Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM
Identifikasi serangan penolakan layanan, pemalsuan IP/ARP, dan serangan man-in-the-middle, lalu pahami kontrol jaringan yang mendeteksi atau mencegah masing-masing serangan.
Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.
Dasar-Dasar Serangan Penolakan Layanan
Serangan Penolakan Layanan (DoS) bertujuan membuat sistem, layanan, atau jaringan tidak tersedia bagi pengguna yang sah dengan membanjirinya menggunakan lalu lintas atau mengeksploitasi kerentanan yang menyebabkannya mengalami crash. Serangan DoS menargetkan pilar Ketersediaan dalam triad CIA. DoS dari satu sumber relatif mudah diblokir dengan membatasi laju alamat IP sumber; namun, banyak serangan modern menggunakan beberapa sumber secara bersamaan sehingga mitigasinya jauh lebih sulit.
Penolakan Layanan Terdistribusi (DDoS)
Serangan DDoS menggunakan ribuan atau jutaan perangkat yang telah disusupi (sebuah botnet) untuk membanjiri target dari banyak alamat sumber yang berbeda secara bersamaan. Hal ini membuat pemblokiran berdasarkan IP sumber tidak praktis. Serangan DDoS dikategorikan sebagai volumetrik (membanjiri bandwidth, misalnya banjir UDP), protokol (menghabiskan sumber daya berstatus, misalnya banjir SYN), atau lapisan aplikasi (menghabiskan kapasitas server dengan permintaan HTTP yang tampak valid, misalnya Slowloris). Layanan mitigasi seperti Cloudflare, Akamai, dan AWS Shield menyerap serangan volumetrik sebelum mencapai asalnya.
# Types of DDoS attacks:
# Volumetric: UDP flood, ICMP flood, DNS amplification
# Protocol: SYN flood, Ping of Death, Smurf attack
# Application: HTTP flood, Slowloris, R.U.D.Y
# SYN flood defense: SYN cookies
# sysctl -w net.ipv4.tcp_syncookies=1Serangan Amplifikasi dan Refleksi
Serangan amplifikasi mengeksploitasi protokol yang menghasilkan respons jauh lebih besar daripada permintaan awal. Amplifikasi DNS menggunakan kueri UDP kecil untuk menghasilkan respons hingga 70 kali lebih besar, yang seluruhnya diarahkan ke korban. Amplifikasi NTP monlist dapat mencapai faktor amplifikasi 4.000 kali. Penyerang menyamarkan IP korban sebagai alamat sumber sehingga ribuan pemantul mengirimkan balasan besar mereka ke korban — inilah alasan serangan ini juga disebut serangan refleksi. Mitigasinya mencakup BCP38 (validasi alamat sumber pada tingkat ISP) dan penonaktifan layanan amplifikasi.
# DNS amplification example:
# Attacker sends 40-byte query for 'ANY example.com'
# Spoofed source: victim's IP (1.2.3.4)
# Open DNS resolver replies with 3000-byte response to victim
# With 1000 reflectors: 40KB request -> 3GB response to victim
# Disable NTP monlist (amplification mitigation):
# ntpdc -c 'disable monitor'Penyamaran IP
Penyamaran IP adalah tindakan membuat paket dengan alamat IP sumber palsu. Penyamaran digunakan dalam serangan refleksi DoS/DDoS, untuk melewati daftar kontrol akses berbasis IP, dan untuk menyembunyikan lokasi asli penyerang. Hak istimewa soket mentah diperlukan untuk mengirim paket yang disamarkan. Pertahanannya mencakup penyaringan masuk (BCP38), yang menginstruksikan ISP dan router untuk membuang paket yang tiba pada antarmuka dengan IP sumber yang secara sah tidak mungkin berasal dari jaringan tersebut. Firewall berstatus juga membantu dengan menolak paket masuk yang tidak diminta dan tidak cocok dengan sesi yang telah dibuat.
# BCP38 ingress filtering on a router:
# If a packet arrives on the Internet-facing interface
# with a source IP from the internal RFC1918 range,
# it is clearly spoofed and should be dropped.
ip access-list extended ANTI-SPOOF
deny ip 10.0.0.0 0.255.255.255 any
deny ip 172.16.0.0 0.15.255.255 any
deny ip 192.168.0.0 0.0.255.255 any
permit ip any anyPenyamaran ARP (Peracunan ARP)
Penyamaran ARP (yang juga disebut peracunan ARP) dilakukan dengan mengirimkan balasan ARP yang tidak diminta dan mengaitkan alamat MAC penyerang dengan alamat IP yang sah. Host yang menerima pembaruan ARP palsu akan memperbarui tembolok ARP-nya dan mengirimkan lalu lintas yang ditujukan ke IP tersebut ke alamat MAC penyerang. Hal ini memungkinkan serangan man-in-the-middle pada segmen lokal. Alat seperti Arpspoof, Ettercap, dan Bettercap mengotomatiskan serangan ini. Pertahanannya mencakup Dynamic ARP Inspection (DAI) pada switch terkelola, yang memvalidasi paket ARP terhadap tabel pengikatan DHCP snooping tepercaya.
# Attack: ARP spoof (attacker poisons victim and gateway)
# arpspoof -i eth0 -t 192.168.1.10 192.168.1.1
# Defense: Dynamic ARP Inspection on a Cisco switch
ip arp inspection vlan 10
ip dhcp snooping vlan 10
# Verify DAI:
show ip arp inspection vlan 10Serangan Man-in-the-Middle (MitM)
Serangan man-in-the-middle (MitM) terjadi ketika penyerang secara diam-diam meneruskan dan berpotensi mengubah komunikasi antara dua pihak yang masing-masing yakin sedang berkomunikasi secara langsung. MitM dapat dilakukan melalui penyamaran ARP, penyamaran DNS, titik akses Wi-Fi jahat, atau pembajakan rute BGP. Setelah berada di tengah, penyerang dapat menyadap, menyisipkan konten, menghapus enkripsi (pengupasan SSL), atau memutar ulang kredensial. Pertahanan utamanya adalah autentikasi timbal balik dan enkripsi — TLS dengan sertifikat yang valid mencegah sebagian besar serangan MitM karena klien dapat memverifikasi identitas server.
# SSL stripping attack flow:
# 1. Victim requests http://bank.com
# 2. Attacker intercepts, upgrades to HTTPS with bank.com
# 3. Attacker maintains HTTP connection with victim
# 4. Victim sees HTTP; attacker sees plaintext credentials
# Defense: HTTP Strict Transport Security (HSTS)
# Strict-Transport-Security: max-age=31536000; includeSubDomainsPenyamaran DNS dan Peracunan Tembolok
Peracunan tembolok DNS menyisipkan catatan DNS berbahaya ke dalam tembolok penyelesai sehingga nama domain yang sah diselesaikan menjadi alamat IP yang dikendalikan penyerang. Serangan Kaminsky klasik (2008) mengeksploitasi ID transaksi yang dapat diprediksi untuk meracuni penyelesai dalam skala besar. Ketika penyelesai pengguna telah diracuni, pengguna dialihkan ke situs palsu yang mungkin mencuri kredensial atau menyajikan malware. DNSSEC (Ekstensi Keamanan DNS) menandatangani catatan DNS secara digital agar penyelesai dapat memverifikasi keasliannya, sedangkan DNS melalui HTTPS (DoH) mencegah penyadapan kueri di jalur.
# Check if a domain has DNSSEC enabled:
dig +dnssec example.com
# Valid DNSSEC response includes RRSIG records
# If DNSSEC is enabled and signatures are invalid,
# a validating resolver will return SERVFAIL (rejects poisoned records)Penyerang di Jalur vs di Luar Jalur
Penyerang di jalur (in-path) memiliki posisi jaringan yang memungkinkannya melihat dan mengubah lalu lintas saat transit — secara fisik atau logis berada di antara dua titik akhir yang berkomunikasi. Penyamaran ARP menciptakan posisi di jalur pada segmen lokal. Penyerang di luar jalur tidak dapat melihat lalu lintas, tetapi dapat mencoba serangan buta, seperti menyisipkan paket TCP RST yang disamarkan untuk memutus koneksi menggunakan nomor urut yang ditebak. TLS memitigasi kedua skenario tersebut karena meskipun lalu lintas disadap, lalu lintas itu tidak dapat didekripsi atau dipalsukan tanpa kunci privat.
Pembajakan BGP
Pembajakan BGP (Border Gateway Protocol) terjadi ketika Autonomous System yang berbahaya atau salah dikonfigurasi mengumumkan prefiks IP yang lebih spesifik untuk menarik lalu lintas yang ditujukan ke organisasi lain. Hal ini dapat mengalihkan lalu lintas internet secara luas melalui jaringan penyerang. Pembajakan BGP telah digunakan untuk menyadap transaksi mata uang kripto, mencuri surat elektronik, dan mengalihkan lalu lintas bank. Pertahanannya mencakup RPKI (Resource Public Key Infrastructure), yang memvalidasi otorisasi asal rute secara kriptografis, serta pemantauan pengumuman BGP untuk menemukan perubahan yang tidak terduga.
Serangan Banjir SYN dan Pertahanannya
Banjir SYN mengeksploitasi jabat tangan tiga arah TCP dengan mengirimkan banyak paket SYN menggunakan IP sumber yang disamarkan, sehingga server mengalokasikan status untuk koneksi setengah terbuka (menunggu ACK yang tidak pernah tiba). Tabel koneksi server menjadi penuh dan server tidak dapat menerima koneksi sah yang baru. Pertahanannya mencakup cookie SYN (server menyandikan status dalam nomor urut SYN-ACK dan baru mengalokasikan sumber daya setelah ACK diterima), mengurangi batas waktu SYN, serta membatasi laju paket SYN per alamat sumber.
# Enable SYN cookies on Linux:
sysctl -w net.ipv4.tcp_syncookies=1
# Reduce SYN-RECEIVED timeout:
sysctl -w net.ipv4.tcp_synack_retries=2
# Rate-limit SYN packets with iptables:
iptables -A INPUT -p tcp --syn -m limit --limit 10/s -j ACCEPT
iptables -A INPUT -p tcp --syn -j DROPMendeteksi dan Menanggapi Serangan Jaringan
Mendeteksi serangan DoS, spoofing, dan MitM memerlukan visibilitas di berbagai titik. Data NetFlow/IPFIX menunjukkan lonjakan Traffic secara tiba-tiba dari banyak sumber. Aturan korelasi SIEM dapat memberikan peringatan untuk aktivitas ARP yang tidak normal (satu MAC mengklaim banyak IP) atau respons DNS dengan TTL yang sangat singkat dan mencurigakan. Tanda tangan IDS/IPS mendeteksi banjir SYN dan alat spoofing ARP. Tindakan respons mencakup pembatasan laju pada router tepi, mengaktifkan layanan pembersihan DDoS, mengisolasi segmen yang terdampak, serta mengaktifkan kembali pemeriksaan ARP dinamis atau menghapus cache yang telah diracuni.
# Detect ARP poisoning:
arp -n | awk '{print $3}' | sort | uniq -d
# Duplicate MACs for different IPs = possible ARP spoofing
# Monitor for SYN flood:
netstat -n | awk '/SYN_RECV/ {count++} END {print count}'
# Check NetFlow for DDoS:
# Look for high packet-per-second rates from diverse source IPsPemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari bahwa: serangan DDoS menggunakan botnet untuk membanjiri target dari banyak sumber dan dikategorikan sebagai serangan volumetrik, protokol, atau lapisan aplikasi; spoofing ARP meracuni cache jaringan lokal untuk memungkinkan serangan MitM dan dapat ditangani dengan Dynamic ARP Inspection; serta banjir SYN menghabiskan status koneksi server dan ditangkal dengan cookie SYN serta pembatasan laju. Selanjutnya, kita akan membahas protokol keamanan Wi-Fi mulai dari WEP hingga WPA3.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM” gratis?
Ya — teks lengkap “Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM”?
Identifikasi serangan penolakan layanan, pemalsuan IP/ARP, dan serangan man-in-the-middle, lalu pahami kontrol jaringan yang mendeteksi atau mencegah masing-masing serangan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Security+ Academy?
Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Model TCP/IP dan Port Umum
- Tembok Api: Penyaringan Paket vs Generasi Berikutnya
- Segmentasi Jaringan dan VLAN
- Serangan Jaringan Umum: DoS, Pemalsuan, dan MITM