Pengamanan data internet tidak cukup hanya dengan menggunakan HTTPS atau VPN. Salah satu celah yang sering luput adalah pada sistem DNS. Tanpa enkripsi, query DNS bisa dengan mudah dibaca oleh pihak ketiga yang tidak bertanggung jawab. Di sinilah DNS-over-TLS (DoT) hadir sebagai solusi. Artikel ini akan membahas bagaimana cara mengatur DoT menggunakan Stubby di VPS Linux agar aktivitas DNS kamu jadi lebih aman dan tidak mudah disadap.
Apa Itu DNS-over-TLS dan Kenapa Penting?
DNS-over-TLS adalah protokol yang mengenkripsi permintaan DNS menggunakan TLS (Transport Layer Security). Berbeda dengan DNS biasa yang menggunakan port 53 tanpa enkripsi, DoT menggunakan port 853 dengan lapisan keamanan yang melindungi metadata permintaan.
Beberapa manfaat penggunaan DoT antara lain:
- Menyembunyikan permintaan DNS dari ISP atau penyusup jaringan
- Mencegah manipulasi DNS (DNS spoofing)
- Menambah tingkat privasi dan integritas data
Jika kamu mengelola VPS atau server pribadi, mengimplementasikan DoT bisa jadi langkah krusial untuk menjaga kerahasiaan komunikasi jaringan.
Stubby: Resolver DNS Lokal yang Mendukung DoT
Stubby adalah aplikasi ringan yang berfungsi sebagai stub resolver DNS. Ia bekerja dengan mengenkripsi semua permintaan DNS dari server lokal ke resolver publik yang mendukung DoT. Stubby dirancang untuk fleksibel, bisa dikonfigurasi menggunakan file YAML, dan mendukung daftar server resolver seperti Cloudflare, Quad9, atau Google Public DNS.
Cara Install Stubby di VPS Linux
Langkah awal yang harus dilakukan adalah memasang Stubby di VPS berbasis Linux. Berikut panduan instalasinya untuk distro Ubuntu/Debian:
sudo apt update
sudo apt install stubby
Untuk Fedora atau CentOS (menggunakan EPEL repository):
sudo dnf install stubby
Setelah instalasi selesai, Stubby akan otomatis membuat file konfigurasi default di /etc/stubby/stubby.yml.
Konfigurasi Stubby dengan DNS-over-TLS
Salah satu keunggulan Stubby adalah file konfigurasinya mudah dimodifikasi. Berikut contoh konfigurasi yang menggunakan dua server DoT populer: Cloudflare dan Quad9.
resolution_type: GETDNS_RESOLUTION_STUB
dns_transport_list:
- GETDNS_TRANSPORT_TLS
listen_addresses:
- 127.0.0.1@8053
- 0::1@8053
round_robin_upstreams: 1
idle_timeout: 10000
upstream_recursive_servers:
- address_data: 1.1.1.1
tls_auth_name: "cloudflare-dns.com"
- address_data: 9.9.9.9
tls_auth_name: "dns.quad9.net"
Setelah menyimpan file konfigurasi, jalankan ulang Stubby:
sudo systemctl restart stubby
Mengarahkan Query DNS ke Stubby
Supaya semua query DNS dari sistem diarahkan ke Stubby, kamu perlu mengubah pengaturan DNS di server Linux agar menggunakan 127.0.0.1#8053 sebagai resolver utama. Jika menggunakan systemd-resolved, bisa disesuaikan seperti ini:
sudo systemctl disable systemd-resolved.service
sudo systemctl stop systemd-resolved.service
sudo rm /etc/resolv.conf
echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf
Pastikan Stubby berjalan:
sudo systemctl enable stubby
sudo systemctl start stubby
Gunakan perintah berikut untuk memverifikasi apakah DNS kamu sudah lewat DoT:
dig @127.0.0.1 -p 8053 example.com
Jika hasilnya keluar dengan normal, berarti sistem berhasil mengirim permintaan DNS lewat Stubby.
Menguji DNS-over-TLS Menggunakan Wireshark atau tcpdump
Buat kamu yang ingin memastikan koneksi DNS sudah terenkripsi, kamu bisa menggunakan tcpdump:
sudo tcpdump -i any port 853
Jika koneksi DoT aktif, maka akan terlihat trafik ke port 853 yang dienkripsi TLS, bukan ke port 53 biasa.
Kelebihan Menggunakan Stubby Dibanding Resolver Biasa
Stubby bekerja sebagai stub resolver di sisi lokal server. Keuntungan pendekatannya antara lain:
- Tidak perlu instalasi resolver full-blown seperti Unbound
- Ringan dan cocok untuk server kecil atau container
- Lebih mudah dikonfigurasi untuk rotasi beberapa resolver
Bagi pengguna VPS Flazz Networks yang butuh privasi tanpa ingin beban berat di sistem, Stubby adalah alternatif ideal.
Kombinasi Stubby dan iptables untuk Tambahan Keamanan
Jika kamu ingin mencegah sistem mengakses DNS non-TLS secara tidak sengaja, kamu bisa memblokir port 53 menggunakan iptables:
sudo iptables -A OUTPUT -p udp --dport 53 -j REJECT
sudo iptables -A OUTPUT -p tcp --dport 53 -j REJECT
Dengan begitu, sistem hanya akan mengandalkan Stubby (port 853) sebagai jalur keluar untuk DNS.
Kesimpulan: DoT Adalah Investasi Privasi yang Patut Dicoba
DNS-over-TLS dengan Stubby memberikan lapisan perlindungan ekstra untuk server kamu. Tidak hanya menyulitkan penyusup untuk menganalisis aktivitas DNS, tapi juga menambah ketenangan saat mengelola server di jaringan publik.
Dalam dunia yang semakin sadar akan privasi, konfigurasi seperti ini bukan cuma opsi teknikal, tapi juga langkah etis untuk menjaga data pengguna dan infrastruktur kita tetap aman. Jika kamu menggunakan layanan VPS Flazz Networks, langkah ini sangat sepadan dengan performa dan kendali penuh yang ditawarkan oleh layanan unmanaged mereka.



