinde kural eşleştirme. Aksiyonlar arasında engelleme, sessizce düşürme, REFUSED yanıt, TCP'ye düşürme, kontrollü cevap döndürme (sinkhole), farklı bir havuza yönlendirme ve etiketleme bulunur. Politika, sorgu herhangi bir kurum servisine ulaşmadan önce değerlendirilir.

DNS düzeyinde hız sınırlama ve dinamik engelleme

Hız limitleri kaynak IP, sorgu adı, sorgu tipi ya da birleşik boyutlar bazında uygulanabilir. Dinamik engellemeler, trafik desenleri operatör tanımlı eşikleri aştığında otomatik olarak devreye girer; tek bir kaynaktan ağ geçidini NXDOMAIN sorgularıyla bombardıman eden bir akış, operatör müdahalesi olmadan kısıtlanır veya geçici olarak engellenir.

Yetenekler

TR7 DNS Güvenlik Duvarı ve Yük Dengeleyici, TR7'nin tüm trafik yönetim felsefesini — yük dengeleme, sağlık denetimi, önbellekleme, politika ve gözlemlenebilirlik — DNS protokolüne taşır.

DNS iş yüklerine uyarlanmış beş yük dengeleme algoritması

Tek tip havuzlar için round-robin, değişken yanıt süresine sahip kurum servisleri için en-az-bekleyen, aynı sorgunun aynı kurum servisine ulaşması gereken önbellek-yakınlık senaryoları için tutarlı hash ve ağırlıklı hash, kademeli trafik geçişleri için ağırlıklı rastgele. Her vService kendi algoritmasını seçer; algoritmalar restart olmadan canlı değiştirilebilir.

Sunucu havuzları farklı sorgu kategorilerini farklı kurum servislerine yönlendirir

İç kurumsal alan adları bir havuz üzerinden, kamuya açık alan adları başka bir havuz üzerinden, iş ortağı bölgeleri üçüncü bir havuz üzerinden çözümlenebilir. Havuz başına yönlendirme kuralları sorguları QName desenlerine, kaynak IP aralıklarına veya eşleşen politika etiketlerine göre yönlendirir. Aynı ağ geçidi farklı DNS mimarilerini temiz şekilde hizmetlendirir.

Birden fazla prob tipi ile aktif sağlık denetimi

TCP ve UDP DNS sorgu probları, özel ad çözümleme probları ve zamanlama temelli yanıt denetimleri kurum servisi sağlığını sürekli doğrular. Eşik parametreleri kaç başarısız denetimin kaldırma tetikleyeceğini ve kaç başarılı denetimin geri eklemeyi sağlayacağını tanımlar. Yanıt veren ama yavaş kalan kurum servisleri bile devreden çıkarılabilir — kullanıcıya yansıyan gecikme engellenir.

Paket önbelleği kurum servisi yükünü azaltır ve yanıtı hızlandırır

Sık sorgulanan kayıtlar ağ geçidinde TTL-farkında geçersizleştirmeyle önbelleklenir. Önbellek DNSSEC'i tanır ve hassas bölgeler için seçici olarak atlanabilir. Önbellek hit oranı gerçek zamanlı metriklerde sunulur — operatörler ağ geçidinin tam olarak ne kadar yükü emdiğini görür.

QName, QType, kaynak IP ve EDNS üzerinde kural-başına eşleşme

Güvenlik duvarı kuralları sorgu adı (kesin, sonek, regex), sorgu tipi (A, AAAA, TXT, MX, ANY vb.), kaynak IP, EDNS Client Subnet, EDNS seçenekleri ve istek bayraklarının herhangi bir kombinasyonu üzerinde eşleşir. Koşullar AND/OR mantığıyla birleştirilebilir. Kurallar operatör tanımlı sıraya göre açık izin/red anlamlarıyla değerlendirilir.

Aksiyon seti engelle, düşür, reddet, kes, sahte yanıt ve yönlendirme dahil

Engelle kontrollü bir hata döndürür; sessizce düşürme sessizce atar; reddet REFUSED döndürür; kes TCP'ye geri düşürme zorlar (amplifikasyona karşı faydalı); sahte yanıt kontrollü bir cevap döner (NXDOMAIN ile engelle, sinkhole'a yönlendir, güvenli alternatif sun); yönlendir sorguyu farklı havuza gönderir. Etiket aksiyonları sorguları yanıtı değiştirmeden alt akış denetimi için işaretler.

DGA ve DNS tünelleme tespiti

Örüntü tabanlı ve istatistiksel tespit, algoritmik olarak üretilmiş alan adlarına (DGA zararlı yazılım C2'si) ve DNS-temelli veri sızdırmaya özgü olağandışı TXT/CNAME yüklerini tanır. Tespit edilen sorgular politikaya bağlı olarak engellenir, sinkhole'lanır veya analist incelemesi için sadece kaydedilir.

Amplifikasyon saldırısı azaltma — ağ geçidi düzeyinde

DNS amplifikasyon saldırıları açık özyinelemeli sunucuları hedefleri yansıyan trafikle taşırmak için kötüye kullanır. TR7, ANY sorgularını, büyük yanıt desenlerini ve kaynak sahteciliği göstergelerini tespit eder; herhangi bir yansıma kabloya çıkmadan önce yanıt hız sınırlama ve kaynak doğrulama aksiyonlarını uygular. Ağ geçidi asla amplifikasyon vektörü olmaz.

Coğrafi, ASN ve erişim kontrol politikaları

Sorgular kaynak ülke, ASN, IP aralığı veya zaman penceresine göre değerlendirilebilir. Engelleme listesi, izin listesi ve koşullu aksiyon politikaları, TR7 WAAP'ta HTTP katmanına nasıl uygulanıyorsa DNS katmanına da aynı politika düzenleyici ve aynı uygulama modeliyle aynen uygulanır.

Modern DNS taşıma desteği — DoT, DoH, DoQ

DNS over TLS (DoT, RFC 7858), DNS over HTTPS (DoH, RFC 8484) ve DNS over QUIC (DoQ, RFC 9250) ağ geçidinde sonlandırılır. Sertifika yönetimi HTTP servislerinin kullandığı aynı TR7 sertifika deposunu kullanır. Modern stub çözümleyiciler ve tarayıcı tarafı DoH istemcileri yerel olarak bağlanır.

EDNS Client Subnet (ECS) yönetimi

Alt akış çözümleyiciler tarafından geçirilen ECS bilgisi onurlandırılabilir, geçersiz kılınabilir, gizliliği koruyan bir prefiks değerine maskelenebilir veya tamamen çıkarılabilir. Davranış politika başına yönetilir — bazı akışlar için gizlilik uyumu, bazıları için coğrafi doğruluk korunabilir.

Yapılandırılmış log akışı ve gerçek zamanlı metrikler

Her sorgu, karar ve aksiyon SIEM uyumlu biçimle yapılandırılmış log akışına yazılır. Gerçek zamanlı metrikler sorgu hızını, yanıt süresini, önbellek hit oranını, kurum servisi sağlığını ve kural eşleşme sayılarını sunar. Operatörler DNS trafiğini TR7'nin HTTP için verdiği gözlemlenebilirlik derinliğiyle görür.

Operasyonel derinlik

DNS Güvenlik Duvarı ve Yük Dengeleyici, kural sıralaması, havuz topolojisi, önbellek ayarı, taşıma protokolü seçimi ve denetim saklama politikalarıyla birlikte işletilir.

01

Kural değerlendirme sırası ve açık anlamlar

Güvenlik duvarı kuralları varsayılan olarak ilk-eşleşen-kazanır mantığıyla yukarıdan aşağıya değerlendirilir. Kural-başına etiketler alt akış kurallarının daha önceki eşleşmelere göre farklı davranmasını sağlar. Zincirin tepesindeki açık izin kuralları, jenerik engelleme kuralları uygulanmadan önce bilinen-iyi trafiği sabitler — üretimde yanlış pozitifler ortadan kalkar.

02

Havuz topolojisi ve havuz seçimi

Kurum servisi havuzları amaçlarına göre gruplanır: kurum içi, kamuya açık özyineleme, iş ortağı bölgeleri, sinkhole havuzu. Havuz-başına yönlendirme kuralları sorguları QName, kaynak IP veya eşleşmiş etiketlere göre yönlendirir. Havuz failover eşikleri tek bir sağlıksız kurum servisinin tüm trafiği emmesini engeller.

03

Paket önbellek ayarı

Önbellek boyutu, TTL davranışı, ECS-farkında önbellekleme ve hassas bölgeler için seçici atlama operatör kontrolündedir. Negatif yanıt önbellekleme (NXDOMAIN, NODATA) DGA-bulaşmış ağlarda tipik olan yüksek NX oranlı iş yüklerinde kurum servisi yükünü azaltır.

04

Taşıma protokolü seçimi

Düz UDP/TCP DNS, DoT, DoH ve DoQ her vService dinleyicisi için ayrı ayrı etkinleştirilebilir. Modern istemciler tercih ettikleri taşımayı müzakere eder; eski istemciler UDP'ye geri düşer. Sertifika ve şifre politikası merkezi TR7 TLS profil havuzu ile hizalanır.

05

Denetim saklama ve SIEM akışı

Sorgu-başına denetim kayıtları uyum süresince saklanabilir; yüksek hacimli ortamlarda örnekleme uygulanabilir. Yapılandırılmış JSON logları SIEM'e doğrudan akar. Operatörler havuz başına tam saklama, örneklenmiş saklama ve olay-bazlı saklama arasından seçim yapar.

06

Yüksek erişilebilirlik davranışı

DNS oturumları protokol düzeyinde durumsuzdur; aktif düğümler arasındaki failover çoğu sorgu için şeffaftır. TCP DNS oturumları ve uzun DoH bağlantıları kesintiyi azaltmak için HA çifti arasında koordine edilir. Sağlık denetim durumu ve önbellek durumu düğüm başına bağımsız yönetilir.

Ne zaman kullanılır

Kurum içi DNS sertleştirme

İç ağa hizmet veren kurumsal çözümleyiciler hız sınırlama, sorgu filtreleme, denetim loglaması ve yüksek erişilebilirlik kazanır. Uç noktalar artık keyfi dış çözümleyicileri sorgulayamaz; DGA-bulaşmış ana bilgisayarlar ağ geçidinde tespit edilip engellenir.

Kamuya açık özyinelemeli çözümleyici koruması

Kamuya açık DNS servisleri işleten kurumlar — internet servis sağlayıcıları, barındırma sağlayıcıları, kamu portalları — amplifikasyon saldırılarını ağ geçidinde sonlandırır. Hız sınırlama, kaynak doğrulama ve yanıt-deseni denetimleri çözümleyiciyi yansıma vektörü olarak kötüye kullanılmaktan korur.

DNS tabanlı veri sızdırma önleme

Sağlık, finans ve kamu ağları TXT-kayıt-temelli sızdırma ve tünelleme tekniklerine karşı tespit katmanı ekler. Şüpheli akışlar sinkhole'lanır veya analist incelemesi için tam oturum bağlamıyla kaydedilir.

TR7 GTM için yetkili DNS ön cephesi

TR7 GTM çoklu-bölge uygulamaları için yetkili DNS hizmet verdiğinde, DNS Güvenlik Duvarı ve Yük Dengeleyici GTM'in önünde hız sınırlama, önbellekleme ve güvenlik duvarı katmanı olarak konumlanır. GTM yönlendirme zekâsına odaklanır; ağ geçidi düşmanca trafiği emer.

Sıkça sorulan sorular

Bu TR7 GTM ile aynı şey mi?
Hayır. TR7 GTM, yetkili bir DNS servisidir — bölgenizi orada barındırırsınız ve sizin alan adlarınızla ilgili sorguları akıllı yönlendirme mantığıyla yanıtlar. TR7 DNS Güvenlik Duvarı ve Yük Dengeleyici ise DNS kurum servislerinin (özyinelemeli çözümleyiciler, yetkili sunucular veya TR7 GTM'in kendisi) önünde duran ve yük dengeleme, önbellekleme, güvenlik duvarı kuralları, hız sınırlama ve modern taşıma desteği ekleyen bir proxy ve güvenlik ağ geçididir. İkisi birbirini tamamlar: GTM yetkili yönlendirme zekâsı sağlar, DNS Güvenlik Duvarı ve Yük Dengeleyici DNS katmanı iletim ve korumasını sağlar.
Hangi DNS taşımaları destekleniyor?
UDP ve TCP üzerinden düz DNS (RFC 1035), DNS over TLS (DoT, RFC 7858), DNS over HTTPS (DoH, RFC 8484) ve DNS over QUIC (DoQ, RFC 9250). TLS tabanlı taşımalar için sertifika yönetimi HTTP servislerinin kullandığı aynı TR7 sertifika deposunu kullanır. Modern stub çözümleyiciler ve tarayıcı tarafı DoH istemcileri yerel olarak bağlanır.
DGA zararlı yazılımına karşı nasıl koruma sağlanır?
Alan Adı Üretim Algoritmaları (DGA), zararlı yazılımın komuta-kontrol altyapısını bulmasını sağlamak için binlerce rastgele görünüşlü alan adı üretir. Örüntü tabanlı ve istatistiksel tespit bu sorguları tanır — kısa rastgele etiketler, olağandışı karakter dağılımları, tek kaynaktan gelen yüksek NXDOMAIN oranları. Tespit edilen sorgular politikaya göre engellenir, kontrollü bir ana bilgisayara sinkhole'lanır veya analist incelemesi için sadece kaydedilir.
Ağ geçidi kendisi amplifikasyon vektörü olabilir mi?
Hayır. Ağ geçidi, herhangi bir büyük yanıt yansıtılmadan önce yanıt hız sınırlama (kaynak IP ve sorgu adı başına), kaynak doğrulama, ANY-sorgusu kısıtlama ve bilinen-kötü-kaynak engellemesi uygular. Operatörler ayrıca minimum yanıt boyutu politikaları uygulayabilir ve geçmişte amplifikasyon örüntüleri sergileyen sorgular için TCP zorunluluğu koyabilir. Ağ geçidi amplifikasyon girişimlerini emmek için tasarlanmıştır, amplifiye etmek için değil.
DNSSEC imzalı yanıtları önbellekleyebilir miyiz?
Evet. Paket önbelleği DNSSEC-farkındadır ve RRSIG TTL'lerine saygı duyar. Operatörler tazeliğin performanstan daha önemli olduğu bölgeler için önbelleği seçici olarak atlayabilir; tipik iş yüklerinde yüksek hacimli sorguların büyük çoğunluğunu yine de önbellekleyebilirler.
TR7 ADC ve TR7 WAAP ile birlikte nasıl çalışıyor?
ADC ve WAAP'ın kullandığı aynı vService modelini, aynı kurum servisi havuzu tanımlarını, aynı sağlık denetim altyapısını ve aynı politika düzenleyiciyi kullanır. Yapılandırma platform genelinde tutarlıdır — operatörlerin ayrı bir DNS-özel araç öğrenmesine gerek yoktur. Yetenek olarak hem ADC (iletim tarafı: yük dengeleme, önbellekleme, modern taşımalar) hem de WAAP (güvenlik tarafı: güvenlik duvarı kuralları, hız sınırlama, amplifikasyon azaltma) tarafından tanınır.

DNS'i HTTP trafiğinizle aynı iletim ve koruma katmanına alın

Akıllı yük dengeleme, aktif sağlık denetimi, modern taşımalar ve tam bir güvenlik duvarı kural motoru — hepsi tek ağ geçidinde. Canlı bir kurulumla DNS altyapınız üzerinde gösterelim.