DNSSEC memerlukan jawaban kriptografis bukan hanya saat data tersedia, tetapi juga saat nama atau record yang diminta tidak ada. NSEC3 menyediakan negative proof tersebut melalui rantai hashed owner name. Pada zona yang didominasi delegasi menuju child zone tanpa tanda tangan, merepresentasikan setiap delegasi tidak aman di dalam rantai dapat menambah pekerjaan pemeliharaan secara signifikan.

NSEC3 Opt-Out mengubah kompromi tersebut. Sebuah Opt-Out span dapat mencakup delegasi tidak aman tanpa memberikan NSEC3 record tersendiri kepada setiap delegasi. Hasilnya dapat mengurangi pembaruan NSEC3 chain pada zona besar yang sarat delegasi, tetapi nama yang dihilangkan tidak lagi memperoleh pernyataan terautentikasi yang sama mengenai keberadaan atau ketidakberadaannya.

Batasnya spesifik: Opt-Out tidak melemahkan nama yang sudah ditandatangani. Fitur ini mengubah kesimpulan yang dapat dibuat validator mengenai delegasi tidak aman yang tercakup dalam Opt-Out span.

NSEC3 membuktikan ketiadaan dengan hashed owner name

RFC 5155 mendefinisikan NSEC3 sebagai mekanisme authenticated denial untuk DNSSEC. Alih-alih menempatkan owner name biasa langsung ke denial chain, NSEC3 melakukan hashing pada nama dan memakai hasil hash sebagai label owner NSEC3.

Sebuah NSEC3 record memuat hash algorithm, flags, iteration count, salt, next hashed owner name, dan type bitmap. NSEC3 record yang ditandatangani memungkinkan validator menetapkan bahwa nama atau tipe record tertentu tidak ada tanpa menampilkan denial chain sebagai daftar owner name clear-text yang berurutan.

Pada NSEC3 chain normal tanpa Opt-Out, nama otoritatif yang direpresentasikan zona memperoleh cakupan denial chain sesuai aturan RFC 5155. Titik delegasi memiliki peran khusus karena parent zone dapat memuat NS RRset untuk child dan, ketika child diamankan dengan DNSSEC, DS RRset yang menghubungkan trust path parent ke child.

Delegasi tidak aman memiliki NS RRset tetapi tidak memiliki DS RRset. Pembuktian ketiadaan DS menjadi bagian dari penetapan bahwa delegasi tersebut tidak diamankan oleh parent.

Opt-Out mengizinkan celah untuk delegasi tidak aman

Opt-Out flag adalah bit paling rendah pada field NSEC3 Flags. Ketika bit tersebut aktif pada sebuah NSEC3 record, interval yang direpresentasikan record itu dapat mencakup satu atau lebih delegasi tidak aman.

Dengan mekanisme ini, delegasi tidak aman dapat ada tanpa NSEC3 record yang cocok pada hashed owner name miliknya. Sebuah NSEC3 span bertanda tangan dapat mencakup hash terkait sambil memberi sinyal Opt-Out.

Sinyal tersebut mengubah pernyataannya. RFC 5155 menetapkan bahwa Opt-Out NSEC3 record tidak menyatakan keberadaan maupun ketidakberadaan delegasi tidak aman yang mungkin dicakupnya. Record itu tetap menyediakan authenticated denial bagi data otoritatif lain yang tunduk pada aturan pembuktian NSEC3.

Pertimbangkan parent zone dengan banyak delegated child:

example.
├── alpha.example.   DS tersedia
├── beta.example.    tanpa DS
├── gamma.example.   tanpa DS
└── delta.example.   DS tersedia

Tanpa Opt-Out, denial chain dapat merepresentasikan titik delegasi tidak aman secara individual. Dengan Opt-Out span yang sesuai, hash untuk beta.example. dan gamma.example. dapat berada di dalam span yang tidak memerlukan NSEC3 record terpisah bagi kedua delegasi tersebut.

Parent kemudian dapat menambah atau menghapus delegasi tidak aman yang tercakup span itu tanpa harus membangun ulang NSEC3 record di sekitarnya hanya untuk merepresentasikan delegasi tersebut.

Validator menerima bukti dengan cakupan lebih sempit

Opt-Out memengaruhi semantik validasi, bukan sekadar ukuran zone file.

Ketika delegasi tidak aman memiliki NSEC3 record yang cocok, validator dapat memeriksa type bitmap dan memverifikasi status delegasi yang relevan, termasuk ketiadaan DS. Jika tidak ada NSEC3 record yang cocok karena delegasi memakai Opt-Out, validasi menggunakan closest provable encloser proof. NSEC3 record yang mencakup next-closer name harus membawa Opt-Out flag.

Bukti tersebut menyatakan lebih sedikit hal tentang nama di dalam span. Delegasi tidak aman yang tercakup mungkin ada atau mungkin tidak ada. Signed denial record sengaja membiarkan status itu terbuka.

Hal ini juga tercermin pada penanganan authenticated data. RFC 5155 menetapkan bahwa respons yang memakai closest provable encloser proof dengan NSEC3 record pencakup next-closer ber-Opt-Out tidak dapat diperlakukan seolah seluruh data relevan telah diverifikasi secara kriptografis. Bit Authenticated Data, atau AD, tidak dapat ditetapkan atas dasar tersebut.

Batas itu berasal langsung dari desainnya: tanda tangan atas Opt-Out span mengautentikasi span beserta semantiknya, tetapi semantik tersebut secara eksplisit mengizinkan delegasi tidak aman tidak dicantumkan.

Manfaat operasional ditujukan untuk bentuk zona yang tidak umum

Opt-Out dirancang untuk zona tempat delegasi tidak aman mendominasi dan perubahan delegasi dapat memicu pemeliharaan denial chain yang sering.

Registration point berukuran besar merupakan kasus utama. Jika sebuah zona memiliki sangat banyak delegasi dan hanya sebagian kecil mempunyai DS record, mempertahankan setiap delegasi tidak aman di dalam NSEC3 dapat menambah pekerjaan signing dan penyimpanan. Opt-Out memungkinkan nama delegasi tidak aman tersebut dilewati, sementara delegasi aman dan nama otoritatif lain tetap direpresentasikan sesuai ketentuan.

RFC 9276 mempersempit rekomendasi operasional tersebut. Opt-Out tidak direkomendasikan untuk zona kecil dan dapat digunakan pada zona sangat besar dengan sedikit delegasi bertanda tangan ketika mayoritas record merupakan delegasi tidak aman. Dokumen itu juga menyarankan operator menimbang NSEC3 terhadap NSEC, bukan menjadikan NSEC3 atau Opt-Out sebagai pilihan otomatis.

Dengan demikian, Opt-Out merupakan mekanisme skala, bukan sakelar hardening umum.

Batas keamanan tetap berada pada delegasi tidak aman

RFC 5155 merekomendasikan penggunaan Opt-Out secara terbatas. Nama tanpa tanda tangan memang tidak memiliki perlindungan DNSSEC, dan delegasi tidak aman dapat diubah tanpa jaminan kriptografis yang tersedia bagi data bertanda tangan.

Opt-Out menambahkan satu kehilangan yang spesifik: untuk delegasi tidak aman di dalam Opt-Out span, parent tidak lagi membuktikan secara kriptografis apakah delegasi itu ada. Penyerang yang mampu memanipulasi data DNS tanpa tanda tangan dapat memanfaatkan ambiguitas yang tidak ditinggalkan oleh denial chain dengan representasi penuh.

Kondisi ini tidak menurunkan keamanan nama bertanda tangan di bagian lain zona. Record dengan nama bertanda tangan tetap mempertahankan properti keamanan DNSSEC. Pengurangan jaminan berlaku pada delegasi tidak aman yang tercakup konstruksi Opt-Out.

Pembedaan ini mencegah dua kekeliruan. Opt-Out bukan berarti DNSSEC dinonaktifkan untuk seluruh zona, tetapi fitur ini juga bukan kompresi tanpa konsekuensi. Denial chain yang lebih kecil diperoleh dengan menerima authenticated denial yang lebih lemah untuk kelas nama yang terdefinisi.

Panduan NSEC3 saat ini juga memilih hashing berbiaya rendah

Opt-Out terpisah dari parameter iteration dan salt NSEC3, tetapi panduan operasional modern memperlakukan ketiganya sebagai bagian dari profil biaya.

RFC 9276 merekomendasikan nol iterasi hash NSEC3 tambahan dan salt kosong. Iterasi tambahan meningkatkan beban komputasi bagi authoritative server dan validator, sedangkan salt tidak menghentikan enumerasi zona ketika kandidat nama masih dapat diuji terhadap chain yang dipublikasikan.

Rekomendasi tersebut tidak menghapus kompromi Opt-Out. Sebuah zona dapat memakai hashing NSEC3 berbiaya rendah dan tetap memilih apakah delegasi tidak aman direpresentasikan satu per satu atau dicakup oleh Opt-Out span.

Keputusannya bersifat struktural. Operator terlebih dahulu memilih mekanisme denial dan parameter yang sesuai dengan zona, lalu membatasi Opt-Out pada kasus sarat delegasi yang benar-benar mendapat manfaat dari penghilangan entri delegasi tidak aman.

Opt-Out sengaja mengurangi cakupan bukti

NSEC3 Opt-Out menyelesaikan masalah operasional yang konkret: pemeliharaan authenticated denial data pada zona sangat besar yang memuat banyak delegasi tidak aman. Caranya adalah mengizinkan hash delegasi tertentu tidak hadir dalam NSEC3 chain.

Chain yang dihasilkan tetap ditandatangani, dan nama bertanda tangan tetap mempertahankan perlindungannya. Perubahan terjadi pada klaim mengenai delegasi tidak aman di dalam Opt-Out span. Keberadaan atau ketidakberadaannya sengaja tidak dibuktikan.

Batas tersebut menjadi dasar yang tepat untuk mengevaluasi fitur ini. Ketika skala delegasi membuat representasi penuh mahal, komprominya dapat dibenarkan. Pada zona biasa, panduan saat ini lebih mendukung authenticated denial yang lebih kuat daripada mengurangi cakupan bukti tanpa kebutuhan operasional yang sepadan.