Langsung ke konten

Arsip

DNS Cookies

3 artikel
Keamanan Siber 24 Sep 2026 5 min read

DNS Cookies Mengikat Permintaan UDP pada Keterjangkauan Jalur Balik

UDP memungkinkan pengirim menaruh alamat sumber pada datagram tanpa handshake transport yang membuktikan bahwa pengirim dapat menerima trafik pada alamat tersebut. DNS mewarisi sifat ini saat berjalan di atas UDP. Penyerang off-path dapat mengirim query dengan alamat sumber palsu dan mencoba membuat server DNS mengarahkan respons ke host lain. DNS Cookies menambahkan mekanisme challenge-and-return ringan di dalam EDNS. RFC 7873 mendefinisikan opsi COOKIE, sedangkan RFC 9018 memperketat konstruksi Server Cookie untuk deployment yang interoperabel. Mekanisme ini tidak mengubah UDP menjadi transport terautentikasi. Ia memberi klien dan server DNS bukti tambahan mengenai apakah peer telah ikut dalam pertukaran sebelumnya pada alamat jaringan yang relevan.

Keamanan Siber 24 Sep 2026 5 min read

DNS Cookies Mengikat Balasan UDP ke State Klien Terkini

UDP memberi DNS transport dengan overhead rendah, tetapi source address dapat dipalsukan dan balasannya dapat ditiru oleh pengirim off-path. DNS Cookies menambahkan sedikit state yang dibuat klien dan, setelah kontak dengan server yang mendukungnya, state yang dibuat server. Mekanisme ini menaikkan biaya pemalsuan off-path tanpa mengharuskan server menyimpan tabel sesi untuk setiap klien. Cakupannya sengaja terbatas. RFC 7873 mendeskripsikan DNS Cookies sebagai keamanan transaksi ringan terhadap serangan denial-of-service, amplifikasi, pemalsuan, dan cache poisoning dari pihak off-path. Mekanisme ini tidak melindungi dari pihak yang dapat mengamati pertukaran DNS. RFC 9018 kemudian memperketat konstruksi cookie agar server anycast dengan implementasi berbeda dapat saling beroperasi.

Keamanan Siber 23 Sep 2026 5 min read

DNS Cookies Membatasi Amplifikasi dan Pemalsuan DNS Off-Path

UDP membuat DNS efisien, tetapi source address dapat dipalsukan oleh pengirim off-path. Query kecil yang membawa alamat korban dapat memicu response yang lebih besar menuju korban tersebut, sehingga terbentuk reflection dan amplification. Response palsu juga relevan bagi resolver karena penyerang dapat mencoba menyisipkan jawaban sebelum response yang sah tiba. DNS Cookies menambahkan token transaksi ringan pada batas ini. RFC 7873 menetapkan option COOKIE pada EDNS, sedangkan RFC 9018 memperbarui konstruksi sisi server agar implementasi dapat saling beroperasi, termasuk pada deployment anycast multi-vendor. Cakupan mekanisme ini sengaja terbatas: mekanisme tersebut menaikkan biaya pemalsuan off-path, tetapi bukan enkripsi, autentikasi data DNS, atau perlindungan dari adversary yang dapat mengamati traffic pada jalur.