Lanzamiento del servidor DNS BIND 9.16.0

Después de 11 meses de desarrollo, el consorcio ISC presentó presenta la primera versión estable de una nueva rama significativa del servidor DNS BIND 9.16. El soporte para la rama 9.16 se mantendrá durante tres años hasta el segundo trimestre de 2023 dentro del marco del ciclo de mantenimiento extendido. Las actualizaciones para la antigua rama LTS 9.11 continuarán lanzándose hasta diciembre de 2021. El soporte para la rama 9.14 finalizará en tres meses.

Principales novedades:

  • Se añadió KASP (Política de Clave y Firma), una forma simplificada de gestionar claves y firmas digitales DNSSEC, basada en la definición de reglas establecidas mediante la directiva «dnssec-policy». Esta directiva permite configurar la generación de nuevas claves necesarias para las zonas DNS y la aplicación automática de las claves ZSK y KSK.
  • Se ha reestructurado significativamente el subsistema de red, que ha sido trasladado a un mecanismo de procesamiento asíncrono de consultas, realizado sobre la base de la biblioteca libuv.
    La reestructuración aún no ha producido cambios visibles, pero en futuros lanzamientos permitirá implementar algunas optimizaciones de rendimiento significativas y añadir soporte para nuevos protocolos, como DNS sobre TLS.
  • Se ha mejorado el proceso de gestión de los anclajes de confianza DNSSEC (Trust anchor, anclaje de zona clave pública para verificar la autenticidad de esta zona). En lugar de las configuraciones trusted-keys y managed-keys, que ahora se declaran obsoletas, se ha propuesto una nueva directiva trust-anchors, que permite gestionar ambos tipos de claves.

    Al utilizar trust-anchors con la palabra clave initial-key, el comportamiento de esta directiva es idéntico a managed-keys, es decir, define la configuración del anclaje de confianza de acuerdo con el RFC 5011. Al usar trust-anchors con la palabra clave static-key, el comportamiento corresponde a la directiva trusted-keys, es decir, define una clave permanente que no se actualiza automáticamente. También en trust-anchors se proponen otras dos palabras clave initial-ds y static-ds, que permiten utilizar anclajes de confianza en formato DS (Delegation Signer) en lugar de DNSKEY, lo que permite la configuración de anclajes para claves aún no publicadas (en el futuro, la organización IANA planea utilizar el formato DS para las claves de las zonas raíz).

  • En las utilidades dig, mdig y delv se añadió la opción «+yaml» para la salida en formato YAML.
  • En la utilidad dig se añadió la opción «+[no]unexpected», que permite la recepción de respuestas de hosts diferentes al servidor al que se envió la consulta.
  • Se ha añadido la opción «+[no]expandaaaa» a la utilidad dig, con la cual las direcciones IPv6 en los registros AAAA se muestran en su representación completa de 128 bits, en lugar del formato RFC 5952.
  • Se ha añadido la posibilidad de cambiar grupos de canales de estadísticas.
  • Los registros DS y CDS ahora se generan únicamente basándose en hashes SHA-256 (la generación basada en SHA-1 ha sido descontinuada).
  • Para DNS Cookie (RFC 7873), se utiliza por defecto el algoritmo SipHash 2-4, y se ha descontinuado el soporte para HMAC-SHA (AES se ha mantenido).
  • La salida de los comandos dnssec-signzone y dnssec-verify ahora se dirige al flujo de salida estándar (STDOUT), y solo se muestran en STDERR los mensajes de error y advertencias (si se usa la opción «-f» también se muestra la zona firmada). Se ha añadido la opción «-q» para suprimir la salida.
  • Se ha revisado el código de validación DNSSEC, eliminando duplicación de código con otros subsistemas.
  • Ahora solo se puede usar la biblioteca JSON-C para la salida de estadísticas en formato JSON. La opción configure «—with-libjson» ha sido renombrada a «—with-json-c».
  • En el script configure, ya no se establece por defecto el parámetro «—sysconfdir» en /etc, y «—localstatedir» en /var, si no se especifica el parámetro «—prefix». Ahora se utilizan por defecto las rutas $prefix/etc y $prefix/var, aplicadas en Autoconf.
  • Se ha eliminado el código de implementación del servicio DLV (Domain Look-aside Verification, opción dnssec-lookaside), que fue declarado obsoleto en BIND 9.12, y el manejador asociado dlv.isc.org fue desactivado en 2017. La eliminación de DLV ha permitido simplificar el código de BIND.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster