PĂ€rast poolteist aastat arendust vahemĂ€lus hoidva DNS-serveri vĂ€ljaanne , mis vastutab nime rekurssi muutmise eest. PowerDNS Recursor pĂ”hineb samal koodibaasil kui PowerDNS autoriteetne server, kuid PowerDNS-i rekurssi ja autoriteetsed DNS-serverid arenevad eraldi arendus- ja vĂ€ljaandmistsĂŒklites ning neid vĂ€ljastatakse eraldi toodetena. Projekti kood on GPLv2 litsentsi all.
Uues versioonis on kÔrvaldatud kÔik mÀrkused, mis puudutavad DNS-pakettide töötlemist EDNS-i lipukestega. Vanemates PowerDNS Recursori versioonides enne 2016. aastat oli tavaks ignoreerida pakette, kus oli toetamatud EDNS-i lipud, vastust vanas formaadis edastamata, visates EDNS-i lipud kÔrvale nagu spetsifikatsioon nÔuab. Varem toetati sarnast mittestandartset kÀitumist BIND-is lahenduspÔhiselt, kuid veebruaris algatusega , otsustasid DNS-serverite arendajad loobuda sellest lahendusest.
PowerDNS-is lahendati 2017. aastal pĂ”hiprobleemid EDNS-i pakettide töötlemisel versioonis 4.1, ja 2016. aastal vĂ€lja antud 4.0 haru kĂ”rglĂ€bimiseks tuli esile mĂ”ned ĂŒhilduvusprobleemid, mis ilmnesid teatud asjaolude tĂ”ttu ja ei hĂ€irinud tavapĂ€rast tööprotsessi. PowerDNS Recursor 4.2, nagu ka , on eemaldatud ĂŒmberminekud, et toetada autoriteetseid servereid, mis vastavad vigadega EDNS-i lipukestega pĂ€ringutele. Siiani, kui pĂ€rast EDNS-i lipukestega pĂ€ringu saatmist teatud aja jooksul vastust ei saadud, arvas DNS-server, et laiendatud lipud ei ole toetatud ja saatis EDNS-i lipudeta uuesti pĂ€ringu. Edaspidi on see kĂ€itumine keelatud, kuna sellise koodi olemasolu pĂ”hjustas viivituste suurenemise korduvate paketisaatmise tĂ”ttu, katkestades vĂ”rgu koormust ja segadust vastuse puudumise tĂ”ttu vĂ”rgu riketest, ning takistas EDNS-l pĂ”hinevate vĂ”imaluste, nĂ€iteks DNS Cookies rakendamist DDoS-rĂŒnnakute kaitseks.
JĂ€rgmise aasta jooksul on plaanis lĂ€bi viia sĂŒndmus , mille eesmĂ€rk on keskenduda IP-fragmentaciĂłniga suurtel DNS-sĂ”numitel. Algatuse raames on soovitatav fikseerida EDNS-i puhvrite soovitatavad suurused kuni 1200 baitini, samuti koosolekute töötlemine TCP-s, et muuta see serverites kohustuslikuks. Praegu on UDP pĂ€ringute töötlemise toetus kohustuslik, samas kui TCP on soovitatav, kuid mitte kohustuslik tööks (standard nĂ”uab TCP keelamise vĂ”imaluse olemasolu). E soovitatakse eemaldada standardist TCP keelamise valik ja standardida ĂŒleminek UDP pĂ€ringute saatmiselt TCP kasutamisele, kui EDNS-i puhvrite suurus on ebapiisav.
Tehtud muudatused algatuse raames vabastavad EDNS-i puhvri suuruse valimise segadusest ja lahendavad probleemid suurte UDP-sÔnumite fragmentatsiooniga, mille töötlemine viib sageli pakettide kadumiseni ja kliendi poolel ajakulu probleemideni. Kliendi poolel on EDNS-i puhvri suurus konstantne, samas kui suured vastused saadetakse kliendile kohe TCP kaudu. Suurte sÔnumite edastamise vÀlistamine UDP kaudu vÔimaldab samuti blokeerida Alates tÀnasest hakkavad algatusega liitunud DNS-i edastajad, sealhulgas CloudFlare, Quad 9, Cisco (OpenDNS) ja Google,
PowerDNS Recursor 4.2 arvestab suurte UDP-pakettide probleemidega ja on ĂŒle lĂ€inud EDNS-i puhvri suuruse (edns-outgoing-bufsize) kasutamisele 1232 baidi asemel varasema 1680 baidi piiri asemel, mis peaks oluliselt vĂ€hendama UDP-pakettide kadumise tĂ”enĂ€osust. 1232 on valitud, kuna see on maksimum, mille juures DNS-vastuse suurus IPv6 arvestamisel mahub minimaalsetesse MTU vÀÀrtustesse (1280). Samuti on 1232 alla vĂ€hendatud truncation-threshold parameetri vÀÀrtust, mis vastutab vastuste kĂ€rpimise eest kliendile.
Teised muudatused PowerDNS Recursor 4.2:
- Lisatud toe mehhanismile (X-Proxied-For), mis on vastav HTTP pÀise X-Forwarded-For ekvivalent DNS-ile, vÔimaldades edastada teavet algse pÀringu algataja IP-aadressi ja pordi numbri kohta, mis on suunatud lÀbi vahepealsete prokside ja koormuse jaotajate (nÀiteks dnsdist). XPF aktiveerimiseks on ette nÀhtud valikud «" ja "«;
- Parendatud EDNS-i laienduse toetust (ECS), mis vĂ”imaldab edastada DNS-pĂ€ringutes volitatud DNS-serverile teavet alamvĂ”rgu kohta, millisest algne pĂ€ring on saadetud (klientide algset alamvĂ”rku on vaja sisu edastamise vĂ”rkude tĂ”husaks toimimiseks). Uues vĂ€ljaandes on lisatud seaded, mis vĂ”imaldavad EDNS Client Subneti valikulist kontrollimist: «» koos vĂ”rgu maskeerimise nimekirjaga, mille puhul IP kasutatakse ECS-is vĂ€ljastatavates pĂ€ringutes. Aadresside puhul, mis ei vasta mÀÀratud maskidele, kasutatakse ĂŒldadressi, mille on mÀÀranud direktiiv «« . Direktiiviga «» on vĂ”imalik mÀÀrata alamvĂ”rgud, millest saabunud pĂ€ringud, mille ECS-i vÀÀrtused on tĂ€idetud, ei asendata;
- Suure hulga pĂ€ringute töötlemiseks sekundis (ĂŒle 100 000) on ette nĂ€htud direktiiv ««, mÀÀrates sama, kui palju vooge vastu vĂ”etavad pĂ€ringud ja nende jagamine töötavate voogude vahel (on mĂ”ttekas ainult « reĆŸiimi kasutamisel«).
- Lisatud seadistus enda avalike sufiksite faili mÀÀramiseks PowerDNS projekt kuulutas vĂ€lja ka kuue kuu arendustsĂŒkli, mille kohaselt oodatakse jĂ€rgmise olulise PowerDNS Recursor 4.3 versiooni jaanuaris 2020. Oluliste versioonide uuendused toimuvad aasta vĂ€ltel, millele jĂ€rgneb kuue kuu jooksul turvaparanduste vĂ€ljaandmine. Seega jĂ€tkub PowerDNS Recursor 4.2 haru tugi jaanuarini 2021. Sarnased muudatused arendustsĂŒklis on kehtestatud ka PowerDNS Authoritative Serveri toote puhul, mille 4.2 versiooni oodatakse peagi.
PowerDNS Recursor pÔhifunktsioonid:
Kaugest statistika kogumise vahendid;
- Vahetu taaskÀivitamine;
- Sisseehitatud mootori tugi Lua-keele töötlejatele;
- TĂ€ielik DNSSEC ja
- DNS64 tugi ;
- Pettuste tÔrje mehhanismid;
- VÔime salvestada resolvatsiooni tulemusi BINDi tsoonifailide kujul.
- KĂ”rge jĂ”udluse tagamiseks on FreeBSD, Linuxi ja Solaris'e kaasaegsed ĂŒhenduste multiplexerimise mehhanismid (kqueue, epoll, /dev/poll) ning kĂ”rge jĂ”udlusega DNS-pakettide parser, mis suudab töödelda kĂŒmneid tuhandeid samaaegseid pĂ€ringuid.
- Mitte ametlik Telegrami klient MobonoGram 2019 osutus troojalaseks tarkvaraks
Allikas: opennet.ru
