Alan adınız işletmenizin dijital kimlik kartıdır. Web siteniz, kurumsal e-posta iletişiminiz, müşteri ilişkileriniz ve marka bilinirliğiniz bu tek varlığa bağlıdır. Ancak birçok işletme sahibi domain'in yalnızca yıllık ücretini ödediği bir "kayıt işlemi" olduğunu sanır; oysa alan adı; hırsızlık, sosyal mühendislik, DNS yönlendirme ve yenileme unutkanlığı gibi çeşitli risklerle karşı karşıyadır. Bu rehberde domain güvenliğini katmanlı bir yaklaşımla ele alıyor, uygulaması bir kaç dakika süren ancak etkisi kritik olan yedi somut adımı sırasıyla anlatıyoruz. Amaç; kayıt hesabınızdan DNS katmanına ve e-posta doğrulamalarına kadar tüm zinciri güçlendirmenizi sağlamak.
Domain Güvenliği Nedir ve Neden Kritik?
Domain güvenliği; alan adının yetkisiz transfer, DNS yönlendirme, WHOIS bilgilerinin sosyal mühendislik için kullanılması, süre kaybı ve marka taklidi gibi risklere karşı korunmasıdır. Alan adı ele geçirilirse web siteniz farklı bir sunucuya yönlendirilebilir, kurumsal e-postalarınız kesintiye uğrayabilir, müşterileriniz sahte iletişimlere maruz kalabilir ve markanız zarar görebilir. Kayıp yalnızca teknik değil; itibar ve gelir düzeyindedir.
Güvenlik tek bir ayarla değil; katmanlı önlemlerle sağlanır. Bu makalede dört katman ele alınacak: kayıt hesabı katmanı, domain katmanı, DNS katmanı ve iletişim katmanı. Her katmanın kendi tedbiri vardır ve hepsi birlikte çalışır.
Domain güvenliği; alan adının yetkisiz transfer, DNS yönlendirme ve hesap ele geçirme saldırılarına karşı korunmasıdır. Yedi kritik adım: güvenilir registrar seçimi, Domain Lock, 2FA, WHOIS gizliliği, DNSSEC, otomatik yenileme ve e-posta güvenliği.
Adım 1: Güvenilir Bir Registrar (Kayıt Operatörü) Seçin
Domain güvenliğinin ilk katmanı, alan adınızı kayıt ettiğiniz registrar'ın kalitesidir. ICANN akreditasyonuna sahip, panel erişimi kesintisiz olan, teknik destek kanalları belgelenmiş bir kayıt operatörü seçilmelidir. Registrar seçiminde şu kriterler öne çıkar:
ICANN akreditasyonu ve ilgili TLD registry ile doğrudan çalışma yetkisi.
7/24 erişilebilir teknik destek (telefon ve yazılı).
Türkçe destek dili ve TL üzerinden faturalandırma.
Panel içinde Domain Lock, 2FA, WHOIS gizliliği ve DNSSEC yönetim seçenekleri.
Yenileme bildirimlerinin güvenilirliği.
DorukNet alan adı sorgulama ekranı üzerinden alan adınızı sorgulayabilir, yeni bir tescil oluşturabilir veya mevcut alan adınızı transfer edebilirsiniz.
Adım 2: Domain Lock (Transfer Lock) Özelliğini Aktif Edin
Domain Lock (Registrar Lock), alan adının onayınız olmadan başka bir registrar'a transfer edilmesini engelleyen bir güvenlik özelliğidir. WHOIS sorgusunda alan adının durumu "clientTransferProhibited" olarak görünür. Bu ayar aktifken transfer talebi teknik olarak reddedilir; kayıt operatörü paneliniz üzerinden geçici olarak kapatıp yeniden açabilirsiniz.
Uygulama pratikte üç aşamalıdır:
Panelinize giriş yapın ve alan adınızı seçin.
Güvenlik veya transfer ayarları sekmesinden Domain Lock (Registrar Lock) özelliğini aktif duruma getirin.
WHOIS sorgusundaki durum kodunun "clientTransferProhibited" olarak yansıdığını doğrulayın.
Bu ayar, yeni bir kayıt oluştururken varsayılan olarak aktif olmalıdır; değilse ilk giriş yaptığınızda mutlaka açın. Yalnızca planlı bir transfer öncesinde geçici olarak kapatın ve işlem tamamlanır tamamlanmaz yeniden aktif hale getirin.
Adım 3: Güçlü Şifre ve İki Faktörlü Kimlik Doğrulama (2FA) Kullanın
Registrar hesabınız domain'inizin en üst seviye anahtarıdır. Bu hesabı ele geçiren bir saldırgan; Domain Lock ayarını kapatabilir, DNS kayıtlarını değiştirebilir, WHOIS bilgilerini güncelleyebilir ve alan adını transfer edebilir. Bu nedenle registrar hesabınıza uygulanacak önlemler diğer katmanlardan daha kritiktir.
Uygulama:
En az 16 karakter uzunluğunda, büyük harf, küçük harf, rakam ve özel karakter içeren benzersiz bir şifre atayın. Başka bir hesapta kullandığınız bir şifreyi tekrar etmeyin.
TOTP tabanlı bir kimlik doğrulama uygulaması (Google Authenticator, Authy, 1Password gibi) ile iki faktörlü kimlik doğrulama (2FA) etkinleştirin. SMS tabanlı 2FA yerine uygulama tabanlı 2FA tercih edilir; SMS SIM-swap saldırılarına açıktır.
Kurtarma kodlarını çevrimdışı ve güvenli bir yerde saklayın.
Hesaba erişebilecek kişi sayısını sınırlı tutun ve şirket personeli değişikliklerinde yetkilendirmeyi güncelleyin.
Alan adınız için katmanlı güvenlik ayarlarının aktif olup olmadığını denetlememizi ister misiniz? Uzman ekibimiz mevcut domain kurulumunuzu inceleyerek somut tavsiyeler sunar.
Adım 4: WHOIS Gizliliğini (Privacy Protection) Etkinleştirin
WHOIS; alan adının kayıt sahibi, iletişim e-postası ve telefon numarası gibi bilgilerinin herkese açık olarak sorgulanabildiği bir kayıt veritabanıdır. Bu bilgiler ilan tabanlı arama sonuçlarında ve sosyal mühendislik saldırılarında kullanılabilir. Saldırganlar WHOIS'ten öğrendikleri iletişim bilgileriyle sizi arayarak ya da e-posta göndererek transfer kodu ister, sahte fatura kesmeye çalışır veya alan adınızı kaybetmek üzere olduğunuza dair yanlış bildirimler yapar.
WHOIS gizliliği (Privacy Protection); iletişim bilgilerinizi herkese açık sorgularda maskeleyerek yerine registrar tarafından yönetilen bir vekil iletişim adresi gösterir. Kayıt sahipliğiniz değişmez; sadece bilgiler dışarıya gizlenir. Aynı zamanda gelen kutunuz spam ve dolandırıcılık girişimlerinden büyük ölçüde arınır.
Not: Bazı ülke kodlu TLD'lerde (özellikle .tr uzantıları) WHOIS gizliliği doğrudan sunulmayabilir; bu durumda kayıt sahibi olarak gerçek bir iletişim bilgisi vermek zorunludur. Ancak .com, .net, .org, .co gibi gTLD'lerde Privacy Protection standart olarak açılabilir.
Adım 5: DNSSEC ile DNS Katmanını Koruyun
DNSSEC (DNS Security Extensions), DNS yanıtlarının kriptografik olarak imzalanmasını sağlayan bir güvenlik katmanıdır. Bu sayede DNS cache poisoning ve sahte DNS yanıtı saldırıları önlenir; kullanıcılarınızın alan adınıza yönelttiği talepler doğru sunucuya ulaşır.
DNSSEC uygulaması iki aşamada tamamlanır:
DNS sağlayıcınızın panelinden alan adınız için DNSSEC imzalamayı etkinleştirin. Bu adım DS (Delegation Signer) kayıtlarını üretir.
Üretilen DS kayıtlarını registrar tarafında (kayıt operatörü panelinden) yayınlayın. Bu sayede TLD registry seviyesinde DNSSEC zinciri kurulmuş olur.
DNSSEC devrede olduğunda kullanıcının çözümleyicisi (resolver) alan adınıza dair her DNS sorgusunda kriptografik imzayı doğrular. İmza geçersizse yanıt reddedilir. Bu katman özellikle finansal işlemler, e-ticaret ve kritik iletişim için önemlidir.
Adım 6: Otomatik Yenileme ve Uzun Vadeli Kayıt Yapın
En sık karşılaşılan domain kayıplarından biri "unutulmuş yenileme" nedeniyle gerçekleşir. Yenileme yapılmadığında alan adı üç aşamalı bir süreçten geçer:
Grace Period: Süresi biten alan adı yaklaşık 30 gün boyunca sahibinin yeniden yenileme yapabileceği bir dönemdedir; ücret standart yenileme ücretidir.
Redemption Period: Grace period bittikten sonra alan adı bir sonraki aşamaya (yaklaşık 30 gün) geçer. Bu dönemde alan adı yenilenebilir ancak ücret genellikle standart ücretin birkaç katıdır.
Pending Delete: Redemption bittikten sonra alan adı yaklaşık 5 gün "silinmeye hazır" durumda kalır ve ardından serbest bırakılır. Serbest kalan alan adını herhangi bir üçüncü kişi kaydedebilir.
Bu risk zincirini iki basit önlemle ortadan kaldırın:
Alan adınızı 1 yıllık değil; 3 ila 5 yıllık kaydedin. Uzun vadeli kayıt hem yönetim yükünü hem de yenileme unutkanlığı riskini azaltır.
Otomatik yenileme özelliğini aktif edin ve kayıtlı ödeme yönteminizin güncel olduğundan emin olun. Yenileme bildirimlerinin gittiği iletişim e-postasının aktif ve düzenli kontrol ediliyor olmasını sağlayın.
Adım 7: E-Posta Güvenliği (SPF, DKIM, DMARC) ve İzleme Kurun
Domain güvenliği yalnızca alan adının kendisiyle değil; alan adınız üzerinden gönderilen e-postaların kimlik doğrulamasıyla da ilgilidir. Alan adınız SPF, DKIM ve DMARC kayıtları yayınlamıyorsa saldırganlar sizin adınıza sahte e-posta gönderebilir (spoofing) ve müşterilerinizi phishing tuzağına düşürebilir. Bu durum hem güvenlik hem de itibar riski oluşturur.
SPF (Sender Policy Framework): Alan adınız adına e-posta göndermeye yetkili sunucuları listeler. Alıcı sunucu SPF kaydına bakarak gönderenin gerçekten yetkili olup olmadığını doğrular.
DKIM (DomainKeys Identified Mail): Gönderdiğiniz e-postalara dijital imza ekler. Alıcı sunucu DNS'te yayınlanan açık anahtarla imzayı doğrular ve içeriğin yolda değiştirilmediğinden emin olur.
DMARC (Domain-based Message Authentication, Reporting and Conformance): SPF ve DKIM doğrulaması başarısız olan e-postalar için nasıl davranılacağını belirler (none, quarantine, reject). Ayrıca rapor mekanizmasıyla alan adınız üzerinden yapılan gönderim denemelerini görünür kılar.
Üç kaydı da DNS'te doğru şekilde yayınlayın ve düzenli izleyin. DMARC raporları alan adınızın kötüye kullanımı ile ilgili erken uyarı verir.
Ek bir izleme katmanı olarak DNS kayıtlarınızda yapılan değişiklikleri periyodik olarak denetleyen bir mekanizma (kayıt karşılaştırma, alert servisi) kurmak yararlıdır. Yetkisiz DNS değişiklikleri erken tespit edildiğinde etkiyi sınırlamak mümkün olur.
Domain Güvenliği Kontrol Listesi
Yedi adımı bir bakışta değerlendirmek için pratik kontrol listesi:
| Katman | Kontrol Maddesi | Durum |
|---|---|---|
| Registrar | ICANN akreditasyonlu ve destek kanalları belgeli mi? | [ ] |
| Domain | Domain Lock aktif ve clientTransferProhibited durumu WHOIS'te görünüyor mu? | [ ] |
| Hesap | Güçlü ve benzersiz şifre kullanılıyor mu? | [ ] |
| Hesap | TOTP tabanlı 2FA etkin mi? | [ ] |
| Hesap | Kurtarma kodları çevrimdışı saklandı mı? | [ ] |
| Kayıt | WHOIS gizliliği (uygulanabildiği TLD'de) etkin mi? | [ ] |
| DNS | DNSSEC imzalama aktif ve DS kaydı yayınlandı mı? | [ ] |
| Kayıt Süresi | Otomatik yenileme aktif mi? | [ ] |
| Kayıt Süresi | Yenileme bildirimleri aktif bir e-posta adresine gidiyor mu? | [ ] |
| Kayıt Süresi | Alan adı çok yıllık kayıtlı mı (3 ila 5 yıl)? | [ ] |
| E-Posta | SPF kaydı yayınlandı mı? | [ ] |
| E-Posta | DKIM kaydı yayınlandı ve imzalama aktif mi? | [ ] |
| E-Posta | DMARC kaydı yayınlandı ve rapor adresi izleniyor mu? | [ ] |
| İzleme | DNS kayıt değişiklikleri için düzenli denetim var mı? | [ ] |
Domain güvenliği tek bir ayarla değil, katmanlı önlemlerle sağlanır. Kayıt hesabı katmanı (şifre, 2FA), domain katmanı (Lock, WHOIS), DNS katmanı (DNSSEC, kayıt izleme) ve iletişim katmanı (SPF, DKIM, DMARC) birlikte çalışır.
Sık Yapılan 6 Hata
1. 2FA'yı SMS ile açmak. SMS tabanlı 2FA SIM-swap saldırılarına karşı savunmasızdır. Uygulama tabanlı TOTP (Google Authenticator, Authy) tercih edilmelidir.
2. WHOIS iletişim bilgisini şirket kurucusunun şahsi mail adresi olarak bırakmak. Personel değişiklikleri sonrası domain sahipliği belirsizleşir; kurumsal bir e-posta adresi (örn. domain@sirket.com) tercih edilmelidir.
3. DNSSEC'i yalnızca DNS panelinde açıp DS kaydını registrar tarafında yayınlamayı unutmak. DNSSEC zinciri kurulmadığı için imzalama gerçek koruma sağlamaz.
4. Yenileme e-postalarını takip etmeyen bir kutuya yönlendirmek. Grace ve redemption dönemleri sonrası alan adının kaybı kaçınılmaz olur.
5. DMARC'ı "none" politikasıyla bırakıp raporlarına bakmamak. DMARC yalnızca raporlama ile başlamalı, izleme sonrası quarantine ve reject politikalarına geçilmelidir.
6. Domain Lock'u planlı transfer sonrası yeniden aktif etmemek. Transfer bitince Lock ayarı derhal geri açılmalıdır.
Yedi Adım Özeti
- 1. Registrar: ICANN akreditasyonlu, Türkçe destekli sağlayıcı
- 2. Domain Lock: clientTransferProhibited durumu aktif
- 3. 2FA: TOTP tabanlı iki faktörlü kimlik doğrulama
- 4. WHOIS Gizliliği: Privacy Protection etkin
- 5. DNSSEC: DNS imzalama ve DS kaydı
- 6. Otomatik Yenileme: Çok yıllık kayıt ve otomatik yenileme
- 7. E-Posta Güvenliği: SPF, DKIM, DMARC ve izleme
- Katmanlı yaklaşım: Hesap, Domain, DNS ve İletişim katmanları birlikte
DorukNet Domain Güvenlik Yaklaşımı
DorukNet alan adı hizmetleri; yedi adımın tümünü tek bir panel içinden yönetmenizi sağlar. Panelinizden Domain Lock ayarını aktif hale getirebilir, hesabınıza 2FA ekleyebilir, WHOIS gizliliği uygulayabilir, DNSSEC etkinleştirebilir ve otomatik yenileme ile domain süresi kaybını önleyebilirsiniz. Aynı panel içinden web hosting, SSL sertifikası, profesyonel e-posta ve kurumsal e-posta yönetimi sağlanır.
Türkiye lokasyonlu veri merkezi, KVKK uyumu ve 7/24 Türkçe telefon desteği; bu güvenlik yapılandırmalarında karşınıza çıkabilecek her adım için uzman ekiple birebir iletişim kurabilmenizi sağlar. DorukNet, "katmanlı güvenlik" felsefesinin somut örneklerinden biridir; uygulama detaylarını isterseniz uzman ekiple birlikte tamamlayabilirsiniz.
Alan adınızın yedi katmanının tam olarak yapılandırıldığından emin misiniz? Uzman ekibimiz mevcut kurulumunuzu denetler ve eksik kalan katmanları birlikte tamamlar.
Sonuç: Katmanlı Güvenlik Anlayışı
Alan adı; işletmenizin dijital dünyada var olmasının temel taşıdır. Onu korumak tek bir "güvenlik ayarı" değil; hesap, domain, DNS ve iletişim katmanlarını birlikte kapsayan bir düşünce şeklidir. Bu yaklaşımın en önemli kazanımı tek noktadan başarısızlık riskini ortadan kaldırmasıdır: bir katmanda güvenlik açığı olsa bile diğer katmanlar zarar vermeyi zorlaştırır. En sık ihmal edilen üç katman 2FA, DNSSEC ve DMARC'tır; bu üç katmanı bugün aktif etmek, alan adınızın büyük çoğunluğunu koruyacaktır. Kalan katmanları önümüzdeki günlerde tamamlayarak katmanlı güvenlik zincirinizi bütünüyle inşa edebilirsiniz.
