PĂ€rast 11 kuu arendust ISC konsortsium vĂ€lja andnud esimese stabiilse versiooni uue mĂ€rkimisvÀÀrse haru DNS-serverist BIND 9.16. Haru 9.16 toetust jĂ€tkatakse kolme aasta jooksul kuni 2023. aasta teise kvartalini laiendatud toetuse tsĂŒkli raames. Uuendusi varasema LTS-haru 9.11 jaoks jĂ€tkatakse kuni 2021. aasta detsembrini. Haru 9.14 tugi lĂ”ppeb kolme kuu pĂ€rast.
Peamised :
- Lisatud on KASP (Key and Signing Policy), lihtsustatud viis DNSSECi vÔtmete ja digitaalsete allkirjade haldamiseks, mis pÔhineb reeglite mÀÀramisel, mille on mÀÀranud direktiiv "dnssec-policy". See direktiiv vÔimaldab seadistada DNS-tsoonide jaoks vajalike uute vÔtmete koostamist ja vÔtmete ZSK ja KSK automaatset rakendamist.
- Oluliselt on ĂŒmber töötatud vĂ”rgu alamsĂŒsteem, mis on viidud ĂŒle asĂŒnkroonsete pĂ€ringute töötlemise mehhanismile, mis on rakendatud raamatukogu pĂ”hjal. .
Ămberkujundamine ei ole veel toonud nĂ€htavaid muudatusi, kuid tulevastes vĂ€ljaannetes annab see vĂ”imaluse teostada mĂ”ningaid olulisi jĂ”udlusoptimeerimisi ja lisada toimetamine uute protokollide, nagu DNS ĂŒber TLS, jaoks. - Parendatud on DNSSECi usaldusvÀÀrsete sidemete haldusprotsessi (Trust anchor, sidemega tsoonis avatud vĂ”ti selle tsooni autentimise jaoks). Seniste trusted-keys ja managed-keys seadete asemel, mis on nĂŒĂŒd deaktiveeritud, pakutakse uut direktiivi trust-anchors, mis vĂ”imaldab hallata mĂ”lemat tĂŒĂŒpi vĂ”tmeid.
Trust-anchorsi kasutamisel vĂ”tmesĂ”naga initial-key kĂ€itub see direktiiv nagu managed-keys, st mÀÀrab usaldusvÀÀrse sideme seadistamise vastavalt RFC 5011-le. Trust-anchorsi kasutamisel vĂ”tmesĂ”naga static-key vastab kĂ€itumine direktiivile trusted-keys, st mÀÀrab pĂŒsiva vĂ”tme, mida ei uuendata automaatselt. Samuti pakuvad trust-anchors veel kahte vĂ”tmesĂ”na initial-ds ja static-ds, mis vĂ”imaldavad kasutada usaldusvÀÀrseid sidemeid formaadis (Delegation Signer) selle asemel DNSKEY, mis vĂ”imaldab seadistada sidemeid veel mitte avaldatud vĂ”tmete jaoks (tulevikus kavatseb IANA kasutada DS formaati juurkede vĂ”tmete jaoks).
- KÀskude dig, mdig ja delv on lisatud valik "+yaml", et vÀljundit genereerida YAML formaadis.
- KÀsku dig on lisatud valik "+[no]unexpected", mis lubab vastuste vastuvÔtmist hostidelt, kes erinevad serverist, kuhu pÀring saadeti.
- Dig utiliitti on lisatud valik "+[no]expandaaaa", mille mÀÀramisel kuvatakse IPv6-aadresse AAAA kirjetes tÀies 128-bitises vormingus, mitte RFC 5952 formaadis.
- Statistika kanaligruppide vahetamise vÔimalus on lisatud.
- DS ja CDS kirjed genereeritakse nĂŒĂŒd ainult SHA-256 rĂ€si alusel (SHA-1 alusel genereerimine on lĂ”petatud).
- DNS kĂŒpsiste (RFC 7873) puhul kasutatakse vaikimisi SipHash 2-4 algoritmi ning HMAC-SHA tugi on lĂ”petatud (AES on sĂ€ilinud).
- Dnssec-signzone ja dnssec-verify kĂ€skude vĂ€ljund suunatakse nĂŒĂŒd standardsele vĂ€ljundikanalile (STDOUT), stderr-sse kuvatakse ainult veateated ja hoiatusteated (kui on mÀÀratud valik "-f", kuvatakse ka allkirjastatud tsoon). VĂ€ljundi vaigistamiseks on lisatud valik "-q".
- DNSSEC valideerimiskood on ĂŒmber töötatud, eemaldades koodi dubleerimise teiste alamsĂŒsteemidega.
- Statistika edasiviimiseks JSON formaadis vĂ”ib nĂŒĂŒd kasutada ainult JSON-C teeki. Configure valik "âwith-libjson" on ĂŒmber nimetatud "âwith-json-c".
- Configure skriptis ei seatud enam vaikimisi parameetrit "âsysconfdir" /etc-le ja "âlocalstatedir" /var-le, kui "âprefix" parameetrit ei mÀÀrata. Vaikimisi kasutatakse nĂŒĂŒd teid $prefix/etc ja $prefix/var, mis on rakendatud Autoconf'is.
- DLV (Domain Look-aside Verification, dnssec-lookaside valik) teenuse rakenduskood on eemaldatud, see kuulutati ebaoluliseks BIND 9.12-s ja seotud dlv.isc.org töötleja keelati 2017. aastal. DLV eemaldamine on vÔimaldanud BINDi koodi vabaneda liigsetest keerukustest.
Allikas: opennet.ru
