релиз на кеширащия DNS сървър , отговарящ за рекурсивното преобразуване на имена. PowerDNS Recursor е създаден на една и съща кодова база с PowerDNS Authoritative Server, но рекурсивните и авторитетните DNS сървъри на PowerDNS се развиват в рамките на различни цикли на разработка и се пускат под формата на отделни продукти. Кодът на проекта под лицензия GPLv2.
Сървърът предлага средства за дистанционно събиране на статистика, поддържа мигновено рестартиране, има вграден механизъм за свързване на обработчици на Lua, напълно поддържа DNSSEC, DNS64, RPZ (Response Policy Zones) и позволява свързване на черни списъци. Има възможност за записване на резултатите от резолвинг в зонални файлове на BIND. За осигуряване на висока производителност се прилагат съвременни механизми за мултиплексиране на връзки под FreeBSD, Linux и Solaris (kqueue, epoll, /dev/poll), както и високопроизводителен парсер за DNS пакетите, способен да обработва десетки хиляди паралелни заявки.
В новата версия:
- С целия усилие за предотвратяване на изтичането на данни за заявения домейн и повишаване на конфиденциалността, е активирана по подразбиране механизма (), работещ в режим «relaxed». Същността на механизма е, че резолверът не споменава пълното име на искания хост в своите запитвания към горния серверсервер. Например, при определяне на адреса за хост foo.bar.baz.com, резолверът ще изпрати на авторитетния за зоната «.com» сървър запитване «QTYPE=NS,QNAME=baz.com», без да споменава «foo.bar». В настоящия вид е реализирана работа в режим «relaxed».
- Реализирана е възможността за регистриране на изходящите запитвания към авторитетния сървър и отговорите на тях в формат dnstap (за използване е необходимо компилиране с опция «—enable-dnstap».
- Осигурена е паралелна обработка на множество входящи запитвания, предадени през TCP връзка, с предаване на резултатите по мярка на готовност, а не в реда на запитванията в опашката. Лимитът за паралелни запитвания се определя с настройката ««.
- Реализирана е техника за проследяване на нови домейни (Ново наблюдаван домейн), която може да се използва за откриване на подозрителни домейни или домейни, свързани с извършване на злонамерена дейност, като разпространение на злонамерен софтуер, участие в фишинг и използване за управление на ботнети. Методът е основан на идентифицирането на домейни, с които преди не е имало взаимодействие, и анализ на тези нови домейни. Вместо проследяване на нови домейни по цялата база данни на всички някога преглеждани домейни, поддържана на значителни ресурси, в NOD се прилага вероятностна структура (Stable Bloom Filter), позволяваща минимизиране на консумацията на памет и CPU. За да се активира, в настройките трябва да се посочи «new-domain-tracking=yes».
- При стартиране под управлението на systemd, процесът PowerDNS Recursor сега се изпълнява с непривилегирован потребител pdns-recursor вместо root. За системи без systemd и без chroot, по подразбиране за съхранение на управляващия сокет и pid файл сега се използва директорията /var/run/pdns-recursor.
Освен това, релиз , високопроизводителен авторитетен DNS сървър (рекурсорът е изпълнен в отделно приложение), поддържащ всички съвременни възможности на DNS. Проектът се разработва от чешкия регистър на имената CZ.NIC, написан е на C. е с лиценз GPLv3.
KnotDNS се отличава с насоченост към висока производителност на обработката на запитвания, за което се прилага многопоточна и предимно неблокираща реализация, добре скалируема на SMP системи. Предоставят се възможности като добавяне и изтриване на зони на лето, прехвърляне на зони между сървъри, DDNS (динамични актуализации), NSID (RFC 5001), разширения EDNS0 и DNSSEC (включително NSEC3), ограничения на интензивността на отговорите (RRL).
В новото издание:
- Добавена настройка ‘remote.block-notify-after-transfer’ за деактивиране на изпращането на съобщения NOTIFY;
- Реализирана експериментална поддръжка на алгоритъма Ed448 в DNSSE (изисква GnuTLS 3.6.12+ и все още не е издаден );
- В keymgr е добавен параметърът ‘local-serial’ за получаване или задаване в базата данни KASP на серийния SOA номер за подписаната зона;
- В keymgr е добавена поддръжка на импортиране на ключове Ed25519 и Ed448 в формат DNS-сървър BIND;
- Стойността на настройката ‘server.tcp-io-timeout’ по подразбиране е увеличена до 500 ms, а ‘database.journal-db-max-size’ е намалена до 512 MiB на 32-битови системи.
Източник: opennet.ru
