DNS-serveri BIND 9.16.0 vÀljaanne

PĂ€rast 11 kuu arendust ISC konsortsium esitles vĂ€lja andnud esimese stabiilse versiooni uue mĂ€rkimisvÀÀrse haru DNS-serverist BIND 9.16. Haru 9.16 toetust jĂ€tkatakse kolme aasta jooksul kuni 2023. aasta teise kvartalini laiendatud toetuse tsĂŒkli raames. Uuendusi varasema LTS-haru 9.11 jaoks jĂ€tkatakse kuni 2021. aasta detsembrini. Haru 9.14 tugi lĂ”ppeb kolme kuu pĂ€rast.

Peamised uuendused:

  • Lisatud on KASP (Key and Signing Policy), lihtsustatud viis DNSSECi vĂ”tmete ja digitaalsete allkirjade haldamiseks, mis pĂ”hineb reeglite mÀÀramisel, mille on mÀÀranud direktiiv "dnssec-policy". See direktiiv vĂ”imaldab seadistada DNS-tsoonide jaoks vajalike uute vĂ”tmete koostamist ja vĂ”tmete ZSK ja KSK automaatset rakendamist.
  • Oluliselt on ĂŒmber töötatud vĂ”rgu alamsĂŒsteem, mis on viidud ĂŒle asĂŒnkroonsete pĂ€ringute töötlemise mehhanismile, mis on rakendatud raamatukogu pĂ”hjal. libuv.
    Ümberkujundamine ei ole veel toonud nĂ€htavaid muudatusi, kuid tulevastes vĂ€ljaannetes annab see vĂ”imaluse teostada mĂ”ningaid olulisi jĂ”udlusoptimeerimisi ja lisada toimetamine uute protokollide, nagu DNS ĂŒber TLS, jaoks.
  • Parendatud on DNSSECi usaldusvÀÀrsete sidemete haldusprotsessi (Trust anchor, sidemega tsoonis avatud vĂ”ti selle tsooni autentimise jaoks). Seniste trusted-keys ja managed-keys seadete asemel, mis on nĂŒĂŒd deaktiveeritud, pakutakse uut direktiivi trust-anchors, mis vĂ”imaldab hallata mĂ”lemat tĂŒĂŒpi vĂ”tmeid.

    Trust-anchorsi kasutamisel vĂ”tmesĂ”naga initial-key kĂ€itub see direktiiv nagu managed-keys, st mÀÀrab usaldusvÀÀrse sideme seadistamise vastavalt RFC 5011-le. Trust-anchorsi kasutamisel vĂ”tmesĂ”naga static-key vastab kĂ€itumine direktiivile trusted-keys, st mÀÀrab pĂŒsiva vĂ”tme, mida ei uuendata automaatselt. Samuti pakuvad trust-anchors veel kahte vĂ”tmesĂ”na initial-ds ja static-ds, mis vĂ”imaldavad kasutada usaldusvÀÀrseid sidemeid formaadis DS (Delegation Signer) selle asemel DNSKEY, mis vĂ”imaldab seadistada sidemeid veel mitte avaldatud vĂ”tmete jaoks (tulevikus kavatseb IANA kasutada DS formaati juurkede vĂ”tmete jaoks).

  • KĂ€skude dig, mdig ja delv on lisatud valik "+yaml", et vĂ€ljundit genereerida YAML formaadis.
  • KĂ€sku dig on lisatud valik "+[no]unexpected", mis lubab vastuste vastuvĂ”tmist hostidelt, kes erinevad serverist, kuhu pĂ€ring saadeti.
  • Dig utiliitti on lisatud valik "+[no]expandaaaa", mille mÀÀramisel kuvatakse IPv6-aadresse AAAA kirjetes tĂ€ies 128-bitises vormingus, mitte RFC 5952 formaadis.
  • Statistika kanaligruppide vahetamise vĂ”imalus on lisatud.
  • DS ja CDS kirjed genereeritakse nĂŒĂŒd ainult SHA-256 rĂ€si alusel (SHA-1 alusel genereerimine on lĂ”petatud).
  • DNS kĂŒpsiste (RFC 7873) puhul kasutatakse vaikimisi SipHash 2-4 algoritmi ning HMAC-SHA tugi on lĂ”petatud (AES on sĂ€ilinud).
  • Dnssec-signzone ja dnssec-verify kĂ€skude vĂ€ljund suunatakse nĂŒĂŒd standardsele vĂ€ljundikanalile (STDOUT), stderr-sse kuvatakse ainult veateated ja hoiatusteated (kui on mÀÀratud valik "-f", kuvatakse ka allkirjastatud tsoon). VĂ€ljundi vaigistamiseks on lisatud valik "-q".
  • DNSSEC valideerimiskood on ĂŒmber töötatud, eemaldades koodi dubleerimise teiste alamsĂŒsteemidega.
  • Statistika edasiviimiseks JSON formaadis vĂ”ib nĂŒĂŒd kasutada ainult JSON-C teeki. Configure valik "—with-libjson" on ĂŒmber nimetatud "—with-json-c".
  • Configure skriptis ei seatud enam vaikimisi parameetrit "—sysconfdir" /etc-le ja "—localstatedir" /var-le, kui "—prefix" parameetrit ei mÀÀrata. Vaikimisi kasutatakse nĂŒĂŒd teid $prefix/etc ja $prefix/var, mis on rakendatud Autoconf'is.
  • DLV (Domain Look-aside Verification, dnssec-lookaside valik) teenuse rakenduskood on eemaldatud, see kuulutati ebaoluliseks BIND 9.12-s ja seotud dlv.isc.org töötleja keelati 2017. aastal. DLV eemaldamine on vĂ”imaldanud BINDi koodi vabaneda liigsetest keerukustest.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster