DNS-serveri BIND 9.18.0 vÀljaanne toetab DNS-over-TLS ja DNS-over-HTTPS.

PĂ€rast kahte aastat arendust esitles ISC konsortsium DNS-serveri BIND 9.18 esimese stabiilse vĂ€ljaande uut olulist haru. Haru 9.18 toetamist jĂ€tkatakse kolme aasta jooksul kuni 2025. aasta teise kvartalini laiendatud hooldustsĂŒkli raames. Haru 9.11 tugi lĂ”peb mĂ€rtsis ja haru 9.16 keskpaiku 2023. aastal. JĂ€rgmise stabiilse versiooni funktsionaalsuse arendamiseks on loodud katseharu BIND 9.19.0.

BIND 9.18.0 vĂ€ljaanne on tĂ€helepanuvÀÀrne tehnoloogiate „DNS HTTPS-i kaudu” (DoH, DNS over HTTPS) ja DNS TLS-i kaudu (DoT, DNS over TLS) toe rakendamise ning DNS-vööndite sisu turvaliseks edastamiseks mĂ”eldud XoT (XFR-over-TLS) mehhanismi osas (toetatakse nii vööndite saatmist kui ka vastuvĂ”ttu XoT kaudu). Vastava seadistuse korral saab ĂŒks named protsess teenindada mitte ainult traditsioonilisi DNS-pĂ€ringuid, vaid ka pĂ€ringuid, mis on saadetud DNS-over-HTTPS ja DNS-over-TLS abil. Klientide tugi DNS-over-TLS-le on integreeritud utiliiti dig, mida saab kasutada pĂ€ringute saatmiseks TLS-kihi kaudu, kui mÀÀrata lipp „+tls”.

DoH-is kasutatava HTTP/2 protokolli rakendamine pÔhineb nghttp2 teegi kasutamisel, mis on hÔlmatud valikuliste ehituse sÔltuvuste hulka. DoH ja DoT sertifikaadid vÔivad olla kasutaja pakutud vÔi genereeritud automaatselt kÀivitamise ajal.

PĂ€ringute töötlemine DoH ja DoT abil sisselĂŒlitatakse, lisades direktiivi listen-on valikuid „http” ja „tls”. KrĂŒpteerimata DNS-over-HTTP toetamiseks tuleks seadistustes nĂ€idata „tls none”. LĂ”ppvĂ”tmed mÀÀratakse „tls” sektsioonis. Standardsed vĂ”rguportid 853 DoT-i, 443 DoH-i ja 80 DNS-over-HTTP jaoks vĂ”ivad olla ĂŒle kirjutatud parameetrite tls-port, https-port ja http-port kaudu. NĂ€iteks:

tls local-tls { key-file "/path/to/priv_key.pem"; cert-file "/path/to/cert_chain.pem"; }; http local-http-server { endpoints { "/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }

BINDi DoH-i teostuse eripĂ€radest on mĂ€rgitud vĂ”imalust viia TLS krĂŒpteerimise toimingud teisele serverile, mis vĂ”ib olla vajalik olukordades, kus TLS-sertifikaatide hoidmine toimub teisel sĂŒsteemil (nĂ€iteks veebiserverite infrastruktuuris) ja seda haldab teine personal. Tugi krĂŒpteerimata DNS-over-HTTP-le on rakendatud tĂ”rkeotsingu lihtsustamiseks ja tasemena, et suunata andmed teisele serverile sisevĂ”rgus (krĂŒpteerimise viimiseks eraldi serverisse). Nginx-i vĂ”ib kasutada vĂ€lises serveris TLS-traafiku genereerimiseks, sarnaselt sellele, kuidas korraldatakse HTTPS-i vahetus veebilehtede jaoks.

Teine eripĂ€ra on DoH-i integreerimine ĂŒldise transpordina, mida saab kasutada mitte ainult kliendi pĂ€ringute töötlemiseks resolvijale, vaid ka serverite vahel andmete vahetamisel, autoriteetse DNS-serveri kaudu tsoonide edastamisel ja igasuguste pĂ€ringute töötlemisel, mida toetavad teised DNS-i transpordid.

Puudustest, mida saab kĂ”rvaldada DoH/DoT kogumise keelamise vĂ”i krĂŒpteerimise viimisega teisele serverile, toome esile ĂŒldise koodibaasi keerukuse — koos lisatakse sisseehitatud HTTP-server ja TLS-kĂ€mpus, mis vĂ”ib potentsiaalselt sisaldada haavatavusi ning olla tĂ€iendavate rĂŒnnakute vektoriteks. Samuti, kui kasutatakse DoH-i, suureneb liiklus.

Kordame, et DNS-over-HTTPS vĂ”ib olla kasulik, et vĂ€ltida teenusteandmete leket DNS-serverite kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-traafiku vale edastamise vastu (nĂ€iteks avalikus Wi-Fi-vĂ”rgus), seista vastu DNS-tasandi blokeeringutele (DNS-over-HTTPS ei saa asendada VPN blokeeringute vĂ€ltimist DPI tasemel) vĂ”i kutsuda esile töö korraldamise juhul, kui ei ole vĂ”imalik otse DNS-serveritele pöörduda (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DNS-over-HTTPS korral saadetakse pĂ€ring hosti mÀÀratlemiseks IP-aadressid HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötab pĂ€ringute kaudu Web API.

„DNS over TLS“ erineb „DNS over HTTPS“ tavalise DNS-protokolli (tavaliselt kasutatakse vĂ”rguporti 853) rakendamise poolest, mis on pakitud krĂŒpteeritud suhtluskanalisse, mis on korraldatud TLS-protokolli abil ning mille hosti valideerimine toimub TLS/SSL-sertifikaatide kaudu, mille on allkirjastanud sertifitseerimiskeskus. Praegune DNSSEC-i standard kasutab krĂŒpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ja ei taga pĂ€ringute konfidentsiaalsust.

MÔned teised uuendused:

  • Lisatud tcp-receive-buffer, tcp-send-buffer, udp-receive-buffer ja udp-send-buffer seaded, mis mÀÀravad TCP ja UDP pĂ€ringute saatmisel ja vastuvĂ”tmisel kasutatavate puhvrite suurused. Koormatud serveritel vĂ”imaldab suurte sissetulevate puhvrite suurendamine vĂ€ltida pakettide kukutamist liikluskaisease hetkedel, samas kui vĂ€hendamine aitab vabaneda vana liiklusest mĂ€lu ummistumise eest.
  • Lisatud uus logikategooria „rpz-passthru“, mis vĂ”imaldab eraldi ajaloos registreerida RPZ (Response Policy Zones) edastamise tegevusi.
  • Response-policy sektsiooni on lisatud valik „nsdname-wait-recurse“, mille seadistamisel vÀÀrtusele „ei“ rakendatakse RPZ NSDNAME reeglid ainult juhul, kui pĂ€ringu jaoks leiti mĂ€lus kohalolevad autoriteetsed nimiserverid, vastasel juhul ignoreeritakse RPZ NSDNAME reeglit, kuid teave kaevandatakse taustal ja rakendatakse jĂ€rgmistele pĂ€ringutele.
  • HTTPS ja SVCB tĂŒĂŒbi kirjade jaoks on rakendatud „ADDITIONAL“ sektsiooni töötlemine.
  • Lisatud kohandatavad vĂ€rskendusreeglite tĂŒĂŒbid update-policy - krb5-subdomain-self-rhs ja ms-subdomain-self-rhs, mis vĂ”imaldavad piirata SRV ja PTR kirjade vĂ€rskendamist. VĂ€rskendusreeglite plokkides on lisatud ka vĂ”imalus seada kirjade arvu piiranguid, mis on erinevad iga tĂŒĂŒbi jaoks.
  • Dig utiliidi vĂ€ljundisse on lisatud teave edastusprotokolli (UDP, TCP, TLS, HTTPS) ja DNS64 prefiksite kohta. Silumise eesmĂ€rkidel on dig utiliidile lisatud vĂ”imalus mÀÀrata konkreetne pĂ€ringu identifikaator (dig +qid=).
  • Lisatud OpenSSL 3.0 toe tugi.
  • IP-fragmentatsiooniprobleemide lahendamiseks suurte DNS-sĂ”numite töötlemisel, mille on nĂ€idanud DNS Flag Day 2020 algatus, on resolverist eemaldatud kood, mis kohandab EDNS puhvri suurust, kui vastust pĂ€ringule pole. EDNS puhvri suurus seotakse nĂŒĂŒd konstantseks (edns-udp-size) kĂ”igi vĂ€ljuvate pĂ€ringute puhul.
  • KogumissĂŒsteem on ĂŒle viidud autoconfi, automake‘i ja libtool’i kogumisse.
  • Toetatud zonifailide toetamine formaadis „map“ (masterfile-format map) on lĂ”petatud. Selle formaadi kasutajatele soovitatakse tsoonid konverteerida raw formaati utiliidi named-compilezone abil.
  • Vanade DLZ (Dynamically Loadable Zones) draiverite toetus on lĂ”petatud ning nende asemel on kasutusele vĂ”etud DLZ moodulid.
  • Windowsi platvormi jaoks ei toeta enam kogumist ja kĂ€ivitamist. Viimane versioon, mille Windowsi saab installida, on BIND 9.16.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster