Ilustrasi sysadmin sedang mengatur Stubby DNS-over-TLS di VPS Linux dengan terminal terbuka dan diagram jaringan privat di layar monitor

Cara Konfigurasi DNS-over-TLS (DoT) di VPS Linux Menggunakan Stubby: Keamanan DNS yang Jarang Dibahas

Pengamanan data internet tidak cukup hanya dengan menggunakan HTTPS atau VPN. Salah satu celah yang sering luput adalah pada sistem DNS. Tanpa enkripsi, query DNS bisa dengan mudah dibaca oleh pihak ketiga yang tidak bertanggung jawab. Di sinilah DNS-over-TLS (DoT) hadir sebagai solusi. Artikel ini akan membahas bagaimana cara mengatur DoT menggunakan Stubby di VPS Linux agar aktivitas DNS kamu jadi lebih aman dan tidak mudah disadap.

Apa Itu DNS-over-TLS dan Kenapa Penting?

DNS-over-TLS adalah protokol yang mengenkripsi permintaan DNS menggunakan TLS (Transport Layer Security). Berbeda dengan DNS biasa yang menggunakan port 53 tanpa enkripsi, DoT menggunakan port 853 dengan lapisan keamanan yang melindungi metadata permintaan.

Beberapa manfaat penggunaan DoT antara lain:

  • Menyembunyikan permintaan DNS dari ISP atau penyusup jaringan
  • Mencegah manipulasi DNS (DNS spoofing)
  • Menambah tingkat privasi dan integritas data

Jika kamu mengelola VPS atau server pribadi, mengimplementasikan DoT bisa jadi langkah krusial untuk menjaga kerahasiaan komunikasi jaringan.

Stubby: Resolver DNS Lokal yang Mendukung DoT

Stubby adalah aplikasi ringan yang berfungsi sebagai stub resolver DNS. Ia bekerja dengan mengenkripsi semua permintaan DNS dari server lokal ke resolver publik yang mendukung DoT. Stubby dirancang untuk fleksibel, bisa dikonfigurasi menggunakan file YAML, dan mendukung daftar server resolver seperti Cloudflare, Quad9, atau Google Public DNS.

Cara Install Stubby di VPS Linux

Langkah awal yang harus dilakukan adalah memasang Stubby di VPS berbasis Linux. Berikut panduan instalasinya untuk distro Ubuntu/Debian:

sudo apt update
sudo apt install stubby

Untuk Fedora atau CentOS (menggunakan EPEL repository):

sudo dnf install stubby

Setelah instalasi selesai, Stubby akan otomatis membuat file konfigurasi default di /etc/stubby/stubby.yml.

Konfigurasi Stubby dengan DNS-over-TLS

Salah satu keunggulan Stubby adalah file konfigurasinya mudah dimodifikasi. Berikut contoh konfigurasi yang menggunakan dua server DoT populer: Cloudflare dan Quad9.

resolution_type: GETDNS_RESOLUTION_STUB
dns_transport_list:
  - GETDNS_TRANSPORT_TLS
listen_addresses:
  - 127.0.0.1@8053
  - 0::1@8053
round_robin_upstreams: 1
idle_timeout: 10000

upstream_recursive_servers:
  - address_data: 1.1.1.1
    tls_auth_name: "cloudflare-dns.com"
  - address_data: 9.9.9.9
    tls_auth_name: "dns.quad9.net"

Setelah menyimpan file konfigurasi, jalankan ulang Stubby:

sudo systemctl restart stubby

Mengarahkan Query DNS ke Stubby

Supaya semua query DNS dari sistem diarahkan ke Stubby, kamu perlu mengubah pengaturan DNS di server Linux agar menggunakan 127.0.0.1#8053 sebagai resolver utama. Jika menggunakan systemd-resolved, bisa disesuaikan seperti ini:

sudo systemctl disable systemd-resolved.service
sudo systemctl stop systemd-resolved.service
sudo rm /etc/resolv.conf
echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf

Pastikan Stubby berjalan:

sudo systemctl enable stubby
sudo systemctl start stubby

Gunakan perintah berikut untuk memverifikasi apakah DNS kamu sudah lewat DoT:

dig @127.0.0.1 -p 8053 example.com

Jika hasilnya keluar dengan normal, berarti sistem berhasil mengirim permintaan DNS lewat Stubby.

Menguji DNS-over-TLS Menggunakan Wireshark atau tcpdump

Buat kamu yang ingin memastikan koneksi DNS sudah terenkripsi, kamu bisa menggunakan tcpdump:

sudo tcpdump -i any port 853

Jika koneksi DoT aktif, maka akan terlihat trafik ke port 853 yang dienkripsi TLS, bukan ke port 53 biasa.

Kelebihan Menggunakan Stubby Dibanding Resolver Biasa

Stubby bekerja sebagai stub resolver di sisi lokal server. Keuntungan pendekatannya antara lain:

  • Tidak perlu instalasi resolver full-blown seperti Unbound
  • Ringan dan cocok untuk server kecil atau container
  • Lebih mudah dikonfigurasi untuk rotasi beberapa resolver

Bagi pengguna VPS Flazz Networks yang butuh privasi tanpa ingin beban berat di sistem, Stubby adalah alternatif ideal.

Kombinasi Stubby dan iptables untuk Tambahan Keamanan

Jika kamu ingin mencegah sistem mengakses DNS non-TLS secara tidak sengaja, kamu bisa memblokir port 53 menggunakan iptables:

sudo iptables -A OUTPUT -p udp --dport 53 -j REJECT
sudo iptables -A OUTPUT -p tcp --dport 53 -j REJECT

Dengan begitu, sistem hanya akan mengandalkan Stubby (port 853) sebagai jalur keluar untuk DNS.

Kesimpulan: DoT Adalah Investasi Privasi yang Patut Dicoba

DNS-over-TLS dengan Stubby memberikan lapisan perlindungan ekstra untuk server kamu. Tidak hanya menyulitkan penyusup untuk menganalisis aktivitas DNS, tapi juga menambah ketenangan saat mengelola server di jaringan publik.

Dalam dunia yang semakin sadar akan privasi, konfigurasi seperti ini bukan cuma opsi teknikal, tapi juga langkah etis untuk menjaga data pengguna dan infrastruktur kita tetap aman. Jika kamu menggunakan layanan VPS Flazz Networks, langkah ini sangat sepadan dengan performa dan kendali penuh yang ditawarkan oleh layanan unmanaged mereka.

Bagikan:

Comments

No comments yet. Why don’t you start the discussion?

    Leave a Reply

    Your email address will not be published. Required fields are marked *