0Pricing
Cyber Security Academy · Pelajaran

Cara DNS Bekerja dan Risikonya

Proses resolusi dan permukaan serangan.

Cara DNS Bekerja dan Risikonya adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa DNS Penting bagi Keamanan

Sistem Nama Domain (DNS) menerjemahkan nama yang mudah dipahami manusia seperti example.com menjadi alamat IP seperti 93.184.216.34. Hampir setiap transaksi jaringan dimulai dengan pencarian DNS, yang menjadikan DNS target bernilai tinggi.

Jika penyerang mengendalikan atau memanipulasi resolusi nama, mereka dapat mengarahkan korban secara diam-diam ke server berbahaya, menyadap lalu lintas, atau mengekstrak data tanpa menyentuh aplikasi itu sendiri. Memahami jalur resolusi adalah langkah pertama untuk melindunginya.

Rantai Resolusi

Pencarian rekursif yang umum menelusuri rantai server:

  • Penyelesai stub pada klien (OS).
  • Penyelesai rekursif (ISP Anda atau 8.8.8.8) yang menangani prosesnya.
  • Server akar yang menunjuk ke server TLD.
  • Server TLD (misalnya .com) yang menunjuk ke server otoritatif.
  • Server otoritatif yang menyimpan catatan sebenarnya.

Setiap lompatan berpotensi menjadi titik intersepsi atau pemalsuan.

Rekursif dan Otoritatif

Penyelesai rekursif menjawab setiap kueri dengan mengikuti rujukan atas nama klien dan menyimpan hasilnya dalam tembolok. Server otoritatif hanya menjawab untuk zona yang dikelolanya, dengan data definitif.

Dari sisi keamanan, penyelesai rekursif terbuka dapat disalahgunakan untuk serangan amplifikasi, sementara server otoritatif menjadi target pembajakan zona dan kompromi registrar. Batasi rekursi hanya untuk jaringan Anda sendiri.

Jenis Catatan Umum

Catatan yang akan Anda temui selama analisis:

  • A / AAAA — alamat IPv4 / IPv6.
  • CNAME — alias ke nama lain (waspadai CNAME yang menggantung dan dapat menyebabkan pengambilalihan subdomain).
  • MX — server email.
  • NS — delegasi ke server otoritatif.
  • TXT — teks bebas, digunakan untuk SPF, DKIM, dan sering disalahgunakan untuk penerowongan.

DNS Menggunakan Port UDP 53

DNS klasik berjalan melalui UDP port 53, dengan mekanisme cadangan ke TCP 53 untuk respons besar dan transfer zona. UDP tidak berorientasi koneksi dan tidak menyimpan status, sehingga tidak ada jabat tangan untuk membuktikan bahwa penjawab adalah pihak yang diklaimnya.

Satu-satunya pengaitan antara kueri dan jawabannya adalah ID transaksi 16-bit dan port sumber. Ikatan yang lemah ini menjadi akar penyebab pemalsuan dan peracunan tembolok.

dig +short example.com A
dig example.com MX
dig @8.8.8.8 example.com

Penyimpanan dalam Tembolok dan TTL

Untuk mengurangi beban, penyelesai menyimpan jawaban dalam tembolok selama TTL (masa hidup) catatan. Respons dengan TTL 3600 tetap tersimpan dalam tembolok selama satu jam.

Penyimpanan dalam tembolok memiliki dua sisi: meningkatkan performa, tetapi satu jawaban yang telah diracuni dapat disajikan kepada banyak korban hingga TTL kedaluwarsa. Penyerang sering mencoba menetapkan TTL panjang agar entri berbahaya tetap ada.

Permukaan Serangan

DNS membuka banyak permukaan serangan:

  • Pemalsuan di jalur — memalsukan respons lebih cepat daripada server yang sah.
  • Peracunan tembolok — menyisipkan catatan buruk ke dalam tembolok penyelesai.
  • Pembajakan registrar / zona — merebut kendali atas domain itu sendiri.
  • Penerowongan — menyandikan data di dalam kueri untuk melewati kontrol lalu lintas keluar.
  • Amplifikasi DDoS — menyalahgunakan penyelesai terbuka sebagai pemantul.

Tidak Ada Autentikasi secara Bawaan

DNS biasa tidak memberikan jaminan integritas atau keaslian. Respons dipercaya jika cocok dengan IP sumber, port tujuan, nama kueri, dan ID transaksi. Semua ini dapat ditebak atau diamati oleh penyerang di jalur.

Asumsi rancangan ini (bahwa jaringan dapat dipercaya) adalah alasan perlindungan tambahan seperti DNSSEC, DNS melalui TLS (DoT), dan DNS melalui HTTPS (DoH) ada.

DNS sebagai Tambang Emas Pengintaian

Sebelum menyerang, pihak lawan mencacah DNS untuk memetakan seluruh aset Anda. Transfer zona yang salah konfigurasi (AXFR) dapat menyalin semua catatan. Pencobaan semua kemungkinan pada subdomain dan log transparansi sertifikat mengungkap host tersembunyi.

Pembela harus membatasi transfer zona ke server sekunder yang dikenal dan memantau pola kueri massal yang menandakan pencacahan.

dig AXFR example.com @ns1.example.com
# Should fail / be refused on a hardened server

Transportasi Terenkripsi: DoT dan DoH

DNS melalui TLS (port 853) dan DNS melalui HTTPS (port 443) mengenkripsi kueri sehingga pengamat di jalur tidak dapat membaca atau mengubahnya. Ini mengurangi efektivitas pemalsuan dan melindungi privasi.

Konsekuensinya bagi pembela: DNS terenkripsi dapat membutakan penyaringan dan pemantauan milik sendiri. Banyak perusahaan mengunci klien agar menggunakan penyelesai DoH/DoT yang dikendalikan, alih-alih membiarkan titik akhir memilih penyelesai eksternal.

Poin Utama bagi Pembela

Penguatan praktis untuk jalur resolusi:

  • Jalankan penyelesai rekursif internal; blokir akses keluar langsung ke port 53 menuju internet.
  • Nonaktifkan rekursi terbuka pada server otoritatif.
  • Batasi dan catat transfer zona AXFR.
  • Kunci domain pada registrar (penguncian registri, MFA).
  • Pantau volume dan entropi kueri untuk mendeteksi penerowongan dan pencacahan.

Uji Singkat

Uji pemahaman Anda tentang alasan DNS terekspos.

Ringkasan

Anda telah mempelajari bahwa resolusi DNS menelusuri rantai dari penyelesai stub melalui server akar, TLD, dan server otoritatif, serta bahwa jawaban disimpan dalam tembolok berdasarkan TTL. Karena DNS klasik melalui UDP/53 tidak memiliki autentikasi, DNS rentan terhadap pemalsuan, peracunan tembolok, pembajakan, penerowongan, dan amplifikasi.

Pertahanan utama: rekursi tertutup, transfer zona terbatas, penguncian registrar, transportasi terenkripsi (DoT/DoH), dan DNSSEC. Berikutnya, kita membahas pemalsuan dan peracunan tembolok secara mendetail.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Cara DNS Bekerja dan Risikonya” gratis?

Ya — teks lengkap “Cara DNS Bekerja dan Risikonya” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Cara DNS Bekerja dan Risikonya”?

Proses resolusi dan permukaan serangan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Cara DNS Bekerja dan Risikonya” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Cara DNS Bekerja dan Risikonya
  2. Pemalsuan DNS dan Keracunan Tembolok
  3. Tunneling dan Eksfiltrasi DNS
  4. DNSSEC dan Pemfilteran DNS
← Kembali ke Cyber Security Academy