Topik ini memperkenalkan konsep dasar Alibaba Cloud DNS untuk membantu Anda memahami cara kerja resolusi nama domain dan cara mengonfigurasi DNS.
Ikhtisar sistem DNS
DNS (Domain Name System) adalah infrastruktur dasar Internet dan layanan penting bagi jaringan intranet perusahaan. DNS mengonversi nama domain yang dapat dibaca manusia menjadi alamat IP yang dapat dirutekan oleh mesin. Proses konversi ini disebut resolusi nama domain.
DNS merupakan database terdistribusi yang memetakan nama domain ke alamat IP, sehingga pengguna dapat mengakses sumber daya jaringan tanpa harus mengingat alamat IP numerik. Protokol DNS berjalan di atas UDP pada Port 53.
Dua dimensi klasifikasi DNS
DNS dapat diklasifikasikan berdasarkan dua dimensi:
Dimensi | Tipe | Deskripsi |
Berdasarkan lingkungan jaringan | Public DNS | Melayani pengguna Internet, melakukan resolusi nama domain publik ke Alamat IP publik |
Internal DNS | Melayani jaringan internal perusahaan, melakukan resolusi nama domain internal ke Alamat IP internal | |
Berdasarkan peran fungsional dalam rantai resolusi | Authoritative DNS | Memelihara pemetaan antara nama domain dan alamat IP dalam zona tertentu; merupakan sumber kebenaran utama untuk resolusi domain |
Recursive DNS | Menyelesaikan seluruh proses kueri DNS atas nama client dan mengembalikan hasilnya |
Hierarki domain
Nama domain menggunakan struktur pohon hierarkis untuk penamaan. Setiap host atau router yang terhubung ke Internet memiliki nama hierarkis yang unik. Nama domain terdiri dari rangkaian label yang dipisahkan oleh titik (period).
Contoh
.comadalah domain tingkat atas;aliyun.comadalah domain tingkat kedua (juga dikenal sebagai domain terdaftar atau apex domain);example.aliyun.comdanwww.aliyun.comadalah subdomain, juga disebut domain tingkat tiga;test.example.aliyun.comadalah subdomain dari subdomain, juga disebut domain tingkat empat.
Hierarki server DNS
Proses resolusi DNS melibatkan empat tingkat server DNS:
Tipe server | Fungsi |
Root Name Server | Nama lengkap: Root Name Server, disingkat Root Server. Ketika server DNS lokal tidak menemukan hasil resolusi secara lokal, ia pertama kali mengkueri server root dan memperoleh alamat server nama TLD. |
Top-Level Domain Name Server (TLD Server) | Mengelola nama domain yang terdaftar di bawahnya. Misalnya, untuk |
Authoritative Name Server (NS) | Unik dalam zona tertentu dan memelihara pemetaan antara nama domain dan alamat IP di zona tersebut. Contohnya adalah layanan Public Zone dari Alibaba Cloud DNS. |
Local DNS Server (Local DNS) | Merespons permintaan rekursif dari client dan melakukan kueri iteratif ke server hulu hingga memperoleh hasil resolusi. Contohnya termasuk server DNS yang ditetapkan secara otomatis pada perangkat pengguna, server DNS yang ditetapkan ISP, serta layanan DNS publik seperti Google DNS atau 223.5.5.5. |
Setiap tingkat dalam hierarki domain memiliki server nama khusus, dengan server root berada di puncak. Setiap lapisan server nama menyimpan alamat IP server nama tingkat lebih rendah, memungkinkan kueri dilakukan langkah demi langkah.
Mekanisme resolusi DNS
Proses resolusi DNS
Proses resolusi nama domain ketika pengguna mengakses situs web melalui domain example.com adalah sebagai berikut:
Pengguna memasukkan
example.comdi browser dan browser menginisiasi permintaan kueri ke server DNS lokal. Jika server DNS lokal memiliki data resolusi dalam cache, ia langsung mengembalikan alamat IP yang sesuai denganexample.comke browser, dan proses melompat ke langkah 9. Jika tidak ditemukan data dalam cache, proses dilanjutkan ke langkah 2.Server DNS lokal mengkueri server root.
Server root mengembalikan alamat server nama TLD
.comke server DNS lokal.Server DNS lokal mengirim permintaan kueri untuk
example.comke server nama TLD.com.Server nama TLD
.commengembalikan alamat server nama otoritatif untukexample.comke server DNS lokal.Server DNS lokal mengirim permintaan kueri ke server nama otoritatif.
Server nama otoritatif mengembalikan alamat IP yang sesuai dengan
example.comke server DNS lokal.Server DNS lokal mengembalikan alamat IP ke browser.
Browser mengakses server situs web menggunakan alamat IP tersebut.
Server situs web mengembalikan konten halaman web.
Kueri rekursif
Kueri rekursif berarti server DNS rekursif menyelesaikan seluruh proses kueri atas nama klien. Setiap langkah ditangani oleh server rekursif, yang langsung mengembalikan hasil akhir kepada klien. Contohnya:
Klien mengirim permintaan ke Local DNS (server DNS rekursif) untuk meminta alamat IP dari
www.example.com.Jika server rekursif tidak mengetahui jawabannya, ia secara berurutan mengkueri server root, server TLD, dan server otoritatif, mengikuti setiap langkah hingga memperoleh jawaban akhir.
Klien hanya perlu menunggu server rekursif memberikan hasil resolusi akhir.
Karakteristik
Klien mengirim satu kueri dan menunggu satu respons.
Server rekursif memiliki beban relatif tinggi karena harus menyelesaikan seluruh proses kueri.
Ini adalah metode paling umum yang digunakan antara klien dan server DNS lokal.
Aplikasi umum
Pengguna biasa, PC, dan browser: Hanya menggunakan kueri rekursif dan tidak memproses kueri iteratif.
Server DNS lokal (seperti DNS penyedia layanan broadband Anda, DNS publik seperti 8.8.8.8, atau DNS intranet perusahaan): Biasanya bertindak sebagai resolver rekursif dan menginisiasi kueri iteratif ke server hulu (root, TLD, dan DNS otoritatif).
Server DNS publik: Bertindak secara rekursif untuk pengguna akhir dan secara iteratif untuk server DNS hulu.
Kueri iteratif
Kueri iteratif berarti server DNS memberikan referensi terbaik yang dimilikinya kepada server yang melakukan kueri. Jika server tersebut tidak memiliki jawabannya sendiri, ia memberi tahu server yang melakukan kueri ke mana harus bertanya selanjutnya, dan server tersebut melanjutkan prosesnya. Contohnya:
Server DNS lokal mengkueri server root untuk alamat IP dari
www.example.com. Server root tidak langsung mengembalikan alamat IP; melainkan merespons dengan referral: "Kueri server TLD." Server root melakukan resolusi iteratif.Server DNS lokal kemudian mengkueri server TLD, yang merespons dengan referral lain: "Kueri server nama otoritatif ini." Server TLD melakukan resolusi iteratif.
Proses ini berlanjut langkah demi langkah hingga server otoritatif ditemukan dan hasil akhir dikembalikan ke server DNS lokal.
Karakteristik
Server yang melakukan kueri mengirim kueri pada setiap langkah dalam rantai resolusi.
Setiap server memiliki beban relatif rendah, karena hanya mengembalikan referral alih-alih menyelesaikan seluruh kueri.
Aplikasi umum
Server root, server TLD, dan server nama otoritatif.
Server DNS yang dibangun sendiri oleh perusahaan, sekolah, dan organisasi lain.
Server DNS publik: Bertindak secara rekursif untuk pengguna akhir dan secara iteratif untuk server DNS hulu.
Rekaman DNS
Rekaman DNS menentukan cara sebuah nama domain diresolusi. Setelah Anda menambahkan domain ke Alibaba Cloud DNS, Anda perlu mengonfigurasi Rekaman DNS-nya untuk menentukan tujuan domain tersebut, seperti alamat IPv4, alamat IPv6, nama domain lain, atau alamat server email. Saat domain diakses, sistem DNS mengembalikan alamat tujuan berdasarkan rekaman ini, memetakan nama domain ke destinasi yang ditentukan.
Cache DNS
Cache DNS menyimpan data resolusi dekat dengan klien yang membuat permintaan. Data DNS dapat di-cache pada tingkat mana pun dalam hierarki kueri. Caching mengurangi jumlah kueri rekursif dan menurunkan latensi kueri, sehingga pengguna dapat memperoleh hasil lebih cepat.
TTL
Time to Live (TTL) memberi tahu DNS Resolver lokal berapa lama hasil resolusi dapat di-cache. Saat TTL berakhir, resolver menghapus rekaman tersebut dari cache-nya. Jika pengguna meminta nama domain yang sama lagi setelah masa berlaku habis, resolver harus melakukan kueri baru.
IPv4/IPv6 dual stack
Stack IP ganda, atau dual stack, memungkinkan sistem menggunakan tumpukan protokol IPv4 dan IPv6 secara bersamaan. Kedua tumpukan protokol tersebut berjalan secara paralel.
Keamanan DNS
Serangan flood kueri DNS
Serangan flood kueri DNS adalah jenis serangan denial-of-service (DoS) di mana penyerang menggunakan banyak mesin yang telah dikompromikan untuk mengirim volume besar kueri nama domain ke server DNS target. Jika jumlah permintaan per detik melebihi kapasitas pemrosesan server, permintaan resolusi sah mungkin mengalami timeout, sehingga memengaruhi ketersediaan layanan.
DNSSEC
Domain Name System Security Extensions (DNSSEC) menggunakan tanda tangan digital untuk memastikan keaslian dan integritas respons DNS. DNSSEC dapat secara efektif mencegah serangan seperti Spoofing DNS dan cache poisoning, melindungi pengguna dari pengalihan ke situs berbahaya, serta meningkatkan kepercayaan terhadap Internet.
EDNS client subnet
EDNS (Extension Mechanisms for DNS) Client Subnet adalah protokol ekstensi DNS yang diajukan oleh Google yang memungkinkan resolver DNS rekursif meneruskan informasi alamat IP klien ke server DNS otoritatif.
Penerusan URL
Penerusan URL, juga dikenal sebagai pengalihan URL, adalah teknik yang menggunakan pengaturan server khusus untuk mengalihkan permintaan untuk satu nama domain ke situs web lain yang sudah ada.
Konsep resolusi mobile HTTPDNS
Terminal aplikasi
Mengacu pada perangkat terminal dan layanan aplikasi yang digunakan untuk akses jaringan, termasuk namun tidak terbatas pada terminal seluler, perangkat IoT, dan aplikasi seluler.
DNS over HTTPS (DoH)
Mengenkripsi traffic permintaan DNS. Alibaba Cloud Public DNS menyediakan resolusi DNS melalui koneksi HTTP yang dienkripsi TLS sesuai spesifikasi RFC 8484.
DNS over TLS (DoT)
Mengenkripsi traffic permintaan DNS. Alibaba Cloud Public DNS menyediakan resolusi DNS melalui koneksi TCP yang dienkripsi TLS sesuai spesifikasi RFC 7858.