Pärast 11 kuu arendust esitas ISC konsortsium esimese stabiilse väljaande uue olulise haru DNS-serverist BIND 9.16. Haru 9.16 toetamist jätkatakse kolme aasta jooksul kuni 2023. aasta 2. kvartalini, laiendatud hooldustsükli raames. Eelmise LTS haru 9.11 uuendusi jätkatakse kuni 2021. aasta detsembrini. Haru 9.14 toetus lõpeb kolme kuu jooksul.
Peamised :
- Lisatud on KASP (Key and Signing Policy), lihtsustatud viis DNSSEC-i võtmete ja digitaalallkirjade haldamiseks, mis põhineb reeglite määratlemisel, kasutades käsu «dnssec-policy». See käsk võimaldab seadistada vajalikud uued võtmed DNS-piirkondade jaoks ja automaatset ZSK ja KSK võtmete rakendamist.
- Suuresti on ümber kujundatud võrgusüsteem, mis on ülemineku mehhanismi asünkroonsesse päringute töötlemisse, mis on realiseeritud raamatukogu põhjal .
Ümberkujunemine ei ole veel viinud nähtavate muutusteni, kuid tulevastes väljaannetes annab see võimaluse rakendada olulisi jõudluse optimeerimisi ja lisada toe uutele protokollidele, nagu DNS over TLS. - Parandatud on DNSSEC-i usalduslikkuse seondumise haldamise protsessi (Trust anchor, piirkonna suhtes seotud avaliku võtme autentimissüsteem). Varasemad seadistused trusted-keys ja managed-keys, mis on nüüd vananenud, on asendatud uue käsklusega trust-anchors, mis võimaldab hallata mõlemat tüüpi võtmeid.
Kasutades trust-anchors selle võtmega initial-key, on selle käsu käitumine identne managed-keys-iga, st määrab usalduslikkuse seondumise seadistuse vastavalt RFC 5011. Kasutades trust-anchors võtmega static-key, vastab käitumine trusted-keys käsklusele, st määrab püsiväärtuse, mis ei uuendata automaatselt. Trust-anchors pakub ka kahe uue võtme sõna initial-ds ja static-ds, mis võimaldavad kasutada usalduslikke seondusi formaadis (Delegation Signer) asemel DNSKEY, mis võimaldab seadistada sidemeid veel mitte avaldatud võtmete jaoks (tulevikus plaanib IANA kasutada DS formaati pealsete võtmete jaoks).
- Tööriistades dig, mdig ja delv on lisatud valik «+yaml» väljundi saamiseks YAML formaadis.
- Tööriista dig on lisatud valik «+[no]unexpected», mis lubab vastuste saamist hostidelt, mis erinevad serverist, kellele päring saadeti.
- Tööriista dig on lisatud valik «+[no]expandaaaa», mille määramisel kuvatakse IPv6-aadressid AAAA kirjetes täies 128-bitises esituses, mitte RFC 5952 formaadis.
- Lisatud on võimalus statistika kanalite rühmade vahetamiseks.
- DS ja CDS kirjed genereeritakse nüüd ainult SHA-256 hash'ide põhjal (SHA-1 genereerimine lõpetatakse).
- DNS Cookie (RFC 7873) puhul on vaikimisi kasutusele võetud algoritm SipHash 2-4, samas kui HMAC-SHA toetus lõpetatakse (AES jääb alles).
- Käskude dnssec-signzone ja dnssec-verify väljund suunatakse nüüd standardse väljundvoogu (STDOUT), ja STDERR-i suunatakse ainult veateated ja hoiatused (kui valitakse valik «-f», suunatakse ka allkirjastatud piirkond). Väljundi vaigistamiseks on lisatud valik «-q».
- DNSSEC-i valideerimise kood on ümber kujundatud, eemaldades koodi dubleerimise muudes süsteemides.
- Statistika väljundi saamiseks JSON formaadis saab nüüd kasutada ainult raamatukogu JSON-C. Configure valik «—with-libjson» on ümber nimetud «—with-json-c».
- Konfigureerimise skriptis ei ole enam vaikimisi seatud parameetrit «—sysconfdir» aadressile /etc ja «—localstatedir» aadressile /var, kui parameetrit «—prefix» ei ole määratud. Vaikimisi kasutatakse nüüd teid $prefix/etc ja $prefix/var, mis on kasutusele võetud Autoconfis.
- Kood DLV (Domain Look-aside Verification, dnssec-lookaside valik) teenuse elluviimiseks on eemaldatud, kuna see kuulutati BIND 9.12-s vananenuks, ja seonduv dlv.isc.org käitaja lülitati välja 2017. aastal. DLV eemaldamine lihtsustas BIND-i koodi.
Allikas: opennet.ru
