Editorial Ilmu Komputer & AI
Enc53: Tiket Stateless Berjangkar DNSSEC untuk DNS Otoritatif Pasca-Kuantum
Masalah inti
DNSSEC mengautentikasi RRset tetapi tidak menyediakan autentikasi endpoint maupun keamanan kanal. DNS-over-TLS (DoT) dan DNS-over-QUIC (DoQ) dirancang untuk hop stub-ke-resolver, tempat koneksi berumur panjang yang stabil mengamortisasi penyiapan awal yang mahal. Jalur rekursif-ke-otoritatif membalik dinamika ini: fan-in tinggi dan frekuensi kueri per-resolver yang tidak seragam membuat koneksi stateful berumur panjang mahal dan sering kali tidak layak. Survei terhadap nameserver TLD dan 2LD membatasi masa hidup koneksi, dengan hampir separuh server yang disurvei memberlakukan batas bahkan pada koneksi yang tidak idle.
Primitif pasca-kuantum (PQ) memperuncing ketidaksesuaian ini. Rantai sertifikat ML-DSA WebPKI melampaui jendela awal TCP, dan sesi PQ DoQ dingin dapat menimbulkan hingga sekitar total byte kueri yang sama melalui UDP. Makalah ini bertanya: dapatkah DNS otoritatif memperoleh enkripsi terautentikasi tanpa state server per-koneksi dan tanpa penalti byte serta latensi dari PQ ADoT/ADoQ? Enc53 menjawab dengan memecah enkripsi DNS menjadi dua fase: (1) provisioning berumur pendek, berjangkar DNSSEC, terautentikasi TLS pada kueri awal, dan (2) kondisi tunak ber
Inovasi
Pertukaran Enc53 kondisi tunak berbiaya sekitar 570 B, sekitar kueri UDP biasa, dan berada dalam 1 ms dari baseline UDP tanpa enkripsi. Dibandingkan PQ-ADoT yang di-resume, Enc53 menggunakan lebih sedikit byte dan latensi lebih rendah; dibandingkan PQ-ADoQ yang di-resume, Enc53 menggunakan lebih sedikit byte pada latensi yang sama.
Saat dievaluasi terhadap jejak kueri server root, Enc53 mencapai efisiensi komputasi dibanding ADoT/ADoQ, efisiensi memori dibanding ADoT, dan efisiensi memori dibanding ADoQ. Sifat stateless di sisi server menjadi inti: server otoritatif hanya memegang STEK simetris, sehingga memori tidak berskala dengan jumlah resolver atau koneksi aktif.
Penerapan bersama dengan FN-DSA-512 PQ-DNSSEC menjaga datagram UDP Enc53-DNSSEC gabungan tetap di bawah batas buffer 1232 B, menunjukkan bahwa DNS otoritatif terautentikasi dan aman PQ dapat muat dalam batasan path MTU yang konservatif tanpa fragmentasi.
Rasio efisiensi (ilustratif):
\text{Compute efficiency vs ADoT/ADoQ} = 2\times,\quad \text{Memo
Mengapa penting
Hasil menunjukkan bahwa jalur rekursif-ke-otoritatif memerlukan trade-off keamanan dan kinerja yang berbeda dari hop stub-ke-resolver. DoT dan DoQ mengasumsikan koneksi berumur panjang yang mengamortisasi penyiapan; server otoritatif menghadapi fan-in tinggi dan frekuensi kueri yang tidak seragam, dan hampir separuh nameserver TLD/2LD yang disurvei membatasi bahkan masa hidup koneksi yang tidak idle. Pemisahan dua fase Enc53 selaras dengan realitas ini: autentikasi yang mahal terjadi sekali, dan lalu lintas kondisi tunak kembali ke efisiensi mirip UDP.
Primitif pasca-kuantum membuat ketidaksesuaian ini akut. Rantai sertifikat ML-DSA melampaui jendela awal TCP, dan PQ DoQ dingin dapat berbiaya hingga sekitar byte kueri UDP. Dengan menjangkarkan provisioning pada DNSSEC dan TLS lalu menggunakan AEAD 1-RTT melalui UDP, Enc53 menghindari handshake PQ berulang dan state sesi di sisi server. Pertukaran kondisi tunak 570 B dan selisih latensi sub-milidetik dibanding UDP biasa menunjukkan bahwa enkripsi terautentikasi tidak harus menimbulkan overhead yang prohibitive.
Desain stateless di sisi server memiliki implikasi operasional: server otoritatif hanya menyimpan STEK simetris, menghasilkan efisiensi komputasi dibanding ADoT/ADoQ dan efisiensi memori hingga dibanding ADoQ. Datagram Enc53-DNSSEC gabungan yang tetap di bawah 1232 B dengan FN-DSA-512 menunjukkan kelayakan penerapan di bawah batas MTU yang konservatif. Batasan mencakup ketergantungan pada penjangkaran DNSSEC dan manajemen tiket di resolver; pekerjaan selanjutnya dapat meneliti pencabutan tiket, rotasi kunci, dan perilaku dalam kondisi adversarial. Secara keseluruhan, Enc53 menawarkan jalur praktis menuju DNS otoritatif terautentikasi pasca-kuantum tanpa meninggalkan efisiensi UDP.
Siapa yang sebaiknya membaca
Membuka konten member…