PowerDNS Recursor 4.3 ja KnotDNS 2.9.3 vÀljaanne

Toimus vahemĂ€lus hoidva DNS-serveri vĂ€ljaanne PowerDNS Recursor 4.3, mis vastutab nime rekurssi muutmise eest. PowerDNS Recursor pĂ”hineb samal koodibaasil kui PowerDNS autoriteetne server, kuid PowerDNS-i rekurssi ja autoriteetsed DNS-serverid arenevad eraldi arendus- ja vĂ€ljaandmistsĂŒklites ning neid vĂ€ljastatakse eraldi toodetena. Projekti kood levitatakse on GPLv2 litsentsi all.

Server pakub kaugstatistika kogumise vahendeid, toetab kohest taaskĂ€ivitamist, sisaldab sisseehitatud mootorit Lua keeles töötlejate ĂŒhendamiseks, toetab tĂ€ielikult DNSSEC, DNS64, RPZ (Response Policy Zones) ja lubab mustade nimekirjade ĂŒhendamist. On vĂ”imalik salvestada lahendamise tulemusi BIND ala failide kujul. Tootlikkuse tagamiseks kasutatakse tĂ€napĂ€evaseid ĂŒhenduste mitmekordistamise mehhanisme FreeBSD, Linuxi ja Solaris (kqueue, epoll, /dev/poll), samuti tĂ”husat DNS-pakettide parsi, mis suudab töödelda kĂŒmneid tuhandeid paralleelseid pĂ€ringuid.

Uues versioonis:

  • Teabe lekkimise vĂ€ltimiseks kĂŒsitava domeeni kohta ja privaatsuse suurendamiseks on vaikimisi sisse lĂŒlitatud mehhanism QNAME minimiseerimine (RFC-7816), mis töötab „relaxed” reĆŸiimis. Mehhanismi olemus on see, et resolver ei maini otsitava hosti tĂ€isnime oma pĂ€ringutes kĂ”rgematele nimede serveritele. NĂ€iteks, kui mÀÀratakse aadress hostile foo.bar.baz.com, saadab resolver autoriteetsele „.com” tsooni serverile pĂ€ringu „QTYPE=NS,QNAME=baz.com”, mainimata „foo.bar”. Praeguses vormis on rakendatud töö „relaxed” reĆŸiimis.
  • On rakendatud vĂ”imalus logida vĂ€ljaminevaid pĂ€ringuid autoriteetsesse serverisse ja neile vastuseid dnstap formaadis (kasutamiseks on vajalik ehitus valikuga „—enable-dnstap”).
  • Tagatud on mitme sissetuleva pĂ€ringu samal ajal töötlemine, mis edastatakse TCP-ĂŒhenduse kaudu, tagades tulemused nende valmimise jĂ€rjekorras, mitte pĂ€ringute jĂ€rjekordade jĂ€rgi. Samade pĂ€ringute limiit mÀÀratakse seadistusega „max-concurrent-requests-per-tcp-connection«.
  • Rakendatud on uute domeenide jĂ€lgimise tehnika NOD (Newly Observed Domain), mida saab kasutada kahtlaste domeenide vĂ”i domeenide tuvastamiseks, mis on seotud pahatahtliku tegevusega, nagu pahavara levitamine, Phishing ja botnetide juhtimine. Meetod pĂ”hineb domeenide mÀÀratlemisel, mille poole pole varem pöördutud, ja nende uute domeenide analĂŒĂŒsimisel. Uute domeenide jĂ€lgimiseks ei jĂ€lgita kĂ”iki kunagi kĂŒlastatud domeene, mis nĂ”uaks mĂ€rkimisvÀÀrseid ressursse, vaid NOD-s rakendatakse tĂ”enĂ€osusstruktuuri SBF (Stable Bloom Filter), mis vĂ”imaldab vĂ€hendada mĂ€lu ja CPU tarbimist. Sisse lĂŒlitamiseks tuleb seadistustes mÀÀrata „new-domain-tracking=yes”.
  • Systemd haldajaga kĂ€ivitamisel töötab PowerDNS Recursor nĂŒĂŒd Ă”igusteta kasutajana pdns-recursor, mitte rootina. Systemd ja chroot'i puudumisel kasutatakse vaikimisi haldussocket'i ja pid-faili jaoks kausta /var/run/pdns-recursor.

Lisaks, avaldati vabastus KnotDNS 2.9.3, kÔrge jÔudlusega autoriteetne DNS-server (rekursor on eraldi rakenduses), mis toetab kÔiki kaasaegseid DNS-i vÔimalusi. Projekti arendab Tƥehhi nime registreerija CZ.NIC, kirjutatud C keeles ja levitatakse ja GPLv3 litsentsi alusel.

KnotDNS-i iseloomustab kĂ”rge pĂ€ringute töötlemise jĂ”udlus, mille saavutamiseks kasutatakse mitme lĂ”ime, peamiselt mitteblokeerivat rakendust, mis on hĂ€sti skaleeritav SMP-sĂŒsteemidel. Pakutakse selliseid vĂ”imalusi nagu tsoonide kiire lisamine ja eemaldamine, tsoonide edastamine serverite vahel, DDNS (dĂŒnaamilised vĂ€rskendused), NSID (RFC 5001), EDNS0 laiendused ning DNSSEC (sealhulgas NSEC3), vastuste intensiivsuse piiramise vĂ”imalused (RRL).

Uues vÀljaandes:

  • Lisatud seadistus ‘remote.block-notify-after-transfer’, et keelata NOTIFY sĂ”numite saatmine;
  • Eksperimentaalne tugi Ed448 algoritmile DNSSE-s on rakendatud (vajalik GnuTLS 3.6.12+ ja veel mitte vĂ€lja antud Nettle 3.6+);
  • Keymgris on lisatud parameeter ‘local-serial’, et saada vĂ”i seada KASP andmebaasis allkirjastatud tsooni SOA-numbrite seeriat;
  • Keymgris on lisatud toetus Ed25519 ja Ed448 vĂ”tmete importimiseks BIND DNS-serveri formaadis;
  • Seadistuse ‘server.tcp-io-timeout’ vaikimisi vÀÀrtust on suurendatud 500 ms-ni, samas kui ‘database.journal-db-max-size’ on 32-bitistes sĂŒsteemides vĂ€henenud 512 MiB-ni.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster