PowerDNS Recursor 4.2 vÀljaanne ja DNS flag day 2020 algatus

PĂ€rast poolteist aastat arendust esitati vahemĂ€lus hoidva DNS-serveri vĂ€ljaanne PowerDNS Recursor 4.2, mis vastutab nime rekurssi muutmise eest. PowerDNS Recursor pĂ”hineb samal koodibaasil kui PowerDNS autoriteetne server, kuid PowerDNS-i rekurssi ja autoriteetsed DNS-serverid arenevad eraldi arendus- ja vĂ€ljaandmistsĂŒklites ning neid vĂ€ljastatakse eraldi toodetena. Projekti kood levitatakse on GPLv2 litsentsi all.

Uues versioonis on kÔrvaldatud kÔik mÀrkused, mis puudutavad DNS-pakettide töötlemist EDNS-i lipukestega. Vanemates PowerDNS Recursori versioonides enne 2016. aastat oli tavaks ignoreerida pakette, kus oli toetamatud EDNS-i lipud, vastust vanas formaadis edastamata, visates EDNS-i lipud kÔrvale nagu spetsifikatsioon nÔuab. Varem toetati sarnast mittestandartset kÀitumist BIND-is lahenduspÔhiselt, kuid lÀbiviidud veebruaris algatusega DNS flag day, otsustasid DNS-serverite arendajad loobuda sellest lahendusest.

PowerDNS-is lahendati 2017. aastal pĂ”hiprobleemid EDNS-i pakettide töötlemisel versioonis 4.1, ja 2016. aastal vĂ€lja antud 4.0 haru kĂ”rglĂ€bimiseks tuli esile mĂ”ned ĂŒhilduvusprobleemid, mis ilmnesid teatud asjaolude tĂ”ttu ja ei hĂ€irinud tavapĂ€rast tööprotsessi. PowerDNS Recursor 4.2, nagu ka BIND 9.14, on eemaldatud ĂŒmberminekud, et toetada autoriteetseid servereid, mis vastavad vigadega EDNS-i lipukestega pĂ€ringutele. Siiani, kui pĂ€rast EDNS-i lipukestega pĂ€ringu saatmist teatud aja jooksul vastust ei saadud, arvas DNS-server, et laiendatud lipud ei ole toetatud ja saatis EDNS-i lipudeta uuesti pĂ€ringu. Edaspidi on see kĂ€itumine keelatud, kuna sellise koodi olemasolu pĂ”hjustas viivituste suurenemise korduvate paketisaatmise tĂ”ttu, katkestades vĂ”rgu koormust ja segadust vastuse puudumise tĂ”ttu vĂ”rgu riketest, ning takistas EDNS-l pĂ”hinevate vĂ”imaluste, nĂ€iteks DNS Cookies rakendamist DDoS-rĂŒnnakute kaitseks.

JĂ€rgmise aasta jooksul on plaanis lĂ€bi viia sĂŒndmus DNS flag day 2020, mille eesmĂ€rk on keskenduda lahendusele probleemide IP-fragmentaciĂłniga suurtel DNS-sĂ”numitel. Algatuse raames planeeritud on soovitatav fikseerida EDNS-i puhvrite soovitatavad suurused kuni 1200 baitini, samuti viima koosolekute töötlemine TCP-s, et muuta see serverites kohustuslikuks. Praegu on UDP pĂ€ringute töötlemise toetus kohustuslik, samas kui TCP on soovitatav, kuid mitte kohustuslik tööks (standard nĂ”uab TCP keelamise vĂ”imaluse olemasolu). E soovitatakse eemaldada standardist TCP keelamise valik ja standardida ĂŒleminek UDP pĂ€ringute saatmiselt TCP kasutamisele, kui EDNS-i puhvrite suurus on ebapiisav.

Tehtud muudatused algatuse raames vabastavad EDNS-i puhvri suuruse valimise segadusest ja lahendavad probleemid suurte UDP-sĂ”numite fragmentatsiooniga, mille töötlemine viib sageli pakettide kadumiseni ja kliendi poolel ajakulu probleemideni. Kliendi poolel on EDNS-i puhvri suurus konstantne, samas kui suured vastused saadetakse kliendile kohe TCP kaudu. Suurte sĂ”numite edastamise vĂ€listamine UDP kaudu vĂ”imaldab samuti blokeerida rĂŒnnakud Alates tĂ€nasest hakkavad algatusega liitunud DNS-i edastajad, sealhulgas CloudFlare, Quad 9, Cisco (OpenDNS) ja Google,

PowerDNS Recursor 4.2 arvestab suurte UDP-pakettide probleemidega ja on ĂŒle lĂ€inud EDNS-i puhvri suuruse (edns-outgoing-bufsize) kasutamisele 1232 baidi asemel varasema 1680 baidi piiri asemel, mis peaks oluliselt vĂ€hendama UDP-pakettide kadumise tĂ”enĂ€osust. 1232 on valitud, kuna see on maksimum, mille juures DNS-vastuse suurus IPv6 arvestamisel mahub minimaalsetesse MTU vÀÀrtustesse (1280). Samuti on 1232 alla vĂ€hendatud truncation-threshold parameetri vÀÀrtust, mis vastutab vastuste kĂ€rpimise eest kliendile.

Teised muudatused PowerDNS Recursor 4.2:

  • Lisatud toe mehhanismile XPF (X-Proxied-For), mis on vastav HTTP pĂ€ise X-Forwarded-For ekvivalent DNS-ile, vĂ”imaldades edastada teavet algse pĂ€ringu algataja IP-aadressi ja pordi numbri kohta, mis on suunatud lĂ€bi vahepealsete prokside ja koormuse jaotajate (nĂ€iteks dnsdist). XPF aktiveerimiseks on ette nĂ€htud valikud «xpf-allow-from" ja "xpf-rr-code«;
  • Parendatud EDNS-i laienduse toetust Client Subnet (ECS), mis vĂ”imaldab edastada DNS-pĂ€ringutes volitatud DNS-serverile teavet alamvĂ”rgu kohta, millisest algne pĂ€ring on saadetud (klientide algset alamvĂ”rku on vaja sisu edastamise vĂ”rkude tĂ”husaks toimimiseks). Uues vĂ€ljaandes on lisatud seaded, mis vĂ”imaldavad EDNS Client Subneti valikulist kontrollimist: «ecs-add-for» koos vĂ”rgu maskeerimise nimekirjaga, mille puhul IP kasutatakse ECS-is vĂ€ljastatavates pĂ€ringutes. Aadresside puhul, mis ei vasta mÀÀratud maskidele, kasutatakse ĂŒldadressi, mille on mÀÀranud direktiiv «ecs-scope-zero-address« . Direktiiviga «use-incoming-edns-subnet» on vĂ”imalik mÀÀrata alamvĂ”rgud, millest saabunud pĂ€ringud, mille ECS-i vÀÀrtused on tĂ€idetud, ei asendata;
  • Suure hulga pĂ€ringute töötlemiseks sekundis (ĂŒle 100 000) on ette nĂ€htud direktiiv «distributor-threads«, mÀÀrates sama, kui palju vooge vastu vĂ”etavad pĂ€ringud ja nende jagamine töötavate voogude vahel (on mĂ”ttekas ainult « reĆŸiimi kasutamiselpdns-distributes-queries=yes«).
  • Lisatud seadistus public-suffix-list-file enda avalike sufiksite faili mÀÀramiseks nimekiri, mille kaudu kasutajad saavad registreerida oma alamdomeene, selle asemel et kasutada PowerDNS Recursori sisseehitatud nimekirja. PowerDNS projekt kuulutas vĂ€lja ka kuue kuu arendustsĂŒkli, mille kohaselt oodatakse jĂ€rgmise olulise PowerDNS Recursor 4.3 versiooni jaanuaris 2020. Oluliste versioonide uuendused toimuvad aasta vĂ€ltel, millele jĂ€rgneb kuue kuu jooksul turvaparanduste vĂ€ljaandmine. Seega jĂ€tkub PowerDNS Recursor 4.2 haru tugi jaanuarini 2021. Sarnased muudatused arendustsĂŒklis on kehtestatud ka PowerDNS Authoritative Serveri toote puhul, mille 4.2 versiooni oodatakse peagi.

PowerDNS Recursor pÔhifunktsioonid:

Kaugest statistika kogumise vahendid;

  • Vahetu taaskĂ€ivitamine;
  • Sisseehitatud mootori tugi Lua-keele töötlejatele;
  • TĂ€ielik DNSSEC ja
  • DNS64 tugi RPZ (Response Policy Zones) tugi ja mustandide mÀÀramise vĂ”imalus;;
  • Pettuste tĂ”rje mehhanismid;
  • VĂ”ime salvestada resolvatsiooni tulemusi BINDi tsoonifailide kujul.
  • KĂ”rge jĂ”udluse tagamiseks on FreeBSD, Linuxi ja Solaris'e kaasaegsed ĂŒhenduste multiplexerimise mehhanismid (kqueue, epoll, /dev/poll) ning kĂ”rge jĂ”udlusega DNS-pakettide parser, mis suudab töödelda kĂŒmneid tuhandeid samaaegseid pĂ€ringuid.
  • Mitte ametlik Telegrami klient MobonoGram 2019 osutus troojalaseks tarkvaraks

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster