DNS tunneling merupakan salah satu teknik data exfiltration yang memanfaatkan protokol DNS untuk menyembunyikan komunikasi sehingga sulit dibedakan dari lalu lintas DNS normal. Penelitian ini mengembangkan ruleset Suricata untuk mendeteksi aktivitas DNS tunneling berbasis Iodine melalui analisis karakteristik komunikasi secara menyeluruh. Karakteristik yang dianalisis meliputi Resource Record (RR), code encoding, EDNS0, TTL, fragment size, struktur hostname, dan pola Resource Data (RDATA) sebagai dasar penyusunan ruleset. Lingkungan penelitian dibangun menggunakan Docker dan dievaluasi pada mode Intrusion Detection System (IDS) serta Intrusion Prevention System (IPS) menggunakan parameter Detection Rate, False Positive Rate, dan Precision. Hasil penelitian menunjukkan bahwa ruleset upstream memperoleh Detection Rate sebesar 99,99%, False Positive Rate sebesar 0,0005%, dan Precision sebesar 99,99%, sedangkan ruleset downstream memperoleh Detection Rate sebesar 99,97%, False Positive Rate sebesar 0,0004%, dan Precision sebesar 99,99%. Implementasi pada mode IPS juga berhasil memblokir komunikasi DNS tunneling sejak tahap Version Negotiation, sehingga ruleset yang dikembangkan efektif untuk mendeteksi dan mencegah DNS tunneling berbasis Iodine.
Copyrights © 2026