DNSSEC (Domain Name System Security Extensions) menambahkan tanda tangan digital ke rekam DNS domain Anda, memungkinkan resolver mendeteksi dan menolak respons yang dipalsukan sehingga pengguna selalu mengakses layanan asli.
Cara kerja
DNSSEC tidak mengubah proses kueri DNS. Sebaliknya, DNSSEC menggunakan tanda tangan digital dan rantai kepercayaan (chain of trust) untuk memverifikasi bahwa hasil resolusi bersifat autentik.
Proses ini terdiri dari dua fase:
Fase konfigurasi (aksi administrator)
-
Aktifkan DNSSEC melalui penyedia DNS otoritatif Anda, seperti Alibaba Cloud DNS. Sistem akan menghasilkan kunci, menandatangani semua rekam, dan menghasilkan record DS—sidik jari kriptografis dari kunci publik.
-
Kirimkan record DS tersebut ke pendaftar domain Anda. Pendaftar kemudian menyinkronkannya dengan registri resmi untuk top-level domain (TLD), seperti
.com.
Langkah ini setara dengan mendaftarkan kunci publik Anda ke otoritas tingkat atas.
Fase validasi (otomatis)
Saat pengguna mengunjungi domain tersebut, resolver yang mendukung DNSSEC:
-
Mengambil record DS terdaftar (sidik jari resmi) dari TLD
.com. -
Mengambil kunci publik saat ini (DNSKEY) dari penyedia DNS domain.
-
Menghitung sidik jari dari kunci publik dan membandingkannya dengan record DS. Jika sesuai, resolver mempercayai respons tersebut; jika tidak, resolver menolak respons tersebut.
Resolver hanya mengembalikan data DNS yang telah divalidasi, sehingga mencegah serangan DNS cache poisoning dan man-in-the-middle.
Prosedur
Langkah 1: Dapatkan record DS
-
Jika layanan DNS Anda berada di Alibaba Cloud: Pada halaman Public Zone, temukan domain target lalu klik DNSSEC Settings di sebelah kanan. Setelah Anda mengaktifkan DNSSEC, ambil record DS dari halaman konfigurasi.
DNSSEC Settings berada dalam menu ⋮ (More) pada kolom Actions.
Halaman konfigurasi menampilkan empat bidang record DS: Key Tag, Algorithm, Digest Type, dan Digest. Kirimkan nilai-nilai ini ke pendaftar domain Anda agar DNSSEC berlaku. Perluas More DS Record Information untuk melihat Public Key dan Flags.
-
Jika layanan DNS Anda tidak berada di Alibaba Cloud: Dapatkan record DS dari penyedia DNS Anda.
Langkah 2: Tambahkan record DS
-
Buka halaman Domain List, temukan domain target, lalu klik Actions di kolom Manage. Pada halaman DNSSEC Configurations, klik Add DS Record.
-
Masukkan data DS dari penyedia DNS Anda lalu klik Submit.
Setiap domain mendukung maksimal delapan record DS.
Langkah 3: Verifikasi konfigurasi
-
Alat verifikasi yang direkomendasikan: DNSViz
-
Masukkan nama domain Anda dan jalankan analisis. Jika record DS muncul di setiap level tanpa kotak error merah, berarti DNSSEC berfungsi dengan benar.
Manage DNSSEC records
Synchronize DS records
Jika Anda mentransfer domain ke Alibaba Cloud dan sebelumnya telah mengonfigurasi DNSSEC di pendaftar asal, buka halaman DNSSEC Configurations lalu klik Synchronize DS Record. Tindakan ini akan menyinkronkan rekam DNSSEC yang sudah ada ke Alibaba Cloud tanpa perlu entri manual.
Disable DNSSEC
-
Pada halaman DNSSEC Configurations domain Anda, hapus record DS.
-
Pada Konsol penyedia DNS Anda, nonaktifkan DNSSEC.
Rekomendasi produksi
-
Jika paket DNS berbayar Anda akan kedaluwarsa dan Anda tidak berencana memperpanjangnya, hapus terlebih dahulu record DS di pendaftar domain Anda dan nonaktifkan DNSSEC di Konsol Alibaba Cloud DNS. Jika tidak, resolusi domain akan gagal.
-
Sebelum menggunakan Domain Transfer Between Accounts untuk memindahkan domain antar akun Alibaba Cloud, hapus record DS di pendaftar domain Anda dan nonaktifkan DNSSEC di Konsol Alibaba Cloud DNS. Jika tidak, resolusi domain akan gagal.
-
Sebelum menggunakan Cross-account DNS Resolution Transfer untuk memindahkan hosting DNS antar akun Alibaba Cloud, hapus record DS di pendaftar domain Anda dan nonaktifkan DNSSEC di Konsol Alibaba Cloud DNS. Jika tidak, resolusi domain akan gagal.
FAQ
Mengapa saya perlu menonaktifkan DNSSEC saat mentransfer domain?
Nonaktifkan DNSSEC sebelum mentransfer domain. DNSSEC bergantung pada record DS di pendaftar domain untuk memvalidasi respons DNS. Jika Anda melakukan transfer tanpa menghapus record DS, rantai kepercayaan akan terputus dan resolver rekursif akan menolak respons tersebut, menyebabkan gangguan layanan. Aktifkan kembali DNSSEC setelah proses transfer selesai.
Mengapa entri DNSSEC Settings untuk domain saya tidak muncul di Konsol?
TLD domain Anda tidak mendukung DNSSEC. TLD yang didukung: .com, .net, .cc, .tv, .name, .biz, .club, .cn, dan .top. Jika opsi DNSSEC Settings tidak muncul di Konsol Nama Domain, berarti TLD Anda belum didukung.