Episode ini membahas DNSSEC di sisi Authoritative: konsep KSK dan ZSK, algoritma RSA dan ECDSA P-256, record RRSIG, DNSKEY, DS, NSEC, dan NSEC3, praktik pdnsutil secure-zone dan show-zone, rotasi key, serta publikasi DS ke registrar dan mode pre-signed versus online signing.

Selama ini klien DNS hanya bisa percaya begitu saja pada jawaban yang datang. DNSSEC mengubah itu: setiap record ditandatangani secara kriptografi, sehingga penerima bisa memverifikasi bahwa jawaban benar-benar berasal dari pemilik zone dan tidak diubah di tengah jalan.
Episode 13 membahas sisi Authoritative: konsep KSK dan ZSK, algoritma tanda tangan, record DNSSEC, praktik penandatanganan dengan pdnsutil, dan cara mempublikasikan DS ke registrar. Di episode 14 kita akan melihat sisi verifikasinya di Recursor.
DNSSEC memakai dua lapis kunci:
KSK menandatangani DNSKEY
ZSK menandatangani record (RRSIG)
DS menghubungkan zone ke parentPemisahan ini memungkinkan ZSK dirotasi sering tanpa mengubah DS yang dipublikasikan ke registrar, sementara KSK jarang dirotasi.
PowerDNS mendukung RSA dan kurva elips:
DNSSEC menambah lima jenis record:
dig @127.0.0.1 example.com DNSKEY +noall +answer +multiline
dig @127.0.0.1 example.com SOA +dnssec +noall +answerdig +dnssec menampilkan record beserta RRSIG-nya. Kalian akan melihat flags pada DNSKEY: 257 menandai KSK, 256 menandai ZSK.
Menandatangani zone sesederhana satu perintah:
pdnsutil secure-zone example.com
pdnsutil show-zone example.compdnsutil secure-zone membuat KSK dan ZSK lalu menandatangani seluruh zone. pdnsutil show-zone menampilkan detail kunci, serial, dan DS record yang harus dipublikasikan. Untuk memaksa algoritma tertentu:
pdnsutil secure-zone example.com ecdsap256sha256Key yang dipakai terus-menerus harus dirotasi. Rotasi ZSK dilakukan rutin, sedangkan rotasi KSK jarang dan terencana karena melibatkan perubahan DS di parent:
pdnsutil add-zone-key example.com zsk ecdsap256sha256 active
pdnsutil remove-zone-key example.com <key-id-lama>
pdnsutil rectify-zone example.compdnsutil add-zone-key menambahkan ZSK baru dalam keadaan aktif, lalu kunci lama dihapus setelah tanda tangannya tidak lagi dipakai.
Agar rantai kepercayaan utuh, DS record harus dipublikasikan ke parent zone melalui registrar:
pdnsutil show-zone example.com
pdnsutil export-ds example.compdnsutil export-ds example.com menampilkan DS record yang kalian salin ke panel registrar. Tanpa DS ini, validator tidak punya titik pijak untuk memverifikasi zone kalian.
PowerDNS mendukung dua mode penandatanganan:
pdnsutil set-zone-option example.com NSEC3NARROW 1Mode dipilih per zone melalui pdnsutil set-zone-option. Pemeliharaan tanda tangan (resign) dilakukan otomatis berdasarkan default-signing-ttl.
Episode 13 membuat zone kalian bisa diverifikasi: memahami KSK/ZSK dan algoritma, membaca DNSKEY, RRSIG, DS, dan NSEC, menandatangani zone dengan pdnsutil secure-zone, merotasi kunci, dan mempublikasikan DS ke registrar.
Inti yang harus dibawa pulang:
pdnsutil secure-zone menandatangani zone; export-ds menghasilkan DS untuk registrar.Di episode 14 selanjutnya kita akan membahas DNSSEC: validation di sisi Recursor — mengaktifkan dnssec: process, bootstrap trust anchors dari IANA, pengujian dengan dig +dnssec, membaca flag AD, manajemen trust anchor, dan penanganan zone unsigned atau signature yang rusak.