Langsung ke konten

Arsip

UDP

4 artikel
Keamanan Siber 24 Sep 2026 5 min read

DNS Cookies Mengikat Permintaan UDP pada Keterjangkauan Jalur Balik

UDP memungkinkan pengirim menaruh alamat sumber pada datagram tanpa handshake transport yang membuktikan bahwa pengirim dapat menerima trafik pada alamat tersebut. DNS mewarisi sifat ini saat berjalan di atas UDP. Penyerang off-path dapat mengirim query dengan alamat sumber palsu dan mencoba membuat server DNS mengarahkan respons ke host lain. DNS Cookies menambahkan mekanisme challenge-and-return ringan di dalam EDNS. RFC 7873 mendefinisikan opsi COOKIE, sedangkan RFC 9018 memperketat konstruksi Server Cookie untuk deployment yang interoperabel. Mekanisme ini tidak mengubah UDP menjadi transport terautentikasi. Ia memberi klien dan server DNS bukti tambahan mengenai apakah peer telah ikut dalam pertukaran sebelumnya pada alamat jaringan yang relevan.

Keamanan Siber 24 Sep 2026 5 min read

DNS Cookies Mengikat Balasan UDP ke State Klien Terkini

UDP memberi DNS transport dengan overhead rendah, tetapi source address dapat dipalsukan dan balasannya dapat ditiru oleh pengirim off-path. DNS Cookies menambahkan sedikit state yang dibuat klien dan, setelah kontak dengan server yang mendukungnya, state yang dibuat server. Mekanisme ini menaikkan biaya pemalsuan off-path tanpa mengharuskan server menyimpan tabel sesi untuk setiap klien. Cakupannya sengaja terbatas. RFC 7873 mendeskripsikan DNS Cookies sebagai keamanan transaksi ringan terhadap serangan denial-of-service, amplifikasi, pemalsuan, dan cache poisoning dari pihak off-path. Mekanisme ini tidak melindungi dari pihak yang dapat mengamati pertukaran DNS. RFC 9018 kemudian memperketat konstruksi cookie agar server anycast dengan implementasi berbeda dapat saling beroperasi.

Rekayasa Perangkat Lunak 17 Sep 2026 4 min read

SO_REUSEPORT Membentuk Grup Socket dengan Seleksi oleh Kernel

Beberapa socket Linux dapat melakukan bind ke alamat lokal yang sama ketika setiap socket mengaktifkan SO_REUSEPORT sebelum bind(). Traffic masuk kemudian ditetapkan ke salah satu anggota reuseport group, bukan dikirim ke setiap socket. Alamat bersama tersebut menjadi batas seleksi oleh kernel, bukan endpoint broadcast. Perilaku ini mendukung receive loop atau accept loop yang berdiri sendiri tanpa memaksa seluruh pekerjaan melewati satu listening descriptor. Konsekuensinya juga jelas: keanggotaan grup dan kebijakan seleksi menentukan socket yang menerima packet atau connection.

Linux 17 Sep 2026 6 min read

SO_REUSEPORT Membagi Trafik ke Beberapa Grup Socket

SO_REUSEPORT mengubah satu endpoint lokal dari binding satu socket menjadi sebuah grup socket. Di Linux, beberapa socket TCP atau UDP dapat melakukan bind ke alamat lokal yang sama ketika semua socket yang ikut mengaktifkan opsi ini sebelum bind() dan kredensial binding memenuhi aturan reuse dari kernel. Perilaku ini berbeda dari sekadar melonggarkan pemeriksaan konflik alamat. Trafik yang masuk juga harus diarahkan ke salah satu anggota grup. Batas pemilihan ini memengaruhi arsitektur listener, isolasi antrean, restart proses, penempatan flow UDP, dan desain apa pun yang menganggap satu port selalu identik dengan satu socket.