Cryptology Academy · Pelajaran

Keamanan DNS: DoH dan DoT

Pelajari alasan DNS menjadi kerentanan privasi dan cara DNS-over-HTTPS serta DNS-over-TLS melindungi kueri.

Pelajaran 4 dari 413 langkah

Keamanan DNS: DoH dan DoT adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Permintaan DNS Dikirim dalam Teks Biasa

Domain Name System menerjemahkan nama domain yang dapat dibaca manusia menjadi alamat IP. Permintaan DNS standar menggunakan UDP pada port 53 dan dikirim sepenuhnya tanpa enkripsi. Setiap nama domain yang dicari perangkat Anda terlihat oleh perute, ISP, dan siapa pun yang mampu memantau jalur jaringan. Ini berarti aktivitas penjelajahan Anda terekspos meskipun setiap situs web yang Anda kunjungi menggunakan HTTPS.

ISP Mencatat Semua Permintaan DNS

ISP secara rutin mencatat permintaan DNS dari semua pelanggan sebagai bentuk pemantauan jaringan dan untuk memenuhi undang-undang penyimpanan data di banyak yurisdiksi. Catatan ini menjadi rekaman terperinci tentang setiap situs web yang dikunjungi, waktu setiap kunjungan, dan frekuensi akses. ISP telah menjual data ini kepada pengiklan dan menanggapi permintaan pemerintah untuk memberikan riwayat penjelajahan pelanggan hanya berdasarkan catatan DNS.

Serangan Pembajakan DNS

Penyerang yang dapat mencegat atau mengalihkan lalu lintas DNS dapat memanipulasi respons agar menunjuk ke server berbahaya. Pembajakan DNS dapat terjadi pada tingkat perute (jika perute disusupi), melalui server DHCP palsu yang memberikan alamat penyelesai DNS yang dikendalikan penyerang, atau melalui pengalihan pada tingkat ISP. Pengguna yang mengetikkan nama domain sah dapat diam-diam diarahkan ke situs penipuan tanpa petunjuk apa pun tentang pengalihan tersebut.

Injeksi DNS melalui DHCP Jahat

Saat perangkat bergabung dengan jaringan, perangkat meminta konfigurasi melalui DHCP, yang menyediakan alamat IP, gateway, dan server DNS. Penyerang di jaringan lokal yang menjalankan server DHCP palsu dapat merespons lebih cepat daripada server sah dan memberikan alamat server DNS miliknya sendiri. Semua permintaan DNS berikutnya dari korban akan menuju penyelesai milik penyerang, sehingga memungkinkan pengawasan permintaan dan manipulasi respons sepanjang sesi.

Keracunan Cache DNS: Serangan Kaminsky

Pada 2008, peneliti Dan Kaminsky mengungkapkan kerentanan kritis dalam DNS. Dengan mengirim ribuan respons DNS palsu yang memiliki pengenal transaksi acak, penyerang dapat secara statistik merusak cache penyelesai sebelum menerima respons yang sah. Hal ini dikenal sebagai keracunan cache bergaya serangan ulang tahun. Cache yang rusak mengalihkan semua pengguna penyelesai tersebut ke alamat IP yang dikendalikan penyerang untuk domain yang diracuni.

DNSSEC: Autentikasi DNS Kriptografis

DNSSEC (Ekstensi Keamanan DNS) mengatasi keracunan cache dan pemalsuan respons dengan menambahkan tanda tangan kriptografis ke catatan DNS. Setiap zona DNS menandatangani catatannya dengan kunci pribadi; penyelesai memverifikasi tanda tangan menggunakan kunci publik terkait yang dipublikasikan dalam catatan DNSKEY. Respons yang dipalsukan atau diubah akan gagal dalam verifikasi tanda tangan dan ditolak. DNSSEC membuat rantai kepercayaan dari zona akar DNS hingga catatan domain individual.

DNS melalui TLS: Mengenkripsi Permintaan

DNS melalui TLS (DoT) membungkus permintaan DNS di dalam koneksi TLS standar pada port 853. Penyelesai dan klien melakukan jabat tangan TLS sebelum permintaan DNS apa pun dikirim, sehingga mengenkripsi permintaan, termasuk nama domain, dan responsnya. DoT mencegah pemantauan pasif oleh ISP dan pengamat jaringan. Penggunaan port khusus (853) membuatnya mudah dikenali oleh sistem penyaring jaringan, sehingga beberapa jaringan menggunakannya untuk memblokir DoT.

DNS melalui HTTPS: Berpadu dengan Lalu Lintas Web

DNS melalui HTTPS (DoH) menyandikan permintaan DNS sebagai permintaan HTTPS pada port 443, port yang sama dengan yang digunakan semua lalu lintas web. Karena lalu lintas DoH tidak dapat dibedakan dari HTTPS biasa, lalu lintas ini tidak dapat dengan mudah diblokir oleh sistem penyaring jaringan tanpa memblokir semua lalu lintas HTTPS. DoH didukung secara bawaan di Firefox, Chrome, dan Windows 11, dengan penyedia seperti Cloudflare (1.1.1.1) dan Google (8.8.8.8) yang menawarkan titik akhir DoH.

Manfaat Privasi DNS Terenkripsi

Dengan DoH atau DoT, permintaan DNS Anda terenkripsi saat dikirim antara perangkat dan penyelesai DNS. ISP tidak dapat membaca atau mencatat nama domain individual yang Anda minta. Serangan DHCP jahat tidak dapat menyisipkan penyelesai yang membaca lalu lintas Anda karena penyelesai sah telah ditetapkan langsung di perangkat lunak. Penyerang jaringan tidak dapat melakukan pembajakan DNS melalui penyadapan pasif. Namun, penyelesai DNS itu sendiri tetap dapat melihat semua permintaan Anda.

Penolakan ISP terhadap DoH dan Perdebatan Standardisasi

ISP telah melobi untuk menentang penerapan DoH wajib karena hal itu memindahkan visibilitas DNS dari ISP kepada sejumlah kecil penyelesai milik perusahaan teknologi besar. ISP di UK mengeluhkan kepada Parlemen bahwa DoH akan menghalangi penyaringan kontrol orang tua. Administrator jaringan berpendapat bahwa DoH terpusat mengacaukan kebijakan DNS perusahaan dan konfigurasi DNS yang memberikan jawaban berbeda kepada pengguna internal dan eksternal. IETF menstandarkan DoH dalam RFC 8484, tetapi kebijakan penerapannya masih diperdebatkan.

Tantangan Penerapan DNSSEC

DNSSEC mengharuskan pemilik domain menandatangani zonanya dan penyelesai melakukan validasi. Pergantian kunci, yaitu mengubah kunci penandatanganan tanpa mengganggu layanan, bersifat rumit dan telah menyebabkan gangguan pada TLD besar. Kesalahan konfigurasi DNSSEC dapat membuat domain sepenuhnya tidak dapat dijangkau. TLD .com dan .net mendukung DNSSEC, tetapi hanya sebagian kecil domain individual yang ditandatangani. DNSSEC tidak mengenkripsi permintaan; hanya DoH dan DoT yang menyediakan privasi permintaan.

DNS melalui HTTPS

Mengapa DoH lebih disukai daripada DoT di lingkungan dengan sistem penyaring jaringan yang ketat dan memblokir port nonstandar?

Keamanan DNS: Inti Pembelajaran

DNS standar pada port UDP 53 tidak terenkripsi dan dicatat oleh ISP. Serangan pembajakan DNS dan keracunan cache Kaminsky mengeksploitasi kelemahan ini. DNSSEC menambahkan tanda tangan kriptografis untuk mencegah pemalsuan respons, tetapi tidak mengenkripsi permintaan. DoT pada port 853 dan DoH pada port 443 mengenkripsi permintaan DNS saat dikirim. DoH lebih sulit diblokir daripada DoT. DNS terenkripsi memindahkan kepercayaan dari ISP kepada operator penyelesai, tetapi tidak menghilangkan kebutuhan untuk mempercayai pihak lain.

Gratis untuk memulai

Belajar Cryptology Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
67
Pelajaran
261

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Keamanan DNS: DoH dan DoT” gratis?

Ya — teks lengkap “Keamanan DNS: DoH dan DoT” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Keamanan DNS: DoH dan DoT”?

Pelajari alasan DNS menjadi kerentanan privasi dan cara DNS-over-HTTPS serta DNS-over-TLS melindungi kueri. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Keamanan DNS: DoH dan DoT” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Protokol Teks Biasa: Hal yang Dilihat Penyerang
  2. Cara Kerja Penangkapan Paket
  3. Analisis Lalu Lintas Terenkripsi
  4. Keamanan DNS: DoH dan DoT
← Kembali ke Cryptology Academy