Консорциум ISC релиз на DHCP-сървъра , който заменя класическия ISC DHCP. Изходните кодове на проекта под лиценз , вместо по-рано използваната лицензия ISC License за ISC DHCP.
DHCP-сървърът Kea е базиран на технологии BIND 10 и използва модулна архитектура, която разделя функционалността на различни процеси-обработчици. Продуктът включва пълнофункционална реализация на сървър с поддръжка на протоколи DHCPv4 и DHCPv6, способен да замени ISC DHCP. В Kea са вградени средства за динамично обновление на DNS-зони (Dynamic DNS), поддържат се механизми за откритие на сървъри, назначаване на адреси, обновление и презаписване, обработка на информационни запитвания, резервиране на адреси за хостове и PXE стартиране. В реализацията на DHCPv6 е предвидена и възможност за делегиране на префикси. Предоставя се специализирано API за взаимодействие с външни приложения. Възможно е обновление на конфигурацията в реално време без рестартиране на сървъра.
Информацията за резервираните адреси и параметрите на клиентите може да се съхранява в различни типове хранилища – в момента се предлагат бекенди за съхранение във файлове CSV, СУБД MySQL, Apache Cassandra и PostgreSQL. Параметрите за резервиране на хостове могат да бъдат зададени в конфигурационен файл в JSON формат или под формата на таблица в MySQL и PostgreSQL. Включен е инструментът perfdhcp за измерване на производителността на DHCP сървъра и компоненти за събиране на статистика. Kea демонстрира добра производителност, например, при използване на бекенда MySQL, сървърът може да извърши 1000 назначения на адреси в секунда (около 4000 пакета в секунда), а при използване на бекенда memfile производителността достига 7500 назначения в секунда.
Ключови в Kea 1.6:
- Реализиран е бекенд конфигурация (CB, Configuration Backend), позволяващ централизирано управление на настройките на множество DHCPv4 и DHCPv6 сървъри. Бекендът може да се използва за съхранение на повечето настройки на Kea, включително глобални параметри, информация за общи мрежи, подсетове, опции, пулове и определения на опции. Вместо да се съхраняват всички тези настройки в локален конфигурационен файл, те вече могат да бъдат разположени във външна база данни. Възможно е чрез CB да се определят не всички, а само част от настройките с наложени параметри от външната БД и локалните конфигурационни файлове (например, в локалните файлове могат да бъдат запазени настройките на мрежовите интерфейси).
От СУБД за съхранение на конфигурацията в момента се поддържа само MySQL (за съхранение на бази за присвояване на адреси (leases) могат да се използват MySQL, PostgreSQL и Cassandra, а за резервиране на хостове - MySQL и PostgreSQL). Конфигурацията в БД може да се променя както чрез директен достъп до СУБД, така и чрез специализирани библиотеки-слоеве, предлагащи стандартен набор от команди за управление на конфигурацията, като добавяне и изтриване на параметри, привързвания, DHCP-опции и подсетове;
- Добавен е нов клас обработчици „DROP“ (всички свързани с класа DROP пакети веднага се отхвърлят), който може да се използва за отхвърляне на нежелан трафик, например, определени типове DHCP-съобщения;
- Добавени са нови параметри max-lease-time и min-lease-time, позволяващи определяне на времето за живот на привързването на адреса към клиента (lease) не като зададено значение, а под формата на допустим диапазон;
- Подобрен е съвместимостта с устройства, които не спазват изцяло стандартите за DHCP. За да бъдат избегнати проблеми, Kea сега изпраща информация за типа съобщение DHCPv4 в самото начало на списъка с опции, обработва различни представяния на имена на хостове, разпознава изпращането на празно име на хост и позволява определяне на субопции с кодове от 0 до 255;
- За демона DDNS е добавен отделен управляващ сокет, чрез който могат да се предават команди и да се вносят промени в конфигурацията. Поддържат се следните команди: build-report, config-get, config-reload, config-set, config-test, config-write, list-commands, shutdown и version-get;
- Отстранени (CVE-2019-6472, CVE-2019-6473, CVE-2019-6474), които могат да бъдат използвани за извършване на отказ в обслужването (викане на срив на сървърните обработчици на DHCPv4 и DHCPv6) чрез изпращане на заявки с неправилни опции и стойности. Най-голяма опасност представлява проблемът , който в случай на употреба за привързвания на хранилището memfile води до невъзможност за самостоятелно рестартиране на сървърния процес, затова за възстановяване на работата е необходимо ръчно вмешателство от администратора (почистване на базата на привързванията).
Източник: opennet.ru
