Jet School Logo
Bloq
Tarix: 19.08.2026
Saat: 14:26

DNS və kibertəhlükəsizlik: 2026-cı il üçün DNS hücumlarından qorunma bələdçisi

DNS və kibertəhlükəsizlik: 2026-cı il üçün DNS hücumlarından qorunma bələdçisi

DNS və kibertəhlükəsizlik: DNS hücumlarından qorunma üzrə tam bələdçi

Domen Adları Sistemi (DNS) müasir internetin əsasını təşkil edir. İstifadəçi brauzerdə sayt ünvanını yazdığı hər dəfə, DNS insan tərəfindən oxuna bilən domen adını serverin IP ünvanına çevirir. Lakin məhz bu kritik rol DNS-i kibercinayətkarlar üçün ən cəlbedici hədəflərdən birinə çevirir. Bu məqalədə DNS infrastrukturuna qarşı mövcud olan təhlükələri, onların necə istismar edildiyini və təşkilatınızı qorumaq üçün hansı tədbirlərin görülməli olduğunu araşdıracağıq.

DNS nədir və nə üçün zəifdir

DNS 1980-ci illərdə hazırlanmışdır, o zaman təhlükəsizlik məsələləri prioritet deyildi — əsas məqsəd işləkliyi və sürəti təmin etmək idi. Protokol ilkin olaraq məlumatları UDP 53 portu üzərindən şifrələnməmiş formada ötürür ki, bu da onu ələ keçirmə, saxtalaşdırma və manipulyasiyalara qarşı zəif edir.

Bu gün DNS gündəlik trilyonlarla sorğunu emal edir və bu sistemdəki hər hansı boşluq aşağıdakılara səbəb ola bilər:

  • istifadəçilərin fişinq saytlarına yönləndirilməsi;
  • hesab məlumatlarının və məxfi informasiyanın oğurlanması;
  • onlayn xidmətlərin tam dayanması;
  • qeyri-standart kanallar vasitəsilə gizli məlumat sızması.

DNS hücumlarının əsas növləri

DNS spoofing və keş zəhərlənməsi (Cache Poisoning)

Ən məşhur hücum növlərindən biri DNS server cavablarının saxtalaşdırılmasıdır. Hücumçu DNS rezolverinin keşinə yalan qeyd əlavə edir, nəticədə leqal domenə müraciət edən istifadəçilər zərərli IP ünvanına yönləndirilir. Bu, fişinq kampaniyalarının aparılması və zərərli proqram təminatının yayılması üçün klassik vektordur.

DNS tunelləmə

DNS tunelləməsi hücumçuların digər protokolların (məsələn, HTTP və ya idarəetmə əmrlərinin) məlumatlarını DNS sorğu və cavabları daxilində kodlaşdırdığı texnikadır. DNS trafiki çox vaxt HTTP və ya FTP qədər ciddi filtrasiya edilmədiyinə görə, bu texnika ənənəvi qoruma vasitələrini keçərək gizli məlumat sızdırılması və komanda-nəzarət serverləri (C2) ilə əlaqə kanallarının qurulması üçün istifadə olunur.

DNS vasitəsilə DDoS hücumları

DNS serverləri tez-tez həm DDoS hücumlarının hədəfinə, həm də alətinə çevrilir. İki əsas ssenari mövcuddur:

  1. DNS Amplification — hücumçu qurbanın saxtalaşdırılmış IP ünvanı ilə açıq DNS rezolverlərə kiçik sorğular göndərir, onlar isə xeyli böyük həcmdə məlumatla cavab verərək qurbanın kanalını yükləyir.
  2. DNS serverlərinə birbaşa hücum — kütləvi sorğu axını birbaşa şirkətin avtoritativ DNS serverlərinə yönəldilir, bu da ad həllindən asılı olan bütün xidmətləri əlçatmaz edir.

DNS Hijacking (DNS ələ keçirilməsi)

DNS ələ keçirilməsi zamanı hücumçu DNS parametrlərinə nəzarəti ələ keçirir — məsələn, domen qeydiyyatçısında qeydləri dəyişərək və ya istifadəçinin marşrutlaşdırıcısını sındıraraq. Nəticədə istifadəçinin bütün trafiki gizli şəkildə hücumçunun nəzarət etdiyi serverlər vasitəsilə yönləndirilə bilər.

Typosquatting və fişinq domenləri

Leqal brendlərə yazılışca oxşar domenlərin qeydiyyata alınması (məsələn, hərflərin əvəzlənməsi və ya oxşar simvolların istifadəsi) tez-tez DNS hücumları ilə birlikdə tətbiq edilən effektiv sosial mühəndislik aləti olaraq qalır.

DNS infrastrukturunu necə qorumaq olar

DNSSEC-in tətbiqi

DNSSEC (Domain Name System Security Extensions) DNS qeydlərinə kriptoqrafik imza əlavə edərək onların həqiqiliyini və bütövlüyünü yoxlamağa imkan verir. Bu, keş zəhərlənməsi və cavabların saxtalaşdırılmasından qorunmanın ən effektiv üsullarından biridir.

DNS over HTTPS (DoH) və DNS over TLS (DoT) istifadəsi

DoH və ya DoT vasitəsilə DNS trafikinin şifrələnməsi, müştəri ilə rezolver arasında sorğuların ələ keçirilməsinin və dəyişdirilməsinin qarşısını alır, istifadəçilərin məxfiliyini və ötürülən məlumatların bütövlüyünü qoruyur.

DNS trafikinin monitorinqi və təhlili

DNS sorğularının jurnallarının müntəzəm təhlili anomaliyaları aşkarlamağa kömək edir: qeyri-adi uzun subdomenlər, naməlum domenlərə trafik dalğaları və ya şübhəli zonalara tez-tez göndərilən sorğular — bunların hamısı tunelləmə və ya zərərli proqramla yoluxmaya işarə edə bilər.

Açıq rezolverlərin məhdudlaşdırılması

Rekursiv DNS rezolverlərinə ictimai girişin bağlanması, infrastrukturunuzun amplifikasiya hücumları üçün istifadə edilmə riskini azaldır.

Domen qeydiyyatçısı üçün çoxfaktorlu qorunma

Domen qeydiyyatçısı səviyyəsində iki faktorlu autentifikasiyanın və dəyişikliklərin bloklanmasının aktivləşdirilməsi DNS ələ keçirilməsinin uğurlu olma ehtimalını əhəmiyyətli dərəcədə azaldır.

DNS provayderlərinin ehtiyatlanması

Bir neçə müstəqil DNS provayderindən istifadə etmək dayanıqlılığı artırır və onlardan birinə hücum zamanı xidmətlərin tam əlçatmaz olması riskini azaldır.

Təşkilatlar üçün praktiki tövsiyələr

  • DNS qeydlərinin müntəzəm auditini aparın və istifadə olunmayan subdomenləri silin.
  • Qeyri-standart DNS trafikini filtrasiya etmək üçün firewall qaydaları qurun.
  • İşçiləri fişinq domenlərinin əlamətlərini tanımaq üzrə öyrədin.
  • DNS hadisələri üçün mərkəzləşdirilmiş loglama və SIEM sistemi tətbiq edin.
  • DNS serverlərinin proqram təminatını müntəzəm olaraq yeniləyin.

Nəticə

DNS şəbəkə təhlükəsizliyinin ən az qiymətləndirilən, lakin eyni zamanda ən kritik komponentlərindən biri olaraq qalır. Mövcud təhlükələri anlamaq və müasir qoruma mexanizmlərini — DNSSEC, trafikin şifrələnməsi, monitorinq və infrastrukturun düzgün idarə edilməsi — tətbiq etmək riskləri əhəmiyyətli dərəcədə azaltmağa və onlayn xidmətlərin etibarlı işləməsini təmin etməyə imkan verir.

Tez-tez verilən suallar (FAQ)

DNS hücumu nədir? Bu, hücumçunun trafiki yönləndirmək, məlumatları oğurlamaq və ya xidmətlərin əlçatanlığını pozmaq üçün domen adları sistemindəki boşluqlardan istifadə etdiyi kiberhücum növüdür.

DoH DoT-dan nə ilə fərqlənir? DoH DNS sorğularını 443 portu üzərindən HTTPS trafiki daxilində şifrələyir ki, bu da onların filtrasiyasını çətinləşdirir, DoT isə 853 portunda ayrıca şifrələnmiş kanal istifadə edir ki, bu da məxfiliyi qoruyaraq monitorinqi asanlaşdırır.

Kiçik biznes üçün DNSSEC lazımdırmı? Bəli, DNSSEC-in tətbiqi şirkətin ölçüsündən asılı olmayaraq istənilən təşkilat üçün tövsiyə olunur, çünki o, DNS məlumatlarının bütövlüyünə qarşı hücum riskini əhəmiyyətli dərəcədə azaldır.

Hüseyn Eyvazov

Müəllif

Hüseyn Eyvazov

Kibertəhlükəsizlik üzrə mütəxəssis

IT Kurslarımız haqqında məlumat almaq üçün qeydiyyatdan keçin