0Pricing
Cloud & IT Cert Prep · Pelajaran

Penyaringan Konten Web dan Sinkhole DNS

Blokir domain berbahaya dan kategori konten melalui proksi penyaringan URL serta sinkhole berbasis DNS yang menghentikan panggilan balik malware pada lapisan jaringan.

Penyaringan Konten Web dan Sinkhole DNS adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Mengapa Penyaringan Konten Web?

Penjelajahan web merupakan salah satu jalur infeksi yang paling umum — unduhan berbahaya, eksploitasi drive-by, dan halaman phishing semuanya mengandalkan pengguna yang mengunjungi URL berbahaya. Penyaringan konten Web mengontrol situs web mana yang dapat diakses pengguna dan perangkat, serta memblokir kategori konten berbahaya atau yang melanggar kebijakan sebelum koneksi dibuat. Penyaringan dapat diterapkan pada lapisan proxy jaringan, lapisan DNS, atau langsung pada titik akhir. Jika dikonfigurasi dengan benar, penyaringan dapat menghentikan unduhan malware, panggilan balik command-and-control (C2), dan eksfiltrasi data bahkan ketika pertahanan lainnya gagal.

Proxy Penyaringan URL

Proxy web berada di antara klien dan internet. Ketika pengguna membuka suatu URL, permintaan tersebut dikirim ke proxy, yang memeriksa URL berdasarkan (yang dikelola oleh vendor seperti Webroot, Zscaler, dan Palo Alto). Jika kategorinya diblokir (malware, perjudian, konten dewasa), proxy mengembalikan halaman pemblokiran. Jika diizinkan, proxy mengambil konten tersebut dan mengembalikannya kepada pengguna. Proxy eksplisit memerlukan konfigurasi browser; proxy transparan mencegat lalu lintas tanpa konfigurasi klien. Secure Web Gateway (SWG) berbasis Cloud memperluas penyaringan kepada pengguna jarak jauh tanpa mengarahkan lalu lintas kembali melalui jaringan perusahaan.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Penyaringan Berbasis DNS

Penyaringan berbasis DNS memblokir domain berbahaya pada lapisan resolusi DNS, sebelum koneksi TCP apa pun dibuat. Ketika perangkat meminta resolusi domain berbahaya yang telah diketahui, resolver DNS mengembalikan IP sinkhole (atau NXDOMAIN), bukan alamat sebenarnya, sehingga koneksi sepenuhnya dicegah. Layanan seperti Cisco Umbrella, Cloudflare Gateway, dan Quad9 beroperasi sebagai resolver DNS Cloud yang menerapkan intelijen ancaman secara waktu nyata pada miliaran kueri. Penyaringan DNS sangat efektif untuk memblokir domain panggilan balik C2 dan domain distribusi malware.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

Apa Itu DNS Sinkhole?

DNS sinkhole adalah Server yang mengembalikan alamat IP palsu yang dikendalikan untuk domain yang diblokir. Ketika malware pada titik akhir mencoba melakukan resolusi domain C2-nya, sinkhole mengembalikan IP Server sinkhole. Upaya koneksi malware tersebut mencapai Server sinkhole, yang mencatat koneksi itu. Hal ini mengungkapkan: Host internal mana yang terinfeksi (karena melakukan kueri C2), seberapa sering Host tersebut mencoba melakukan panggilan balik, dan keluarga malware mana yang aktif (berdasarkan domain C2). Sinkhole mengubah lalu lintas berbahaya yang diblokir menjadi intelijen ancaman — sinkhole tidak hanya memblokir, tetapi juga mengidentifikasi Host yang terinfeksi untuk ditangani.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Penyaringan URL Berbasis Kategori

Basis data penyaringan URL mengategorikan miliaran URL ke dalam berbagai kategori: Malware, Phishing, C2 Botnet, Anonymizers/VPN, Konten Dewasa, Perjudian, Media Sosial, Penyimpanan Cloud, Media Streaming, Berita, dan ratusan kategori lainnya. Administrator mengonfigurasi kebijakan blokir (selalu menolak), kebijakan izinkan (selalu mengizinkan), dan kebijakan peringatan (pengguna melihat peringatan dan harus mengeklik untuk melanjutkan). Pengategorian URL dikelola secara waktu nyata oleh vendor; domain berbahaya baru biasanya ditambahkan dalam hitungan menit setelah terdeteksi. Kualitas basis data pengategorian secara langsung menentukan efektivitas penyaringan.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Inspeksi SSL/TLS pada Proxy

Karena sebagian besar lalu lintas web menggunakan HTTPS, proxy penyaringan konten harus melakukan inspeksi SSL/TLS (juga disebut SSL bumping atau inspeksi man-in-the-middle) untuk melihat isi sesi terenkripsi. Proxy mengakhiri sesi TLS dari klien, memeriksa kontennya, lalu mengenkripsinya kembali untuk dikirim ke Server. Sertifikat CA perusahaan didorong ke semua titik akhir terkelola melalui MDM, sehingga klien dapat mempercayai sertifikat yang ditandatangani ulang oleh proxy tanpa peringatan browser. Kategori yang sebaiknya dikecualikan dari inspeksi: perbankan, portal Healthcare, dan situs riset hukum — karena masalah privasi dan batasan peraturan.

Masalah Pengelakan DNS over HTTPS (DoH)

Tantangan utama bagi penyaringan berbasis DNS adalah DNS over HTTPS (DoH). Browser seperti Chrome dan Firefox mendukung DoH dengan mengirimkan kueri DNS terenkripsi ke resolver seperti 1.1.1.1 atau 8.8.8.8, bukan ke resolver rekursif lokal. Hal ini melewati kontrol sinkhole dan penyaringan DNS karena kueri tidak pernah mencapai Server DNS perusahaan. Mitigasi Enterprise: menonaktifkan DoH melalui Group Policy, memblokir IP resolver DoH pada firewall, atau mengarahkan semua lalu lintas port 443/853 ke resolver DoH perusahaan yang memahami DoH menggunakan proxy transparan.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Umpan Intelijen Ancaman untuk Penyaringan

Sistem penyaringan konten hanya sebaik intelijen ancaman yang digunakannya. Platform penyaringan modern menggunakan beberapa umpan intelijen: umpan komersial (FireEye, Recorded Future, ThreatConnect) yang berisi IOC berbahaya terkurasi; umpan sumber terbuka (AlienVault OTX, abuse.ch, Emerging Threats); dan umpan organisasi khusus dari insiden sebelumnya. IOC dari umpan intelijen — domain berbahaya, IP, URL, dan hash file — secara otomatis dimasukkan ke dalam kebijakan penyaringan dalam hitungan menit setelah terdeteksi, sehingga memberikan perlindungan hampir waktu nyata terhadap ancaman yang baru ditemukan tanpa menunggu pembaruan basis data vendor.

Kontrol Safe Search dan Media Sosial

Penyaringan Web tidak hanya mencakup pemblokiran seluruh situs. Penerapan Safe Search untuk mesin pencari (Google, Bing) menambahkan parameter Safe Search ke semua kueri, sehingga hasil eksplisit disaring tanpa memblokir mesin pencari sepenuhnya. Mode terbatas YouTube dapat diterapkan melalui pemetaan ulang DNS CNAME. Media sosial dapat diizinkan untuk keperluan bisnis, sementara aplikasi media sosial tertentu (unggah/unduh) diblokir melalui penyaringan pada lapisan aplikasi di proxy. Kontrol terperinci ini memungkinkan organisasi menyeimbangkan penggunaan untuk bisnis dengan penegakan kebijakan tanpa harus memilih keputusan blokir/izinkan secara biner.

Pelaporan dan Pemberian Peringatan

Penyaringan Web menghasilkan telemetri yang kaya untuk mendukung operasi Security. Laporan yang perlu dipantau: hit kategori malware per pengguna dan perangkat (menunjukkan kemungkinan kompromi), upaya panggilan balik C2 (memerlukan penyelidikan segera), upaya melewati kebijakan (pola penggunaan anonymizer/VPN), dan risiko eksfiltrasi data (unggahan besar ke penyimpanan Cloud pribadi). Peringatan untuk hit kategori berbahaya dengan tingkat keyakinan tinggi harus terintegrasi dengan SIEM dan sistem tiket untuk memicu alur kerja penyelidikan otomatis. Pelaporan rutin kepada manajemen menunjukkan volume ancaman yang diblokir pada lapisan Web.

Penyaringan pada Titik Akhir vs Berbasis Jaringan

Penyaringan Web dapat diterapkan pada lapisan jaringan (proxy, resolver DNS) atau pada lapisan titik akhir (agen yang dipasang pada perangkat). Penyaringan berbasis jaringan melindungi semua perangkat tanpa pemasangan per perangkat, tetapi gagal ketika pengguna berada di luar VPN. Agen titik akhir memperluas penyaringan kepada pengguna jarak jauh dengan menjalankan penyaring secara lokal pada perangkat dan mengirimkan telemetri ke Cloud untuk pembaruan kebijakan. Model hibrida menggabungkan keduanya: penyaringan jaringan untuk lalu lintas di lokasi dan agen titik akhir untuk pekerja jarak jauh. Penyaringan Cloud berbasis DNS (Cisco Umbrella) mencapai cakupan hampir universal dengan membuat resolver perusahaan mengikuti perangkat ke mana pun perangkat tersebut pergi.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: proxy penyaringan URL memeriksa permintaan Web berdasarkan basis data yang dikategorikan dan memblokir situs berbahaya atau yang melanggar kebijakan, DNS sinkhole mengembalikan IP palsu untuk domain berbahaya yang telah diketahui dan mengidentifikasi Host yang terinfeksi melalui upaya panggilan balik yang dicatat, serta pengelakan DoH merupakan ancaman signifikan terhadap penyaringan berbasis DNS yang memerlukan Group Policy, aturan firewall, atau proxy transparan sebagai mitigasi. Selanjutnya, kita akan membahas inspeksi SSL/TLS dan serangan man-in-the-browser.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penyaringan Konten Web dan Sinkhole DNS” gratis?

Ya — teks lengkap “Penyaringan Konten Web dan Sinkhole DNS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penyaringan Konten Web dan Sinkhole DNS”?

Blokir domain berbahaya dan kategori konten melalui proksi penyaringan URL serta sinkhole berbasis DNS yang menghentikan panggilan balik malware pada lapisan jaringan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Penyaringan Konten Web dan Sinkhole DNS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Autentikasi Email: SPF, DKIM, dan DMARC
  2. Gerbang Email Aman dan Pengendalian Spam
  3. Penyaringan Konten Web dan Sinkhole DNS
  4. Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser
← Kembali ke Cloud & IT Cert Prep