DNSSEC dan Pemfilteran DNS
Melindungi sistem nama.
DNSSEC dan Pemfilteran DNS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Melindungi Sistem Nama
DNS biasa tidak menyediakan keaslian. Dua pertahanan yang saling melengkapi mengatasi hal ini: DNSSEC membuktikan bahwa jawaban asli dan tidak diubah, sedangkan penyaringan DNS memblokir resolusi nama yang diketahui berbahaya. Bersama-sama, keduanya melindungi integritas dan mengurangi permukaan serangan.
Pelajaran ini membahas cara kerja masing-masing pertahanan dan posisinya dalam strategi keamanan DNS berlapis.
Apa yang Disediakan DNSSEC
DNSSEC (Ekstensi Keamanan DNS) menambahkan tanda tangan kriptografis ke data DNS. DNSSEC menjamin:
- Keaslian asal — jawaban berasal dari pemilik zona yang sebenarnya.
- Integritas data — jawaban tidak diubah selama pengiriman.
Yang penting, DNSSEC tidak menyediakan kerahasiaan. Kueri dan jawaban tetap berupa teks biasa; untuk privasi, Anda tetap memerlukan DoT/DoH.
Menandatangani Rekaman: RRSIG
Setiap kumpulan rekaman dalam zona yang ditandatangani mendapatkan rekaman RRSIG: tanda tangan digital atas data tersebut. Kunci publik yang sesuai dipublikasikan sebagai rekaman DNSKEY.
Penyelesai yang melakukan validasi mengambil RRSIG dan DNSKEY, lalu memverifikasi tanda tangan. Jika verifikasi gagal, jawaban ditolak sebagai palsu, bukan disajikan kepada klien.
dig +dnssec example.com A
# Look for the RRSIG record alongside the A recordRantai Kepercayaan dan Rekaman DS
Kepercayaan mengalir menuruni hierarki. Zona induk menerbitkan rekaman DS (Penanda Delegasi) yang menghasilkan hash DNSKEY zona anak. Rantainya adalah: akar → TLD → domain Anda.
Penyelesai yang melakukan validasi memulai dari jangkar kepercayaan akar yang ditanam permanen, lalu mengikuti rekaman DS ke bawah. Jika ada tautan yang hilang atau salah, validasi gagal. Menerbitkan DS di pencatat domain Anda akan mengaktifkan DNSSEC untuk domain tersebut.
ZSK dan KSK
Zona menggunakan dua peran kunci:
- ZSK (Kunci Penandatanganan Zona) — menandatangani rekaman sebenarnya dan sering diganti.
- KSK (Kunci Penandatanganan Kunci) — menandatangani kumpulan DNSKEY, memiliki masa berlaku lebih panjang, dan dirujuk oleh DS induk.
Pemisahan peran memungkinkan Anda mengganti ZSK tanpa menyentuh delegasi induk, sehingga menyederhanakan pengelolaan kunci.
Penyangkalan Terautentikasi: NSEC dan NSEC3
DNSSEC juga harus membuktikan bahwa suatu nama tidak ada. Rekaman NSEC menandatangani celah di antara nama-nama yang ada, tetapi memungkinkan penyerang menelusuri dan menginventarisasi seluruh zona.
NSEC3 mengatasi hal ini dengan menandatangani nama yang telah di-hash, bukan nama dalam teks biasa, sehingga menghambat inventarisasi zona. Pilih NSEC3 (atau NSEC3 dengan pengecualian) untuk zona yang tidak ingin Anda izinkan untuk dirayapi sepenuhnya.
Keterbatasan DNSSEC
Bersikaplah realistis tentang cakupannya:
- Tidak ada kerahasiaan, hanya integritas dan keaslian.
- Validasi harus dilakukan pada penyelesai tepercaya; segmen terakhir menuju klien tetap tidak terlindungi tanpa DoT/DoH.
- Tanda tangan yang salah konfigurasi atau kedaluwarsa dapat menyebabkan gangguan, jadi pantau validitas tanda tangan.
- Respons yang lebih besar meningkatkan potensi amplifikasi jika rekursi terbuka dibiarkan aktif.
Dasar-Dasar Penyaringan DNS
Penyaringan DNS menggunakan penyelesai sebagai titik penerapan kebijakan. Saat klien mencari domain berbahaya atau tidak diinginkan, penyelesai menolak atau menulis ulang jawaban, sering kali ke lubang penampung atau halaman pemblokiran.
Metode ini murah, cepat, dan tidak bergantung pada protokol: memblokir pencarian akan menghentikan C2 perangkat lunak jahat, pengelabuan, dan kategori yang tidak diinginkan sebelum koneksi bahkan dicoba.
Zona Kebijakan Respons (RPZ)
RPZ adalah cara standar untuk menerapkan kebijakan tembok api DNS. Penyelesai memuat zona kebijakan (lokal atau dari umpan intelijen ancaman) dan dapat:
- Mengembalikan
NXDOMAIN(nama tidak ada). - Mengembalikan
NODATA. - Mengalihkan ke lubang penampung atau IP lingkungan berpagar.
- Meneruskan sambil melakukan pencatatan.
Pengalihan ke lubang penampung sangat berguna untuk tanggap insiden: alihkan domain C2 yang diketahui dan amati mesin mana yang mencoba menghubunginya.
; Example RPZ entry redirecting a malicious domain to a sinkhole
malware-c2.example. CNAME sinkhole.security.local.Intelijen Ancaman dan Kategori
Nilai penyaringan bergantung pada kualitas data. Berikan kepada penyelesai:
- Daftar indikator perangkat lunak jahat, pengelabuan, dan C2 yang dikurasi.
- Umpan domain yang baru didaftarkan dan bereputasi rendah (sering kali berbahaya).
- Kebijakan kategori (misalnya, blokir layanan anonimisasi yang dikenal pada perangkat perusahaan).
Padukan penyaringan dengan pencatatan agar kueri yang diblokir menjadi sinyal deteksi, bukan sekadar penolakan diam-diam.
Menggabungkan DNSSEC dan Penyaringan
Kedua pertahanan ini saling melengkapi, bukan bersaing:
- DNSSEC memastikan jawaban yang Anda terima benar-benar asli dan tidak diubah.
- Penyaringan/RPZ memastikan nama yang diketahui berbahaya tidak pernah diresolusikan sejak awal.
Terapkan keduanya pada penyelesai internal yang melakukan validasi, tambahkan DoT/DoH untuk privasi segmen terakhir, tegakkan kontrol lalu lintas keluar, dan Anda akan memiliki postur keamanan DNS berlapis yang kuat.
Uji Cepat
Pastikan apa yang sebenarnya dijamin DNSSEC.
Ringkasan
DNSSEC mengautentikasi jawaban DNS menggunakan tanda tangan RRSIG, rantai kepercayaan DNSKEY/DS dari jangkar akar, serta NSEC/NSEC3 untuk penyangkalan terautentikasi, tetapi tidak menyediakan kerahasiaan. Penyaringan DNS (RPZ, pengalihan ke lubang penampung, dan umpan ancaman) mencegah resolusi nama yang diketahui berbahaya serta mengubah pemblokiran menjadi deteksi.
Jika digunakan bersama pada penyelesai internal yang melakukan validasi, dengan DoT/DoH dan kontrol lalu lintas keluar, keduanya membentuk pertahanan berlapis terhadap serangan DNS yang dibahas dalam kursus ini.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “DNSSEC dan Pemfilteran DNS” gratis?
Ya — teks lengkap “DNSSEC dan Pemfilteran DNS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “DNSSEC dan Pemfilteran DNS”?
Melindungi sistem nama. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “DNSSEC dan Pemfilteran DNS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Cara DNS Bekerja dan Risikonya
- Pemalsuan DNS dan Keracunan Tembolok
- Tunneling dan Eksfiltrasi DNS
- DNSSEC dan Pemfilteran DNS