Arnavutluk'un .al alan adı uzantısında yaşanan DNSSEC anahtar geçiş hatası büyük bir kesintiye yol açtı. Cloudflare, EDE 33 hata kodu ile şeffaflık sağladı.
Ne oldu?
3 Temmuz 2026 tarihinde, Arnavutluk'un iletişim kurumu AKEP tarafından yönetilen .al ülke kodlu üst düzey alan adı (TLD) altyapısında, DNSSEC anahtar geçişi sırasında kritik bir hata meydana geldi. Yetkililerin kök bölgedeki (root zone) DS kaydını güncellemeden eski DNSKEY anahtarlarını sunmayı durdurması, dünya genelindeki güvenli DNS çözücülerinin tüm .al sorgularında doğrulama hatası (SERVFAIL) vermesine yol açtı. İnternet erişimini kurtarmak adına Cloudflare, 1.1.1.1 çözücüsünde geçici olarak DNSSEC doğrulamasını askıya alan bir Negatif Güven Verici (Negative Trust Anchor - NTA) tanımladı. Bu acil müdahale ile siteler tekrar açılırken, doğrulamaların baypas edildiğini bildirmek üzere internet standartlarına yeni kazandırılan EDE 33 (Extended DNS Error) hata kodu ilk kez canlı bir krizde kullanıldı.
Neden önemli?
DNSSEC protokolü, alan adı sorgularını şifreleme imzalarıyla koruyarak kullanıcıların sahte sitelere yönlendirilmesini engelleyen temel bir güvenlik katmanıdır. Doğrulama başarısız olduğunda sistemlerin erişimi tamamen kesmesi normal bir prosedür olsa da, tüm bir ülkenin dijital dünyaya erişiminin durması durumunda operatörlerin güvenlikten taviz verip vermeyeceği büyük bir tartışma konusudur. Cloudflare ve Quad9 gibi çözücülerin uyguladığı NTA yöntemi siteleri erişilebilir kılsa da, doğrulama baypas edildiği için kullanıcıları geçici olarak DNS zehirlenmesi riskine açık hale getirmektedir.
Bu noktada devreye giren EDE 33 hata kodu, sessizce gerçekleştirilen bu güvenlik esnetmelerini görünür hale getirerek DNS izleme araçlarının ve istemcilerin durumdan haberdar olmasını sağlamaktadır. Yakın dönemde Almanya'nın .de uzantısında da benzer bir sorunun yaşanmış olması, internetin omurgasını oluşturan TLD yöneticilerinin operasyonel süreçlerinde daha sıkı standartlara ve şeffaf acil durum bildirim sistemlerine olan ihtiyacını açıkça ortaya koymaktadır.
Kim veya ne etkileniyor?
Bu kesintiden ilk olarak Arnavutluk devlet kurumları, bankalar, yerel medya organları ve e-ticaret siteleri dahil olmak üzere .al uzantısını kullanan tüm web servisleri etkilendi. Aynı şekilde, Cloudflare 1.1.1.1 gibi doğrulama yapan çözücüleri kullanan milyonlarca son kullanıcı bu sitelere saatlerce erişemedi. NTA uygulandığı süreç boyunca ise .al alan adlarına yapılan tüm bağlantılar şifreleme korumasından mahrum kalarak olası siber saldırılara ve araya girme teşebbüslerine karşı geçici olarak savunmasız bırakıldı.
Ne yapılmalı?
Kök seviyesindeki alan adı operatörlerinin DNSSEC rollover işlemlerini gerçekleştirmeden önce otomatik doğrulama testleri yapması ve eski anahtarları kaldırmadan önce yeni DS kayıtlarının kök bölgeye yansıdığından emin olması gerekir. Sistem yöneticileri ve ağ operatörleri ise EDE 33 protokolünü tanıyan DNS analiz araçlarını kullanarak, güvenlik kontrollerinin ne zaman ve neden devredışı kaldığını aktif olarak izlemelidir. Ayrıca, olası bir çökme durumunda registry yöneticilerine ulaşılabilmesi için resmi iletişim adreslerinin sorun yaşanan alan adı uzantısı dışında barındırılması yedeklilik açısından hayati önem taşımaktadır.
Kaynaklar:
- https://blog.cloudflare.com/dnssec-nta-ede-33/
- https://blog.cloudflare.com/de-tld-outage-dnssec/