DNS flag day 2020 algatus fragmentatsiooni ja TCP toe probleemide lahendamiseks

TĂ€na korraldab rida suuremaid DNS-teenuseid ja DNS-serverite tootjaid ĂŒhise ĂŒrituse DNS flag day 2020, mille eesmĂ€rk on keskenduda lahendusele probleemide IP-fragmentatsiooniga suurte DNS-sĂ”numite töötlemisel. See on teine selletaoline ĂŒritus, eelmisel aastal oli „DNS flag day” suunatud EDNSi pĂ€ringute korrektsele töötlemisele.

DNS flag day 2020 algatuse osalised kutsuvad ĂŒles kinnitama soovitatavaid EDNS-i puhver-Suurusi kuni 1232 baitini (MTU 1280 miinus 48 baiti peade jaoks) ja samuti viima TCP pĂ€ringute töötlemise serverites kohustuslikuks. RFC 1035 toetab kohustuslikult ainult UDP pĂ€ringute töötlemist, samas kui TCP on mĂ€rgitud soovitatuks, kuid mitte kohustuslikuks. Uued RFC 7766 RFC 5966 ja mÀÀratlevad TCP explicitly kohustuslike omadustena, mis on vajalikud DNS-i korralikuks toimimiseks. Algatuse raames pakutakse vĂ€lja ĂŒmberminek UDP pĂ€ringute saatmiselt TCP kasutamisele juhtudel, kus EDNS-i puhvri mÀÀratud suurus ei ole piisav. Pakutud muudatused vabastavad segadusest EDNS-i puhvri suuruse valimisel ja lahendavad probleemid suurte UDP-sĂ”numite fragmentatsiooniga, mille töötlemine toob sageli kaasa pakettide kadumise ja ajaĂŒlesandeid kliendi poolel. Kliendi poolel jÀÀb EDNS-i puhvri suurus pĂŒsivaks ning suured vastused saadetakse kliendile kohe TCP kaudu. Suurte sĂ”numite saatmise vĂ€listamine UDP kaudu lahendab ka probleemid suurte pakettide mahajĂ€tmisega mĂ”nede tulemĂŒĂŒride peal ning vĂ”imaldab blokeerida

DNS-i vahemĂ€lu rikkumisi, mis pĂ”hinevad fragmentide UDP-pakettide manipulatsioonil (fragmentimise korral ei sisalda teine fragment identifikaatori pead, seega saab seda valehĂ€ireks manipuleerida, et kontrollsumma kokku sobiks). rĂŒnnakud Alates tĂ€nasest hakkavad algatusega liitunud DNS-i edastajad, sealhulgas CloudFlare, Quad 9, Cisco (OpenDNS) ja Google,

aeglaselt muutma aegavasti muutuvad EDNS-i puhver suurus muutub 4096 baitist 1232 baitini nende DNS-serverites (EDNS-i muudatus kestab 4–6 nĂ€dalat ja katab aja jooksul jĂ€rjest rohkem pĂ€ringuid). UDP-pĂ€ringute vastused, mis ei mahtunud uude piirangusse, saadetakse TCP kaudu. DNS-serverite tootjad, sealhulgas BIND, Unbound, Knot, NSD ja PowerDNS, vĂ€lja annavad vĂ€rskendusi, millega muudetakse vaikimisi EDNS-i puhvri suurust 4096 baitist 1232 baidi suuruseks.

LĂ”ppkokkuvĂ”ttes vĂ”ivad tehtavad muudatused pĂ”hjustada probleeme resolviga, kui pöördute DNS-serverite poole, mille UDP kaudu antavad vastused ĂŒletavad 1232 baiti ja mis ei saa vastust TCP kaudu edastada. Google'is lĂ€bi viidud katse nĂ€itas, et EDNS-i puhvri suuruse muutmine ei mĂ”juta tĂ”rgete taset praktiliselt — 4096-byte puhvri puhul on kĂ€rbitud UDP-pĂ€ringute arv 0.345% ja TCP kaudu kĂ€tte saamata jÀÀvate vastuste arv 0.115%. 1232-byte puhvri puhul on need nĂ€itajad 0.367% ja 0.116%. TCP toe muutmine DNS-i kohustuslikuks osaks tekitab probleeme umbes 0.1% DNS-serveritega. MĂ€rgitakse, et tĂ€napĂ€evastes tingimustes on nende serverite töö TCP-ta nagunii ebastabiilne.

Autoriteetsete DNS-serverite administraatorid peaksid veenduma, et nende server vastab TCP kaudu vĂ”rguporti 53 ja et see TCP-port ei ole tulemĂŒĂŒriga blokeeritud. Autoriteetne DNS-server ei tohi samuti saata UDP vastuseid, mille suurus ĂŒletab
taotletud EDNS-i puhvri suuruse. Serveris endas peaks EDNS-i puhvri suurus olema seadistatud 1232 baitiks. Resolvritele esitatakse ligikaudu samad nĂ”uded — kohustuslik TCP-vastus, kohustuslik toetus UDP kĂ€rbitud vastuse saamisel TCP kaudu pĂ”hjalike pĂ€ringute saatmiseks ning EDNS-i puhvri seadmine 1232 baitiks.

EDNS-i puhvri suuruse seadistamine erinevates DNS-serverites toimub jÀrgmiste parameetrite kaudu:

  • BIND

    options {
    edns-udp-size 1232;
    max-udp-size 1232;
    };

  • Knot DNS

    max-udp-payload: 1232

  • Knot Resolver

    net.bufsize(1232)

  • PowerDNS Authoritative

    udp-truncation-threshold=1232

  • PowerDNS Recursor

    edns-outgoing-bufsize=1232
    udp-truncation-threshold=1232

  • Unbound

    edns-buffer-size: 1232

  • NSD

    ipv4-edns-size: 1232
    ipv6-edns-size: 1232

    Allikas: opennet.ru

  • Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster