Langsung ke konten

Arsip

DNS

23 artikel
Keamanan Siber 24 Sep 2026 5 min read

Record CAA Membatasi Penerbitan Sertifikat Publik

Certificate authority publik tidak hanya memvalidasi kontrol atas nama DNS. Sebelum menerbitkan sertifikat, CA yang mengikuti spesifikasi CAA juga memeriksa DNS untuk mencari kebijakan Certification Authority Authorization yang relevan bagi setiap nama dalam permintaan. Kebijakan itu dapat mempersempit kumpulan penerbit yang diizinkan membuat sertifikat untuk domain tersebut. CAA merupakan kontrol penerbitan, bukan pengganti validasi kontrol domain. CA yang sudah diizinkan tetap harus menjalankan persyaratan validasi dan penerbitannya. Record ini menambahkan satu keputusan lagi: setelah validasi berhasil, apakah penerbit tersebut diizinkan oleh kebijakan CAA yang dipublikasikan domain?

Keamanan Siber 24 Sep 2026 5 min read

NSEC3 Menghash Record Penyangkalan DNSSEC Tanpa Menyembunyikan Nama yang Mudah Ditebak

Tanda tangan DNSSEC dapat mengautentikasi data yang ada, tetapi resolver juga memerlukan bukti kriptografis ketika nama atau tipe record yang diminta tidak ada. Respons NXDOMAIN tanpa tanda tangan tidak dapat memberikan properti tersebut: penyerang yang mampu mengubah lalu lintas DNS dapat membuat respons serupa. NSEC3 menyediakan record penyangkalan bertanda tangan sambil mengganti owner name teks biasa dalam rantai penyangkalan dengan hash. RFC 5155 mendefinisikan NSEC3 sebagai alternatif NSEC untuk authenticated denial of existence. Perbedaan utamanya terkait privasi cukup sempit tetapi berguna: penelusuran rantai NSEC secara langsung mengungkap owner name yang berdekatan, sedangkan NSEC3 mengekspos hash yang memerlukan pekerjaan tambahan untuk dipetakan kembali ke nama kandidat.

Keamanan Siber 24 Sep 2026 5 min read

DNS Cookies Mengikat Permintaan UDP pada Keterjangkauan Jalur Balik

UDP memungkinkan pengirim menaruh alamat sumber pada datagram tanpa handshake transport yang membuktikan bahwa pengirim dapat menerima trafik pada alamat tersebut. DNS mewarisi sifat ini saat berjalan di atas UDP. Penyerang off-path dapat mengirim query dengan alamat sumber palsu dan mencoba membuat server DNS mengarahkan respons ke host lain. DNS Cookies menambahkan mekanisme challenge-and-return ringan di dalam EDNS. RFC 7873 mendefinisikan opsi COOKIE, sedangkan RFC 9018 memperketat konstruksi Server Cookie untuk deployment yang interoperabel. Mekanisme ini tidak mengubah UDP menjadi transport terautentikasi. Ia memberi klien dan server DNS bukti tambahan mengenai apakah peer telah ikut dalam pertukaran sebelumnya pada alamat jaringan yang relevan.

Keamanan Siber 24 Sep 2026 5 min read

DNS Cookies Mengikat Balasan UDP ke State Klien Terkini

UDP memberi DNS transport dengan overhead rendah, tetapi source address dapat dipalsukan dan balasannya dapat ditiru oleh pengirim off-path. DNS Cookies menambahkan sedikit state yang dibuat klien dan, setelah kontak dengan server yang mendukungnya, state yang dibuat server. Mekanisme ini menaikkan biaya pemalsuan off-path tanpa mengharuskan server menyimpan tabel sesi untuk setiap klien. Cakupannya sengaja terbatas. RFC 7873 mendeskripsikan DNS Cookies sebagai keamanan transaksi ringan terhadap serangan denial-of-service, amplifikasi, pemalsuan, dan cache poisoning dari pihak off-path. Mekanisme ini tidak melindungi dari pihak yang dapat mengamati pertukaran DNS. RFC 9018 kemudian memperketat konstruksi cookie agar server anycast dengan implementasi berbeda dapat saling beroperasi.

Keamanan Siber 24 Sep 2026 6 min read

CDS dan CDNSKEY Mengotomatiskan Pembaruan Trust Delegasi DNSSEC

Child zone yang ditandatangani DNSSEC dapat merotasi signing key tanpa langsung mengubah delegasi, tetapi validator pada akhirnya bergantung pada record set DS yang dipublikasikan parent. State di sisi parent ini menciptakan titik serah operasional: key baru di child tidak otomatis menjadi anchor delegasi aman hanya karena key tersebut sudah dipublikasikan oleh child. CDS dan CDNSKEY menyediakan mekanisme in-band untuk titik serah tersebut. RFC 7344 menetapkan record yang dapat dipublikasikan child pada apex zone untuk memberi sinyal parameter DS yang diusulkan. Parental agent dapat mengambil sinyal itu, memvalidasinya berdasarkan aturan yang berlaku, menerapkan kebijakan penerimaan lokal, lalu memperbarui set DS di sisi parent.

Keamanan Siber 24 Sep 2026 4 min read

CAA Membatasi Penerbitan Sertifikat ke CA yang Diotorisasi

Otoritas sertifikat publik memvalidasi kendali atas nama domain sebelum menerbitkan sertifikat, tetapi kendali domain bukan satu-satunya kebijakan yang dapat dipublikasikan operator domain. Certificate Authority Authorization (CAA), yang ditetapkan dalam RFC 8659, menambahkan sinyal berbasis DNS yang menyatakan CA mana yang diizinkan menerbitkan sertifikat untuk suatu nama. CAA tidak menggantikan validasi kendali domain. CAA menambahkan titik keputusan lain sebelum penerbitan: CA yang mematuhi ketentuan memeriksa kebijakan CAA yang berlaku dan hanya melanjutkan jika kebijakan tersebut mengizinkan CA menerbitkan sertifikat yang diminta.

Keamanan Siber 23 Sep 2026 4 min read

Record CAA Membatasi Penerbitan oleh Certificate Authority

Record CAA Membatasi Penerbitan oleh Certificate Authority Sebuah certificate authority publik hanya dapat menerbitkan sertifikat setelah memenuhi persyaratan validasi dan kebijakannya. DNS Certification Authority Authorization menambahkan kontrol lain: pemegang domain dapat mempublikasikan resource record set CAA yang menyatakan issuer mana yang diizinkan untuk suatu nama. CAA merupakan batas penerbitan, bukan pengganti validasi kontrol domain. CA yang diizinkan tetap harus menjalankan validasi yang diwajibkan oleh certificate policy-nya. Sebaliknya, validasi domain yang berhasil tidak memberi izin kepada CA yang patuh untuk mengabaikan pembatasan CAA yang berlaku.

Keamanan Siber 23 Sep 2026 6 min read

NSEC3 Opt-Out Menukar Cakupan Bukti demi Skala Delegasi

DNSSEC memerlukan jawaban kriptografis bukan hanya saat data tersedia, tetapi juga saat nama atau record yang diminta tidak ada. NSEC3 menyediakan negative proof tersebut melalui rantai hashed owner name. Pada zona yang didominasi delegasi menuju child zone tanpa tanda tangan, merepresentasikan setiap delegasi tidak aman di dalam rantai dapat menambah pekerjaan pemeliharaan secara signifikan. NSEC3 Opt-Out mengubah kompromi tersebut. Sebuah Opt-Out span dapat mencakup delegasi tidak aman tanpa memberikan NSEC3 record tersendiri kepada setiap delegasi. Hasilnya dapat mengurangi pembaruan NSEC3 chain pada zona besar yang sarat delegasi, tetapi nama yang dihilangkan tidak lagi memperoleh pernyataan terautentikasi yang sama mengenai keberadaan atau ketidakberadaannya.

Keamanan Siber 23 Sep 2026 5 min read

DNS Cookies Membatasi Amplifikasi dan Pemalsuan DNS Off-Path

UDP membuat DNS efisien, tetapi source address dapat dipalsukan oleh pengirim off-path. Query kecil yang membawa alamat korban dapat memicu response yang lebih besar menuju korban tersebut, sehingga terbentuk reflection dan amplification. Response palsu juga relevan bagi resolver karena penyerang dapat mencoba menyisipkan jawaban sebelum response yang sah tiba. DNS Cookies menambahkan token transaksi ringan pada batas ini. RFC 7873 menetapkan option COOKIE pada EDNS, sedangkan RFC 9018 memperbarui konstruksi sisi server agar implementasi dapat saling beroperasi, termasuk pada deployment anycast multi-vendor. Cakupan mekanisme ini sengaja terbatas: mekanisme tersebut menaikkan biaya pemalsuan off-path, tetapi bukan enkripsi, autentikasi data DNS, atau perlindungan dari adversary yang dapat mengamati traffic pada jalur.

Keamanan Siber 23 Sep 2026 5 min read

Caching DNSSEC Agresif Memakai Ulang Bukti Penyangkalan Terautentikasi

Negative cache DNS konvensional mengingat hasil negatif untuk query tertentu. DNSSEC menambahkan materi yang lebih kaya pada response tersebut: record NSEC dan NSEC3 dapat membuktikan secara kriptografis bahwa nama atau tipe record tidak ada. RFC 8198 mengizinkan resolver yang melakukan validasi untuk memakai ulang bukti tersebut bagi query berikutnya yang berada di dalam ruang yang telah dibuktikan. Perilaku ini disebut aggressive use of the DNSSEC-validated cache. Resolver dapat menahan lookup authoritative berulang untuk nama yang ketiadaannya sudah ditetapkan oleh data tervalidasi. Mekanisme ini bukan sekadar optimasi performa: berkurangnya query yang tidak perlu juga mengurangi penyebaran nama salah ketik atau nama acak melewati recursive resolver dan dapat menyerap sebagian beban dari traffic random-QNAME.

Keamanan Siber 22 Sep 2026 6 min read

Record CAA Membatasi Otoritas Penerbit Sertifikat

Record CAA Membatasi Otoritas Penerbit Sertifikat Certificate authority dapat memvalidasi kontrol atas sebuah domain dan tetap menghadapi pertanyaan kebijakan yang terpisah: apakah CA tersebut diizinkan oleh operator domain untuk menerbitkan sertifikat bagi nama itu? Certification Authority Authorization, atau CAA, menyediakan tipe record DNS untuk menyatakan batas tersebut. CAA bekerja sebelum penerbitan sertifikat. CA publik yang berpartisipasi memeriksa kebijakan DNS CAA yang berlaku dan mengevaluasi apakah identitas issuer miliknya diizinkan. Mekanisme ini tidak membuat sertifikat menjadi tepercaya, mencabut sertifikat yang sudah ada, atau memerintahkan browser menolak sertifikat setelah diterbitkan. CAA mempersempit kumpulan issuer yang semestinya membuat sertifikat baru untuk domain tersebut.

Keamanan Siber 22 Sep 2026 6 min read

DNSSEC Mengautentikasi Data DNS dengan Rantai Bertanda Tangan

DNSSEC Mengautentikasi Data DNS dengan Rantai Bertanda Tangan DNS pada dasarnya menjawab pertanyaan penamaan: record apa yang terkait dengan sebuah domain? Jalur respons dasar protokol tidak dengan sendirinya memberi resolver pemvalidasi bukti kriptografis bahwa kumpulan record yang diterima merupakan data yang diotorisasi pemilik zone. DNS Security Extensions, atau DNSSEC, menambahkan bukti tersebut. Zone yang ditandatangani memublikasikan public key dan signature yang memungkinkan resolver pemvalidasi mengautentikasi data DNS melalui rantai yang berakar pada trust anchor terkonfigurasi. DNSSEC melindungi autentisitas dan integritas data DNS. Mekanisme ini tidak mengenkripsi query atau response, serta tidak menyembunyikan nama yang diminta.

Keamanan Siber 22 Sep 2026 5 min read

DNS CAA Membatasi Otoritas Penerbit Sertifikat

DNS CAA Membatasi Otoritas Penerbit Sertifikat Penerbitan sertifikat publik bergantung pada certificate authority yang memvalidasi kontrol atas nama domain yang diminta. DNS Certification Authority Authorization (CAA) menambahkan sinyal kebijakan terpisah: domain dapat menyatakan certificate authority mana yang diizinkan menerbitkan sertifikat untuk nama tersebut. CAA tidak menggantikan validasi kontrol domain, tidak membuktikan bahwa pemohon sah, dan tidak melindungi private key. Perannya lebih sempit. Certificate authority publik yang mematuhi standar memeriksa kebijakan CAA yang berlaku sebelum penerbitan dan tidak boleh menerbitkan ketika kebijakan tersebut melarangnya.

Keamanan Siber 21 Sep 2026 5 min read

Record DS DNSSEC Menghubungkan Trust Parent dan Child

Record DS DNSSEC Menghubungkan Trust Parent dan Child DNSSEC menandatangani data DNS, tetapi signature hanya berguna bagi validator ketika signing key dapat dihubungkan ke titik awal yang dipercaya. Hubungan itu harus melintasi batas zona. Resolver yang memvalidasi data di bawah sebuah delegasi tidak dapat menganggap DNSKEY milik zona child autentik hanya karena key tersebut dipublikasikan oleh child. Resource record DS menyediakan penghubung tersebut. Record ini merupakan data otoritatif di zona parent dan mengidentifikasi material DNSKEY di child yang didelegasikan. Setelah sisi parent terautentikasi, DS yang cocok dapat mengautentikasi child key terkait sehingga validasi dapat berlanjut ke zona child.

Keamanan Siber 21 Sep 2026 7 min read

DNSSEC Memvalidasi Data DNS melalui Delegasi Bertanda Tangan

DNSSEC Memvalidasi Data DNS melalui Delegasi Bertanda Tangan DNS pada dasarnya menjawab pertanyaan tentang nama dan resource record tanpa bukti kriptografis bahwa data yang dikembalikan benar-benar berasal dari operator zone. DNS Security Extensions (DNSSEC) menambahkan signature dan rantai delegasi yang dapat diperiksa resolver validator sebelum data DNS bertanda tangan diperlakukan sebagai autentik. Proteksinya memiliki batas yang jelas. DNSSEC menyediakan autentikasi asal data dan integritas untuk data DNS. Mekanisme ini tidak mengenkripsi query atau response, menyembunyikan nama yang ditanyakan, atau mengautentikasi aplikasi yang dicapai setelah resolusi. Record A bertanda tangan yang valid dapat membuktikan bahwa record tersebut autentik dalam rantai DNSSEC; hal itu tidak membuktikan bahwa server pada alamat tersebut aman.

Keamanan Siber 21 Sep 2026 5 min read

DNS CAA Membatasi CA yang Boleh Menerbitkan Sertifikat

DNS CAA Membatasi CA yang Boleh Menerbitkan Sertifikat Certificate authority yang dipercaya secara publik hanya dapat menerbitkan sertifikat setelah menyelesaikan validasi yang diwajibkan oleh policy-nya dan aturan ekosistem yang berlaku. DNS Certification Authority Authorization (CAA) menambahkan kontrol lain: domain dapat menyatakan CA mana yang diizinkan menerbitkan sertifikat untuk namespace DNS tersebut. CAA tidak menggantikan validasi kontrol domain, Certificate Transparency, atau verifikasi sertifikat oleh client. Mekanisme ini membatasi penerbitan di sisi CA. CA yang memproses permintaan memeriksa policy CAA yang relevan sebelum penerbitan dan tidak boleh menerbitkan ketika policy melarangnya.

Keamanan Siber 20 Sep 2026 7 min read

DNS Rebinding Mengubah Validasi Nama Menjadi Risiko Saat Koneksi Dibuka

DNS Rebinding Mengubah Validasi Nama Menjadi Risiko Saat Koneksi Dibuka Fitur HTTP outbound dapat terlihat aman setelah menolak alamat IP loopback dan private yang ditulis secara langsung. Service mem-parsing URL dari user, me-resolve hostname, memeriksa alamat hasil resolusi terhadap allowlist, lalu membiarkan HTTP client membuka koneksi. Urutan tersebut memiliki celah. Keputusan policy berlaku pada alamat yang terlihat pada satu waktu, sedangkan koneksi jaringan dapat melakukan lookup DNS lain beberapa saat kemudian. Jika hostname dikendalikan attacker, jawaban DNS dapat berubah di antara kedua tahap itu. Nama yang sudah divalidasi tetap sama, tetapi alamat tujuan berubah.

Keamanan Siber 20 Sep 2026 6 min read

DNS CAA Membatasi Certificate Authority yang Boleh Menerbitkan untuk Domain

DNS CAA Membatasi Certificate Authority yang Boleh Menerbitkan untuk Domain Sertifikat TLS yang dipercaya publik diterbitkan oleh certificate authority yang memenuhi requirement trust browser dan operating system. Operator domain biasanya memilih satu CA, tetapi ekosistem public trust dapat berisi banyak authority yang mampu menerbitkan sertifikat yang diterima client. Record Certification Authority Authorization (CAA) menambahkan policy DNS pada saat issuance. Domain dapat menyatakan CA mana yang diizinkan menerbitkan sertifikat untuknya. RFC 8659 menetapkan model pemrosesan, termasuk lookup record, property tag, dan perilaku issuer.

Komputasi Awan 19 Sep 2026 5 min read

Wildcard Subdomain di Cloudflare Workers: Batas Routing dan TLS

Hostname seperti demo.instara.app dapat mencapai Cloudflare Worker melalui satu wildcard DNS record dan satu Worker Route. Hostname yang lebih dalam seperti web.demo.instara.app dapat di-resolve oleh wildcard DNS record yang sama, tetapi tetap gagal sebelum Worker dijalankan karena edge certificate tidak mencakup hostname tersebut. Perbedaan ini penting karena ada tiga mekanisme independen yang terlibat dalam sebuah request: DNS resolution | v Worker Route matching | v TLS certificate coverage Ketiganya menggunakan sintaks wildcard, tetapi aturan pencocokannya tidak identik.

Teknologi 19 Sep 2026 7 min read

Domain Web3 Tidak Menggantikan DNS: Batas Resolusi ENS

Nama seperti alice.eth terlihat seperti domain Internet, tetapi jalur resolusinya tidak sama dengan example.com. Domain konvensional biasanya masuk ke Domain Name System, tempat resolver mengikuti hierarki DNS untuk memperoleh record seperti A, AAAA, MX, atau TXT. Nama ENS masuk ke sistem penamaan berbeda yang state otoritatifnya dinyatakan melalui smart contract Ethereum. Perbedaan inilah batas praktis di balik banyak klaim tentang “domain Web3”. Sebuah nama dapat bermakna secara global bagi software yang menerapkan resolusi ENS, tetapi tetap tidak dikenal oleh DNS resolver. Karena itu, browser, wallet, atau dApp membutuhkan jalur resolusi yang memahami ENS sebelum .eth dapat berfungsi sebagai nama yang berguna.

Keamanan Siber 19 Sep 2026 6 min read

DNS Rebinding Mempertahankan Web Origin Saat Tujuan Jaringan Berubah

DNS Rebinding Mempertahankan Web Origin Saat Tujuan Jaringan Berubah Browser dapat menganggap dua request sebagai same-origin meski koneksi TCP di balik keduanya berakhir pada alamat IP yang berbeda. Model origin dibentuk dari scheme, host, dan port pada URL. Resolusi DNS merupakan operasi jaringan di bawah identitas tersebut. Jika sebuah hostname mula-mula mengarah ke satu alamat lalu kemudian ke alamat lain, origin yang terlihat oleh browser dapat tetap sama. DNS rebinding memanfaatkan pemisahan itu. Hostname yang dikendalikan penyerang dapat mula-mula mengarah ke server milik penyerang yang mengirimkan script, lalu kemudian mengarah ke alamat yang dapat dijangkau dari jaringan korban. Bergantung pada perilaku browser, resolver, transport, dan service tujuan, request berikutnya untuk hostname yang sama dapat melewati batas jaringan tanpa berubah menjadi cross-origin dalam model origin browser.

Keamanan Siber 16 Sep 2026 7 min read

Proof Penyangkalan DNSSEC Memungkinkan Resolver Mensintesis Jawaban Negatif

Proof Penyangkalan DNSSEC Memungkinkan Resolver Mensintesis Jawaban Negatif Recursive resolver menerima query untuk random subdomain di bawah signed zone dan sudah memiliki validated denial record dari lookup sebelumnya. Label yang ditanyakan tidak pernah dikirim ke authoritative server, tetapi resolver tetap dapat mengembalikan authenticated negative result. Jawaban itu bukan tebakan dan bukan exact-match negative caching biasa. Jawaban tersebut diturunkan dari cryptographic evidence yang mencakup sebagian DNS namespace. Perilaku ini merupakan efek operasional aggressive use of DNSSEC-validated cache, yang distandardisasi dalam RFC 8198 dan disempurnakan oleh RFC 9077. Record NSEC dan NSEC3 tidak hanya membuktikan satu queried name tidak ada. Dalam aturan validasi DNSSEC yang berlaku, record tersebut dapat membuktikan ketiadaan di sepanjang sebuah rentang. Validating resolver dapat menyimpan evidence itu dan menerapkannya pada query berikutnya selama proof tersebut masih dapat digunakan.

Rekayasa Perangkat Lunak 16 Sep 2026 6 min read

Negative Caching DNS Dapat Bertahan Setelah Record Dibuat

Recursive DNS resolver dapat terus mengembalikan hasil ketiadaan lama setelah authoritative zone memperoleh nama yang diminta. Record baru dan negative answer yang tersimpan di cache tidak saling bertentangan: keduanya berada pada titik berbeda dalam jalur resolution, dan cache tetap valid sampai negative TTL berakhir atau policy lokal menghapusnya lebih cepat. Perilaku ini memberi ketiadaan DNS lifetime cache tersendiri. Menerbitkan record mengubah state authoritative, tetapi tidak secara sinkron membatalkan negative entry yang sudah tersimpan pada recursive resolver.