DNS Resolver Seçimi: Cloudflare 1.1.1.1 mı, Google 8.8.8.8 mi, ISP DNS mi?
DNS resolver seçimi, çoğu kullanıcının hiç düşünmediği ama ağ deneyimini doğrudan etkileyen bir karardır. Kullandığınız bağlantıda varsayılan olarak internet servis sağlayıcınızın (ISP) DNS sunucusu devrededir; bu sunucu her alan adı sorgusunu işler, önbelleğe alır ve zaman zaman yönlendirir.
Bu seçimi değiştirmenin pratik karşılığı kullanım amacına göre değişir. Yalnızca hız arıyorsanız, gizliliği ön planda tutuyorsanız ya da reklam ve takip engellemesi istiyorsanız seçeceğiniz resolver farklı olur. Cloudflare 1.1.1.1, Google 8.8.8.8 ve NextDNS bu alternatifler arasında en sık karşılaşılanlar; her birinin Türkiye'den erişimdeki yanıt süresi, sakladığı veri ve sunduğu özellikler birbirinden ayrışır.
Karar verirken "en hızlı resolver hangisi?" sorusu yeterli değildir. Yanıt süresi ölçülebilir bir metrik; ham sayı DNS RTT ölçümünden okunur, ama DNS sağlayıcısının log politikası, filtreleme kapasitesi ve bölgesel altyapısı da o kararı şekillendirir. Aşağıdaki karşılaştırma bu dört boyutu ayrı ayrı ele alır.
ISP DNS: Varsayılanın Sınırları
Türkiye'deki büyük internet servis sağlayıcılarının DNS sunucuları coğrafi olarak yakındır; bu durum teoride düşük gecikme anlamına gelir. Uygulamada tablo daha karmaşıktır. ISP DNS sunucuları zaman zaman aşırı yük altında çalışır, önbellekleme süreleri tutarsız olabilir; flush ihtiyacı yerel önbellekte ayrıca durur ve bazı istek türlerini filtreleyerek sorguya yanıt vermeyebilir.
Türkiye'de yasal zorunluluk kapsamında uygulanan alan adı engellemeleri ISP DNS üzerinden yürütülür. Bu durum yalnızca erişim kısıtlaması değil, resolver'ın güvenilirliğine ilişkin daha geniş bir sorudur. Belirli sorguları değiştiren bir sunucu başka konularda da tutarsız davranabilir. Alternatif bir resolver kullanmak bu kısıtlamaları tamamen aşmaz, ağ trafiği yine aynı altyapıdan geçer; ancak DNS katmanındaki müdahaleyi ortadan kaldırır.
ISP DNS'in en belirgin avantajı fiziksel yakınlıktır. Gecikme açısından 5-15 ms'lik fark pratikte algılanmaz. Dezavantajı ise gizlilik politikasının neredeyse hiç şeffaf olmamasıdır: hangi sorguların loglandığı, ne kadar süre saklandığı ve üçüncü taraflarla paylaşılıp paylaşılmadığı çoğunlukla kamuya açık değildir.
Cloudflare 1.1.1.1: Hız ve Gizlilik Dengesi
Cloudflare'in 1.1.1.1 resolver'ı 2018'den bu yana DNS hızı ile gizlilik taahhüdünü bir arada sunan en kapsamlı ücretsiz seçenek konumunu koruyor. Şirketin İstanbul dahil küresel ağı sayesinde Türkiye'den gelen sorgular genellikle 10-30 ms aralığında yanıt alır; bu tutarlılık anycast düğümünden gelir ve bu değer ölçüm koşuluna ve günün saatine göre değişse de ISP'nin kötü günleriyle karşılaştırıldığında belirgin biçimde tutarlıdır.
Gizlilik cephesinde Cloudflare, sorgu loglarını 24 saat içinde silmeyi ve bu taahhüdü bağımsız denetim firmalarına doğrulatmayı kabul eder. DNS over HTTPS (DoH) ve DNS over TLS (DoT) protokollerini destekler; bu protokollerle sorgular şifrelenerek ağ düzeyindeki dinleme engellenir. 1.1.1.2 adresi kötü amaçlı yazılım engelleyen, 1.1.1.3 adresi hem kötü amaçlı yazılım hem yetişkin içerik filtreleyen bir katman ekler. Bu ayrım çoğu kullanıcının gözünden kaçar; özellikle aile filtresi arayanlar için hazır ve yapılandırmasız bir alternatiftir.
Cloudflare'in dezavantajı sıfır olmayan kurumsal çıkar dengesidir. Büyük bir CDN sağlayıcısı olarak DNS resolver işletmek, küresel trafik akışına ilişkin makro veri üretir. Kullanıcı bazlı log tutulmadığı taahhüt edilse de bu makro bilginin ticari değerini yok saymak gerçekçi değildir.
Google 8.8.8.8: Yaygınlık ve Veri Politikası
Google Public DNS, 2009'dan bu yana dünyanın en çok kullanılan alternatif resolver'ı konumundadır. Altyapısı Cloudflare ile karşılaştırılabilir; Türkiye'den 15-40 ms aralığında yanıt süresi normal kabul edilir. Kararlılık açısından da nadiren sorun çıkarır.
Asıl fark gizlilik modelindedir. Google, DNS sorgularını 24-48 saat "geçici" olarak, toplulaştırılmış (aggregate) formda daha uzun süre saklar. Kişisel bilgiyle ilişkilendirilmez denilse de Google hesabınızla aynı IP adresini kullanan bir cihazdan gelen sorgular bu ayrımın ne kadar net olduğunu tartışmalı hale getirir. Google'ın iş modeli reklam hedeflemeye dayandığından, DNS verisinin başka veri kaynaklarıyla kesişme potansiyeli, veri minimizasyonunu öncelik haline getiren kullanıcılar için 8.8.8.8'i zayıf bir seçenek yapar.
Teknik eksiklik yoktur: DoH ve DoT desteklenir, altyapı güvenilirdir. Sorun teknik değil politika boyutundadır. Kim ne kadar süre veriyi elinde tutuyor, bu sorunun yanıtı karar kılar.
NextDNS: Yapılandırılabilir Filtreleme
NextDNS, 1.1.1.1 veya 8.8.8.8 gibi sabit IP adresleriyle değil kişisel bir profil kimliğiyle çalışır. Her profil için hangi reklam listelerinin, takipçi listelerinin veya kötü amaçlı yazılım veritabanlarının devreye gireceği kullanıcı tarafından belirlenir. Bu esneklik onu kurumsal ağlar, ebeveyn denetimi ve gizlilik odaklı senaryolar için öne çıkarır.
Türkiye'den NextDNS'e erişim, Cloudflare veya Google kadar düşük gecikmeyle sonuçlanmayabilir; altyapı onlar kadar geniş değildir. Ücretsiz planda aylık 300.000 sorgu sınırı vardır; bu sınır aşıldığında filtreleme devre dışı kalır, sorgular yine çözülür ama loglanmaz. Orta ölçekli bir kullanıcı için bu limit çoğu durumda yeterlidir; çok sayıda cihazı olan bir ev ağı veya küçük ofis için ücretli plana geçiş gerekebilir.
Gizlilik ayarları kullanıcı kontrolündedir. Loglama tamamen kapatılabilir, yalnızca engellenen sorgular tutulabilir veya belirli bir süre sonra otomatik silme ayarlanabilir. Log politikasını kullanıcıya devreden nadir DNS hizmetlerinden birini oluşturur; ancak bu avantaj yalnızca ilgili ayar yapıldığında geçerlidir, varsayılan konumda değil.
Yanıt Süresi: Türkiye'den Gerçekçi Beklenti
DNS yanıt süresi milisaniyelerle ölçülür ve bu değerler pratik deneyimde sayfa yükleme hızına doğrudan yansımaz. Fark asıl önbellek dışı (cache miss) sorgularda belirir: tarayıcınızın önbelleğinde olmayan bir alan adı ilk kez çözümlendiğinde resolver'ın yanıt süresi devreye girer.
Türkiye'den yapılan karşılaştırmalı ölçümlerde, konum ve ağ koşuluna bağlı olarak, Cloudflare 1.1.1.1 ile ISP DNS çoğu zaman birbirine yakın çıkar. Google 8.8.8.8 hafif üstte kalabilir, NextDNS ise biraz daha geriden gelir. Bu farklar genellikle 20-30 ms düzeyinde kalır ve çoğu kullanım senaryosunda algılanabilir bir etki yaratmaz. Gecikmeyi belirleyen asıl etken resolver değil, hedef sunucunun konumu ve TLS el sıkışma süresidir.
Gerçek performans testinin yolu dig veya nslookup komutuyla kendi ağınızdan birkaç farklı saatte ölçüm yapmaktır. Tek bir anlık test yanıltıcı olabilir; günün farklı saatlerinde yinelenen ölçümler daha güvenilir bir tablo verir. Rakamlar beklentinizi karşılamıyorsa resolver değişikliği dar boğazın kaynağı değildir.
Gizlilik Politikası: Kim Ne Saklıyor?
DNS sorguları tarama davranışının haritasıdır. Ziyaret ettiğiniz her alan adı, sorgulama sırasına ve zamanına göre kayıt altına alınabilir; bu nedenle resolver seçimi teknik bir tercih olduğu kadar gizlilik kararıdır.
ISP DNS için net bir politika belgesi çoğunlukla kamuya açık değildir; Türkiye'deki yasal yükümlülükler kapsamında belirli sorguların kayıt altına alınması zorunlu olabilir. Cloudflare, 24 saatlik silme taahhüdü ve bağımsız denetimiyle bu dört seçenek arasında en şeffaf politikaya sahiptir. Google uzun süreli aggregate log tutar; kişisel eşleştirme yapılmadığı belirtilse de veri biriktirilmektedir. NextDNS ise loglama kararını kullanıcıya bırakır: teoride en iyi seçenek, yalnızca loglama kapatıldığında ya da asgari düzeyde tutulduğunda anlamlıdır.
DNS over HTTPS ve DNS over TLS ağ düzeyinde şifreleme sağlar ve ağ düzeyindeki pasif dinlemeyi engeller; ancak resolver'ın kendisinin ne yaptığını değiştirmez. Şifreleme ve gizlilik politikası iki ayrı boyuttur. Yalnızca DoH açık olduğu için resolver'ın log politikasını sorunsuz saymak yanıltıcı bir güven yaratır.
Hangi Kullanım Senaryosunda Hangi Resolver?
Kullanım amacı kararı netleştirir. Hız ve güvenilirlik önceliğinizse 1.1.1.1 dengeli bir başlangıç noktasıdır; ISP DNS tutarsız davranıyorsa ilk deneyeceğiniz alternatif olmalıdır. Gizlilik birincil kaygınızsa NextDNS ile loglama kapatılmış bir profil kurmak, diğer üç seçeneğe kıyasla daha az iz bırakır. Reklam ve takip engellemesi istiyorsanız NextDNS'in liste tabanlı yapılandırması en doğrudan araçtır; 1.1.1.1'in filtreli sürümleri (1.1.1.2 ve 1.1.1.3) yapılandırma gerektirmez ama esneklik sunmaz. Google 8.8.8.8 yalnızca teknik güvenilirlik ve kurulum basitliği açısından öne çıkar; veri gizliliği veya içerik filtreleme önceliğinizse diğer seçenekler daha uygun yanıt verir.
ISP DNS'i tamamen dışlamak her durumda doğru değildir. Bazı içerik dağıtım ağları, kullanıcıya en yakın sunucuyu belirlemek için DNS sorgusunun kaynak IP adresine bakar; resolver IP'si kullanıcının ağıyla örtüşmediğinde CDN yönlendirmesi farklı bir sunucuya işaret edebilir. Bu senaryo yalnızca gecikmenin kritik olduğu bağlantılar için geçerlidir, ortalama web taramasında fark algılanmaz. Resolver değişikliği yalnızca sorgu tarafını etkiler; alan adı yönetimi ve kayıt düzenlemesi yetkili DNS sunucusu üzerinden yürütülür, resolver seçiminden bağımsızdır.
DoH ve DoT: Şifreleme Katmanının Rolü
Standart DNS sorguları UDP 53. port üzerinden şifresiz iletilir. Aynı ağdaki pasif bir gözlemci hangi alan adlarını sorguladığınızı görebilir. DNS over HTTPS (DoH) bu sorguları HTTPS trafiğiyle aynı kanal üzerinden şifreler; DNS over TLS (DoT) ise ayrı ama şifreli bir kanal kullanır. Her iki protokolde 1.1.1.1, 8.8.8.8 ve NextDNS tam destek sunar.
Şifreleme ağ düzeyindeki görünürlüğü kaldırır; resolver'ın kendisinin ne yaptığını değiştirmez. DoH açık olsa bile resolver sorguları işler ve politikasına göre saklayabilir. Bu ayrımı atlamak yaygın bir yanılgıya yol açar: şifrelenmiş kanal, resolver'ın gizlilik politikasının garantisi değildir. DNS kaynaklı deliverability sorunlarında da benzer bir çerçeve geçerlidir; resolver katmanı ile kayıt yapılandırması birbirinden bağımsız çalışır.
Tarayıcı düzeyinde DoH etkinleştirildiğinde yalnızca o tarayıcının sorguları şifreli kanaldan geçer; sistem genelinde geçerli bir yapılandırma için işletim sistemi ayarları veya router düzeyinde resolver tanımlaması gerekir. DNS subdomain yapılandırmalarında da bu katman ayrımı önem taşır: hangi katmanın hangi sorguyu işlediğini bilmek yanlış yapılandırma riskini azaltır.
Kurumsal ağlarda resolver değişikliği BT politikasıyla çakışabilir. Bazı ağlar DNS sorgularını kendi proxy'leri üzerinden geçirir; böyle bir ortamda kişisel resolver tercihi yerine yönetilen DNS çözümleri daha öngörülü bir yapı sunar. Cloudflare'in 1.1.1.1 uygulaması iOS ve Android için DoH'u otomatik yapılandırır; Google'ın Android 9 ve üzeri sürümlerindeki Private DNS özelliği ise DoT desteğiyle dns.google veya one.one.one.one adreslerini kabul eder.
Resolver değiştirmek birkaç dakika sürer ve geri alınabilir. Sistem genelinde uygulamak yerine önce tek bir cihazda test etmek, beklenen performans ve davranışın gerçekleşip gerçekleşmediğini doğrulamanın en pratik yoludur. Beklenen fark hissedilmiyorsa resolver dar boğazın kaynağı değildir; hedef sunucunun konumu ve TLS el sıkışma süresi çoğu zaman daha belirleyicidir. Performans farkı algılanmıyorsa karar gizlilik ve filtreleme boyutuna döner: hangi veriyi, kimin elinde bırakmak istediğiniz.
Dört seçenek arasında tek bir doğru yanıt yoktur. ISP DNS tutarlı çalışıyorsa ve gizlilik önceliğiniz yoksa değiştirmeye gerek duymayabilirsiniz. Cloudflare 1.1.1.1 dengeli bir başlangıç noktasıdır. Google 8.8.8.8 teknik olarak eşdeğer ama gizlilik politikası daha gevşektir. NextDNS kontrolü kullanıcıya bırakan, ama yapılandırma zahmetini de gerektiren seçenektir. Kıstasınızı netleştirmek, doğru resolver'a ulaşmanın en kısa yoludur.