Negative cache DNS konvensional mengingat hasil negatif untuk query tertentu. DNSSEC menambahkan materi yang lebih kaya pada response tersebut: record NSEC dan NSEC3 dapat membuktikan secara kriptografis bahwa nama atau tipe record tidak ada. RFC 8198 mengizinkan resolver yang melakukan validasi untuk memakai ulang bukti tersebut bagi query berikutnya yang berada di dalam ruang yang telah dibuktikan.

Perilaku ini disebut aggressive use of the DNSSEC-validated cache. Resolver dapat menahan lookup authoritative berulang untuk nama yang ketiadaannya sudah ditetapkan oleh data tervalidasi. Mekanisme ini bukan sekadar optimasi performa: berkurangnya query yang tidak perlu juga mengurangi penyebaran nama salah ketik atau nama acak melewati recursive resolver dan dapat menyerap sebagian beban dari traffic random-QNAME.

NSEC membuktikan rentang, bukan hanya satu nama yang tidak ada

Record NSEC menghubungkan satu owner name yang ada ke nama berikutnya dalam canonical DNS name order dan membawa bitmap tipe record yang ada pada owner tersebut. Setelah validasi DNSSEC berhasil, struktur bertanda tangan itu dapat membuktikan ketiadaan nama maupun ketiadaan tipe.

Misalkan sebuah signed zone memiliki nama berikut:

albatross.example.  A  192.0.2.10
elephant.example.   A  192.0.2.20
zebra.example.      A  192.0.2.30

Query untuk cat.example. dapat menghasilkan authenticated denial yang menunjukkan bahwa tidak ada owner name di antara albatross.example. dan elephant.example.. Jika bukti NSEC tersebut masih valid di cache, query berikutnya untuk dog.example. dapat dijawab dari bukti yang sama ketika aturan penyangkalan DNSSEC menetapkan bahwa nama yang diminta memang tidak ada.

Resolver tidak memperlakukan satu response NXDOMAIN sebagai wildcard negative entry. Resolver mengevaluasi interval bertanda tangan dan aturan penyangkalan DNSSEC terhadap QNAME baru.

NSEC3 mempertahankan prinsip dengan ruang pencarian berbeda

NSEC3 mengganti pengurutan owner name dalam cleartext dengan owner name yang di-hash. Aggressive caching tetap berlaku, tetapi pembuktian jawaban negatif baru mengharuskan resolver menjalankan pemeriksaan penyangkalan NSEC3 untuk nama kandidat, termasuk pemeriksaan yang terkait dengan closest encloser dan kasus wildcard.

Flag Opt-Out menjadi batas penting. RFC 8198 menyatakan bahwa covering NSEC3 record dengan Opt-Out tidak membuktikan ketiadaan domain name yang tercakup, sehingga record tersebut tidak dapat mendukung aggressive negative caching untuk nama itu.

Perbedaan ini mencegah resolver mengubah rentang NSEC3 yang sengaja tidak lengkap menjadi bukti yang lebih kuat daripada yang diberikan signed zone.

Sintesis memerlukan materi cache yang tervalidasi

Fitur ini terikat pada validasi DNSSEC. Record yang bentuknya menyerupai NSEC tetapi tidak bertanda tangan bukan bukti yang cukup untuk menyintesis jawaban negatif. RFC 8198 secara eksplisit memperingatkan bahwa penggunaan materi NSEC atau NSEC3 tanpa validasi DNSSEC dapat menimbulkan masalah keamanan serius.

Karena itu resolver memerlukan record yang relevan, sudah lolos validasi, dan masih memenuhi batas validitas yang berlaku. Jika materi cache tidak cukup untuk menetapkan hasil, resolusi normal dilanjutkan dan resolver mengirim query menuju authoritative DNS server.

Fallback tersebut merupakan bagian dari batas keamanan. Inferensi cache hanya boleh dilakukan ketika bukti yang tersimpan cukup untuk mencapai kesimpulan DNSSEC yang sama bagi query baru.

Bukti wildcard juga dapat menghasilkan jawaban positif

Authenticated denial juga menjadi bagian dari pemrosesan wildcard DNSSEC. Signed response dapat menetapkan bahwa nama persis yang diminta tidak ada sementara wildcard menjadi sumber yang berlaku untuk jawaban positif.

RFC 8198 mengizinkan resolver yang melakukan validasi memakai ulang materi wildcard dan penyangkalan yang sesuai dari cache untuk menyintesis jawaban positif berikutnya. Resolver tetap harus menetapkan kondisi DNSSEC untuk wildcard match. Jika record wildcard yang diperlukan tidak ada di cache, resolver harus kembali ke resolusi normal dan tidak membuat data record sendiri.

Dengan demikian aggressive caching merupakan mekanisme pemakaian ulang fakta DNS tervalidasi, bukan izin untuk mengekstrapolasi isi zone secara bebas.

TTL membatasi masa bukti dapat menahan query

Penyangkalan yang tersimpan di cache memiliki konsekuensi operasional: nama yang baru ditambahkan dapat belum terlihat oleh sebuah resolver selama bukti negatif sebelumnya masih efektif. DNS sudah memiliki sifat ini pada negative caching biasa, tetapi sintesis berbasis rentang dapat memperluas efeknya ke beberapa nama yang tercakup oleh satu bukti.

RFC 8198 merekomendasikan batas maksimum effective TTL tiga jam untuk entry NSEC dan NSEC3 negatif di cache. RFC tersebut juga menyatakan bahwa resolver yang mendukung aggressive use sebaiknya mengurangi TTL NSEC atau NSEC3 agar sama dengan nilai SOA MINIMUM dari negative response ketika nilai itu lebih kecil.

RFC 9077 kemudian memperketat aturan TTL untuk record NSEC dan NSEC3. Poin operasionalnya tetap sama: sintesis dibatasi oleh masa cache authoritative dan validitas signature; penyangkalan yang tersimpan bukan pengetahuan zone permanen.

Operator yang mengubah nama dalam signed zone perlu memperhitungkan waktu negative cache sebagaimana mereka memperhitungkan TTL record positif.

Traffic random-QNAME dapat berhenti di resolver

Serangan random-subdomain mencoba menghindari exact-match caching dengan menghasilkan banyak QNAME berbeda. Recursive resolver yang tidak memiliki setiap jawaban persis dapat meneruskan aliran query besar ke authoritative server.

Cakupan NSEC atau NSEC3 yang tervalidasi dapat mengubah jalur tersebut. Setelah resolver memiliki bukti yang mencakup sebagian namespace, nama acak berikutnya dalam ruang itu dapat menerima negative response yang disintesis secara lokal. Hal ini dapat mengurangi volume query, alokasi state, dan latency.

Efeknya bersyarat. Hasilnya bergantung pada deployment DNSSEC, cakupan bukti yang tersedia, masa cache, parameter NSEC3, dan distribusi query. Ini merupakan properti ketahanan tambahan, bukan kontrol denial-of-service yang lengkap.

Penyangkalan di cache tetap dibatasi semantik DNSSEC

Aggressive DNSSEC caching mengambil nilai lebih banyak dari data yang sudah divalidasi resolver. Interval NSEC, bukti NSEC3, dan evidence wildcard dapat menjawab lebih dari exact query yang pertama kali membawanya ke cache.

Batasnya sama pentingnya: setiap hasil sintesis harus dibenarkan oleh materi DNSSEC valid yang tersimpan. Ketika bukti tidak ada, kedaluwarsa, tidak sesuai, atau terhalang kasus seperti NSEC3 Opt-Out, resolver kembali ke resolusi authoritative. Batas tersebut menjaga optimasi tetap melekat pada semantik penyangkalan kriptografis dan tidak mengubah inferensi cache menjadi tebakan.