След 11 месеца разработка консорциум ISC първият стабилен релиз на новата важна версия на DNS сървъра BIND 9.16. Поддръжката на версия 9.16 ще бъде осигурявана в рамките на три години до второто тримесечие на 2023 година в рамките на разширен цикъл на поддръжка. Актуализациите за предишната LTS версия 9.11 ще продължат да бъдат издавани до декември 2021 година. Поддръжката на версия 9.14 ще бъде прекратена след три месеца.
Основни :
- Добавен е KASP (Key and Signing Policy), опростен начин за управление на ключове и цифрови подписи DNSSEC, основан на задаване на правила, определени с директива «dnssec-policy». Тази директива позволява да се настрои генерирането на необходимите нови ключове за DNS зони и автоматичното прилагане на ключовете ZSK и KSK.
- Съществено е преработена мрежовата подсистема, която е преминала на механизм на асинхронна обработка на запитвания, реализиран на базата на библиотека. .
Преработката все още не е довела до видими промени, но в бъдещите версии тя ще осигури възможност за реализиране на съществени оптимизации на производителността и добавяне на поддръжка на нови протоколи, като DNS over TLS. - Подобрен е процесът на управление на доверителни връзки DNSSEC (Trust anchor, свързан с зоната отворен ключ за проверка на автентичността на тази зона). Вместо настройките trusted-keys и managed-keys, които вече са обявени за остарели, е предложена нова директива trust-anchors, позволяваща управление на двата типа ключове.
При използване на trust-anchors с ключовата дума initial-key, поведението на тази директива е идентично на managed-keys, т.е. определя настройка на доверителната връзка в съответствие с RFC 5011. При употреба на trust-anchors с ключовата дума static-key, поведението съответства на директивата trusted-keys, т.е. определя постоянен ключ, който не се актуализира автоматично. Също така в trust-anchors се предлагат два нови ключови слова initial-ds и static-ds, което позволява използване на доверителни връзки във формат. (Delegation Signer) вместо DNSKEY, което дава възможност за настройка на връзките за още непубликувани ключове (в бъдеще организацията IANA планира да използва формат DS за ключовете на кореновите зони).
- В утилитите dig, mdig и delv е добавена опция «+yaml» за извеждане във формат YAML.
- В утилитата dig е добавена опция «+[no]unexpected», разрешаваща прием на отговори от хостове, различаващи се от сървъра, на който е изпратено запитването.
- В утилита dig е добавена опция «+[no]expandaaaa», при указване на която IPv6-адресите в записи AAAA се показват в пълното 128-битово представяне, а не в формата на RFC 5952.
- Добавена е възможността за превключване на групите канали за статистика.
- Записите DS и CDS се генерират сега само на базата на хешове SHA-256 (генерирането на базата на SHA-1 е спряно).
- За DNS Cookie (RFC 7873) по подразбиране се използва алгоритъмът SipHash 2-4, а поддръжката на HMAC-SHA е спряна (AES е оставен).
- Изходът от командите dnssec-signzone и dnssec-verify сега се насочва към стандартния изходен поток (STDOUT), а в STDERR се извеждат само информация за грешки и предупреждения (при използване на опцията «-f» също така се извежда подписаната зона). За потискане на изхода е добавена опцията «-q».
- Кодът за валидиране на DNSSEC е преработен, което премахна дублирането на код с други подсистеми.
- За извеждане на статистика в JSON формат сега може да се използва само библиотеката JSON-C. Опцията configure «—with-libjson» е преименувана на «—with-json-c».
- В скрипта configure вече не се задава по подразбиране параметърът «—sysconfdir» на /etc и «—localstatedir» на /var, освен ако не е зададен параметърът «—prefix». По подразбиране сега се използват пътищата $prefix/etc и $prefix/var, които се прилагат в Autoconf.
- Махнат е кодът с реализирането на услугата DLV (Domain Look-aside Verification, опция dnssec-lookaside), която бе обявена за остаряла в BIND 9.12, а свързаният с нея обработчик dlv.isc.org бе изключен през 2017 година. Премахването на DLV позволи да се освободи кодът на BIND от ненужни усложнения.
Източник: opennet.ru
