lanzamiento del servidor DNS con caché , responsable de la transformación recursiva de nombres. PowerDNS Recursor se basa en el mismo código que PowerDNS Authoritative Server, pero los servidores DNS recursivos y autoritativos de PowerDNS se desarrollan en ciclos de desarrollo diferentes y se lanzan como productos separados. El código del proyecto bajo la licencia GPLv2.
El servidor proporciona herramientas para la recopilación remota de estadísticas, soporta reinicios instantáneos, cuenta con un motor incorporado para conectar controladores en Lua, admite completamente DNSSEC, DNS64, RPZ (Response Policy Zones) y permite conectar listas negras. Existe la posibilidad de registrar los resultados de la resolución en forma de archivos de zona BIND. Para garantizar un alto rendimiento, se aplican modernos mecanismos de multiplexión de conexiones en FreeBSD, Linux y Solaris (kqueue, epoll, /dev/poll), así como un analizador DNS de alto rendimiento capaz de manejar decenas de miles de consultas paralelas.
En la nueva versión:
- Con el fin de prevenir filtraciones de información sobre el dominio solicitado y aumentar la privacidad, se ha activado por defecto el mecanismo (), que opera en modo 'relajado'. La esencia del mecanismo es que el resolutor no menciona el nombre completo del host buscado en sus consultas al servidor de nombres superior. Por ejemplo, al determinar la dirección para el host foo.bar.baz.com, el resolutor enviará al servidor autorizado para la zona '.com' la consulta 'QTYPE=NS,QNAME=baz.com', sin mencionar 'foo.bar'. La función se implementa actualmente en modo 'relajado'.
- Se ha implementado la posibilidad de registrar consultas salientes hacia el servidor autoritativo y sus respuestas en formato dnstap (para su uso se requiere una compilación con la opción '--enable-dnstap').
- Se ha asegurado el procesamiento simultáneo de múltiples consultas entrantes transmitidas a través de una conexión TCP, con la devolución de resultados a medida que están listos, y no en el orden de las consultas en la cola. El límite de consultas simultáneas se determina con la configuración«.
- Se ha implementado una técnica para rastrear nuevos dominios (Dominio Observado Recientemente), que se puede utilizar para identificar dominios sospechosos o dominios relacionados con actividades maliciosas, como la difusión de malware, participación en phishing y control de botnets. El método se basa en identificar dominios que no han sido consultados anteriormente y analizar estos nuevos dominios. En lugar de rastrear nuevos dominios en toda la base de datos de dominios nunca consultados, cuya gestión requiere recursos significativos, se utiliza una estructura probabilística en NOD (Filtro de Bloom Estable), que permite minimizar el consumo de memoria y CPU. Para activarlo, debe indicarse en la configuración 'new-domain-tracking=yes'.
- Al ejecutarse bajo systemd, el proceso PowerDNS Recursor ahora se ejecuta como un usuario no privilegiado, pdns-recursor, en lugar de root. Para sistemas sin systemd y sin chroot, por defecto, el directorio /var/run/pdns-recursor se usa ahora para almacenar el socket de control y el archivo pid.
Además, lanzamiento , un servidor DNS autoritativo de alto rendimiento (el recursor se ejecuta como una aplicación separada), que soporta todas las capacidades modernas de DNS. El proyecto es desarrollado por el registro de nombres checo CZ.NIC, y está escrito en C. bajo la licencia GPLv3.
KnotDNS se caracteriza por su enfoque en un alto rendimiento en el procesamiento de consultas, utilizando una implementación multiproceso y en gran medida no bloqueante, bien escalable en sistemas SMP. Se ofrecen características como la adición y eliminación en tiempo real de zonas, transferencia de zonas entre servidores, DDNS (actualizaciones dinámicas), NSID (RFC 5001), extensiones EDNS0 y DNSSEC (incluyendo NSEC3), y limitaciones en la intensidad de las respuestas (RRL).
En esta nueva versión:
- Se ha añadido la configuración ‘remote.block-notify-after-transfer’ para deshabilitar el envío de mensajes NOTIFY;
- Se ha implementado soporte experimental para el algoritmo Ed448 en DNSSE (se requiere GnuTLS 3.6.12+ y aún no se ha lanzado );
- Se ha añadido el parámetro ‘local-serial’ en keymgr para obtener o establecer en la base de datos KASP el número de serie SOA para la zona firmada;
- Se ha añadido soporte en keymgr para la importación de claves Ed25519 y Ed448 en formato de servidor DNS BIND;
- El valor de la configuración ‘server.tcp-io-timeout’ se ha incrementado por defecto a 500 ms, mientras que ‘database.journal-db-max-size’ se ha reducido a 512 MiB en sistemas de 32 bits.
Fuente: opennet.ru
