Langsung ke konten

Arsip

DANE

5 artikel
Keamanan Siber 24 Sep 2026 5 min read

DANE TLSA Mengikat Kunci TLS ke DNSSEC

TLS biasanya mengautentikasi server melalui rantai sertifikat yang berakhir pada trust anchor yang sudah diterima klien. DANE menambahkan jalur lain: domain dapat menerbitkan record TLSA di DNS dan melindunginya dengan DNSSEC. Klien yang mendukung DANE kemudian dapat mencocokkan material sertifikat dari TLS handshake dengan asosiasi yang diterbitkan domain. RFC 6698 mendefinisikan resource record TLSA. RFC 7671 memperbarui aturan operasional dan mempersempit beberapa pilihan deployment. Properti keamanannya spesifik: hanya data TLSA yang tervalidasi DNSSEC yang layak digunakan untuk autentikasi DANE. RRset TLSA berstatus insecure atau indeterminate tidak menyediakan binding DNS terautentikasi yang dibutuhkan DANE.

Keamanan Siber 24 Sep 2026 6 min read

DANE TLSA Mengikat Kredensial TLS ke DNSSEC

Sertifikat TLS biasanya sampai ke klien melalui TLS handshake, lalu klien memutuskan apakah sertifikat itu dapat dipercaya berdasarkan kebijakan autentikasi yang dikonfigurasi. DNS-Based Authentication of Named Entities, atau DANE, menambahkan input terautentikasi yang terpisah: record TLSA yang dilindungi DNSSEC dapat menyatakan material sertifikat atau public key yang dapat diterima untuk endpoint layanan tertentu. Mekanisme ini bukan nama pengganti untuk TLS. TLS tetap menyediakan handshake, key agreement, enkripsi, dan perlindungan record. DANE menyediakan data autentikasi yang dapat diterapkan klien saat mengevaluasi kredensial server.

Keamanan Siber 23 Sep 2026 6 min read

TLS-RPT Menampilkan Kegagalan TLS SMTP sebagai Laporan Agregat

Keamanan transport SMTP memiliki persoalan observabilitas. Domain penerima dapat memublikasikan kebijakan MTA-STS atau record DANE TLSA, tetapi banyak kegagalan terjadi pada sistem pengirim di luar kendalinya: validasi sertifikat dapat gagal, host MX dapat tidak terjangkau, negosiasi STARTTLS dapat bermasalah, atau kebijakan transport yang dipublikasikan dapat tidak valid. Penerima memerlukan telemetri dari pengirim tersebut untuk membedakan deployment yang berfungsi dari kebijakan yang tanpa terlihat menghambat pengiriman. SMTP TLS Reporting, yang umum disebut TLS-RPT, menetapkan kanal telemetri tersebut dalam RFC 8460. Domain penerima memublikasikan record DNS TXT yang menyebut satu atau beberapa tujuan laporan. Sistem pengirim yang mendukung mekanisme ini kemudian menghasilkan laporan agregat mengenai sesi TLS yang berhasil memenuhi kebijakan dan kegagalan yang ditemui saat mengirim email ke domain tersebut.

Keamanan Siber 23 Sep 2026 4 min read

DANE untuk SMTP Mengikat Autentikasi TLS ke DNSSEC

SMTP umumnya memulai koneksi dalam plaintext lalu meningkatkannya dengan STARTTLS. Opportunistic TLS meningkatkan kerahasiaan ketika kedua sisi mendukungnya, tetapi upgrade tanpa autentikasi dapat ditekan atau dialihkan oleh penyerang aktif di jaringan. DANE untuk SMTP, yang ditetapkan dalam RFC 7672, menambahkan jalur autentikasi yang berakar pada DNSSEC. MTA pengirim tidak menganggap setiap respons TLSA sebagai otoritatif. Pengirim terlebih dahulu memerlukan hasil DNSSEC-secure untuk data tujuan yang mengarahkan pengiriman. Ketika record TLSA yang dapat digunakan diperoleh secara aman untuk host MX terpilih, record tersebut membatasi kredensial server TLS yang dapat diterima pengirim.

Keamanan Siber 23 Sep 2026 4 min read

DANE TLSA Mengikat Key Layanan TLS melalui DNSSEC

DANE TLSA Mengikat Key Layanan TLS melalui DNSSEC TLS biasanya mengautentikasi server melalui aturan validasi sertifikat yang ditetapkan aplikasi dan trust model-nya. DANE menambahkan binding berbasis DNS: resource record TLSA mengasosiasikan endpoint layanan dengan material sertifikat atau public key, sedangkan DNSSEC menyediakan data DNS terautentikasi untuk asosiasi tersebut. Batasnya tegas. RRset TLSA yang berstatus insecure atau memiliki status DNSSEC indeterminate tidak dapat menjadi asosiasi DANE terautentikasi. Karena itu, DANE bergantung pada validasi DNSSEC dan tidak menganggap transport DNS biasa sebagai bukti yang memadai.