Cryptology Academy · Pelajaran

DNSSEC: Mengautentikasi Respons DNS

Pelajari cara DNSSEC menggunakan tanda tangan digital untuk melindungi DNS dari pemalsuan dan serangan peracunan cache.

Pelajaran 4 dari 413 langkah

DNSSEC: Mengautentikasi Respons DNS adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Keracunan Tembolok DNS: Serangan Kaminsky

Pada 2008, peneliti Dan Kaminsky mengungkapkan serangan kritis terhadap penyelesai DNS. Serangan tersebut mengeksploitasi bidang ID transaksi berukuran 16 bit yang kecil dalam respons DNS. Dengan membanjiri penyelesai menggunakan respons palsu yang berisi ID transaksi acak, penyerang secara statistik dapat berhasil mencocokkan ID transaksi yang sah sebelum respons sebenarnya tiba. Tembolok yang telah diracuni mengarahkan semua pengguna penyelesai tersebut ke server yang dikendalikan penyerang selama berminggu-minggu, sampai masa berlaku tembolok berakhir.

Tambahan DNSSEC pada DNS

DNSSEC (Ekstensi Keamanan DNS) menambahkan autentikasi kriptografis pada respons DNS. Setiap kumpulan rekaman DNS di zona yang ditandatangani DNSSEC disertai tanda tangan digital. Penyelesai yang melakukan validasi memeriksa tanda tangan ini sebelum menerima rekaman. Respons palsu atau yang telah diubah akan memiliki tanda tangan tidak valid dan ditolak. DNSSEC melindungi dari keracunan tembolok dan pemalsuan respons, tetapi tidak mengenkripsi kueri DNS.

Kunci Penandatanganan Zona dan Kunci Penandatanganan Kunci

DNSSEC menggunakan hierarki dua kunci untuk setiap zona. Zone Signing Key (ZSK) digunakan untuk menandatangani setiap kumpulan rekaman DNS dalam kegiatan sehari-hari. Key Signing Key (KSK) hanya menandatangani kumpulan rekaman DNSKEY, yang memuat kunci publik ZSK dan KSK. ZSK dapat dirotasi lebih sering, misalnya setiap bulan, sedangkan KSK lebih jarang berubah, misalnya setiap tahun, karena nilai hash KSK harus didaftarkan di zona induk dan proses rotasinya rumit secara operasional.

RRSIG: Tanda Tangan Rekaman Sumber Daya

Setiap kumpulan rekaman DNS yang ditandatangani memiliki rekaman RRSIG terkait yang memuat tanda tangan kriptografis atas kumpulan rekaman tersebut. Saat penyelesai meminta rekaman DNS, responsnya menyertakan rekaman tersebut beserta RRSIG-nya. Penyelesai memverifikasi RRSIG menggunakan kunci publik zona. Tanda tangan mencakup isi rekaman, jenis, kelas, dan waktu kedaluwarsa, sehingga mencegah perubahan maupun pemutaran ulang tanda tangan lama yang masih valid.

Rekaman DS: Menghubungkan Zona Induk dan Anak

Rantai kepercayaan dalam DNSSEC dibangun melalui rekaman Delegation Signer (DS). Saat sebuah zona mendelegasikan wewenang ke zona anak, zona induk menerbitkan rekaman DS yang berisi nilai hash KSK zona anak. Penyelesai yang memercayai zona induk dapat memverifikasi bahwa nilai hash KSK anak cocok dengan rekaman DS, sehingga kepercayaan terhadap tanda tangan zona anak terbentuk. Rantai ini membentang dari zona akar DNS melalui domain tingkat teratas hingga zona domain individual.

Rekaman DNSKEY: Menerbitkan Kunci Publik Zona

Setiap zona yang ditandatangani DNSSEC menerbitkan kunci publik penandatanganannya dalam rekaman DNSKEY. Biasanya terdapat dua rekaman DNSKEY: satu untuk ZSK dan satu untuk KSK. Nilai hash kunci publik KSK didaftarkan sebagai rekaman DS di zona induk, sehingga kepercayaan zona berakar pada induknya. Nilai hash KSK zona akar ditanamkan secara permanen ke dalam penyelesai yang melakukan validasi sebagai jangkar kepercayaan utama, yang disebut Jangkar Kepercayaan Zona Akar.

Rantai Kepercayaan dari Akar ke Daun

Validasi DNSSEC dimulai dari zona akar, yang jangkar kepercayaan KSK-nya ditanamkan secara permanen dalam penyelesai. DNSKEY zona akar digunakan untuk memverifikasi RRSIG-nya, yang mengautentikasi rekaman DS untuk domain tingkat teratas seperti .com. DNSKEY zona .com memverifikasi RRSIG pada rekaman DS untuk domain individual. Rantai verifikasi kriptografis ini membentang dari akar hingga domain yang ditanyakan, sehingga memastikan setiap mata rantai terautentikasi.

Validasi DNSSEC pada Penyelesai

Saat penyelesai yang memvalidasi DNSSEC menerima respons, penyelesai tersebut melakukan verifikasi rantai kepercayaan secara lengkap. Penyelesai mengambil rekaman DNSKEY, memverifikasi tanda tangan RRSIG, menelusuri rekaman DS hingga jangkar akar, dan memeriksa waktu kedaluwarsa tanda tangan. Jika validasi gagal, penyelesai mengembalikan kesalahan SERVFAIL, bukan rekaman yang mungkin telah dipalsukan. Sebagian besar penyelesai publik utama, termasuk 1.1.1.1 milik Cloudflare dan 8.8.8.8 milik Google, melakukan validasi DNSSEC.

Tantangan Penerapan DNSSEC

Penerapan DNSSEC berlangsung lambat meskipun memiliki manfaat keamanan. Pergantian kunci memerlukan koordinasi antara operator zona dan registri induk. Kesalahan saat pergantian KSK dapat membuat seluruh zona tidak dapat dijangkau. Pergantian KSK zona akar oleh ICANN pada 2019 memerlukan persiapan selama bertahun-tahun. Ukuran zona meningkat secara signifikan karena adanya tanda tangan. Operator harus menerapkan rotasi kunci dan pemantauan otomatis. Kerumitan operasional ini menyebabkan banyak operator domain yang lebih kecil menghindari DNSSEC.

DNSSEC Tidak Mengenkripsi Lalu Lintas DNS

Kesalahpahaman yang umum adalah bahwa DNSSEC menyediakan privasi untuk kueri DNS. Kenyataannya tidak demikian. DNSSEC hanya mengautentikasi respons; kueri dan respons tetap dikirim sebagai paket UDP teks biasa melalui port 53. Siapa pun yang memantau jaringan tetap dapat melihat setiap nama domain yang ditanyakan. DNS melalui TLS (DoT) dan DNS melalui HTTPS (DoH) menyediakan privasi kueri dengan mengenkripsi lalu lintas DNS. DNSSEC dan DoH/DoT saling melengkapi: yang satu menyediakan keaslian, sedangkan yang lain menyediakan kerahasiaan.

DNSSEC di Dunia Nyata

Pada 2024, sekitar 90 persen zona akar DNS dan domain tingkat teratas utama telah ditandatangani menggunakan DNSSEC. Namun, hanya sekitar 20 hingga 30 persen nama domain individual yang ditandatangani. Penggunaan validasi DNSSEC oleh peramban dan aplikasi tidak merata. Manfaat keamanan DNSSEC paling besar saat digabungkan dengan DANE (Autentikasi Entitas Bernama Berbasis DNS), yang menggunakan DNSSEC untuk menerbitkan sidik jari sertifikat TLS dan memungkinkan klien memverifikasi sertifikat tanpa hanya bergantung pada otoritas sertifikat.

Rantai Kepercayaan DNSSEC

Bagaimana penyelesai yang memvalidasi DNSSEC membangun kepercayaan terhadap rekaman DNS suatu domain dari awal?

DNSSEC: Inti Pembelajaran

DNSSEC menambahkan tanda tangan kriptografis pada respons DNS untuk mencegah keracunan tembolok dan pemalsuan respons. ZSK menandatangani kumpulan rekaman; KSK menandatangani rekaman DNSKEY; rekaman DS menghubungkan kepercayaan antara zona induk dan zona anak. Validasi dimulai dari Jangkar Kepercayaan Zona Akar yang ditanamkan secara permanen. DNSSEC tidak mengenkripsi lalu lintas DNS; DoH dan DoT menyediakan privasi, sedangkan DNSSEC menyediakan keaslian. Kerumitan operasional, termasuk pergantian kunci, telah memperlambat penerapan secara luas.

Gratis untuk memulai

Belajar Cryptology Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
67
Pelajaran
261

Pertanyaan yang Sering Diajukan

Apakah pelajaran “DNSSEC: Mengautentikasi Respons DNS” gratis?

Ya — teks lengkap “DNSSEC: Mengautentikasi Respons DNS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “DNSSEC: Mengautentikasi Respons DNS”?

Pelajari cara DNSSEC menggunakan tanda tangan digital untuk melindungi DNS dari pemalsuan dan serangan peracunan cache. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “DNSSEC: Mengautentikasi Respons DNS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Apa yang Membuat Protokol Aman
  2. SSH: Mengamankan Akses Jarak Jauh
  3. SFTP dan SCP: Transfer Berkas Aman
  4. DNSSEC: Mengautentikasi Respons DNS
← Kembali ke Cryptology Academy