PĂ€rast kahte aastat arendust esitles ISC konsortsium DNS-serveri BIND 9.18 esimese stabiilse vĂ€ljaande uut olulist haru. Haru 9.18 toetamist jĂ€tkatakse kolme aasta jooksul kuni 2025. aasta teise kvartalini laiendatud hooldustsĂŒkli raames. Haru 9.11 tugi lĂ”peb mĂ€rtsis ja haru 9.16 keskpaiku 2023. aastal. JĂ€rgmise stabiilse versiooni funktsionaalsuse arendamiseks on loodud katseharu BIND 9.19.0.
BIND 9.18.0 vĂ€ljaanne on tĂ€helepanuvÀÀrne tehnoloogiate âDNS HTTPS-i kauduâ (DoH, DNS over HTTPS) ja DNS TLS-i kaudu (DoT, DNS over TLS) toe rakendamise ning DNS-vööndite sisu turvaliseks edastamiseks mĂ”eldud XoT (XFR-over-TLS) mehhanismi osas (toetatakse nii vööndite saatmist kui ka vastuvĂ”ttu XoT kaudu). Vastava seadistuse korral saab ĂŒks named protsess teenindada mitte ainult traditsioonilisi DNS-pĂ€ringuid, vaid ka pĂ€ringuid, mis on saadetud DNS-over-HTTPS ja DNS-over-TLS abil. Klientide tugi DNS-over-TLS-le on integreeritud utiliiti dig, mida saab kasutada pĂ€ringute saatmiseks TLS-kihi kaudu, kui mÀÀrata lipp â+tlsâ.
DoH-is kasutatava HTTP/2 protokolli rakendamine pÔhineb nghttp2 teegi kasutamisel, mis on hÔlmatud valikuliste ehituse sÔltuvuste hulka. DoH ja DoT sertifikaadid vÔivad olla kasutaja pakutud vÔi genereeritud automaatselt kÀivitamise ajal.
PĂ€ringute töötlemine DoH ja DoT abil sisselĂŒlitatakse, lisades direktiivi listen-on valikuid âhttpâ ja âtlsâ. KrĂŒpteerimata DNS-over-HTTP toetamiseks tuleks seadistustes nĂ€idata âtls noneâ. LĂ”ppvĂ”tmed mÀÀratakse âtlsâ sektsioonis. Standardsed vĂ”rguportid 853 DoT-i, 443 DoH-i ja 80 DNS-over-HTTP jaoks vĂ”ivad olla ĂŒle kirjutatud parameetrite tls-port, https-port ja http-port kaudu. NĂ€iteks:
tls local-tls { key-file "/path/to/priv_key.pem"; cert-file "/path/to/cert_chain.pem"; }; http local-http-server { endpoints { "/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }
BINDi DoH-i teostuse eripĂ€radest on mĂ€rgitud vĂ”imalust viia TLS krĂŒpteerimise toimingud teisele serverile, mis vĂ”ib olla vajalik olukordades, kus TLS-sertifikaatide hoidmine toimub teisel sĂŒsteemil (nĂ€iteks veebiserverite infrastruktuuris) ja seda haldab teine personal. Tugi krĂŒpteerimata DNS-over-HTTP-le on rakendatud tĂ”rkeotsingu lihtsustamiseks ja tasemena, et suunata andmed teisele serverile sisevĂ”rgus (krĂŒpteerimise viimiseks eraldi serverisse). Nginx-i vĂ”ib kasutada vĂ€lises serveris TLS-traafiku genereerimiseks, sarnaselt sellele, kuidas korraldatakse HTTPS-i vahetus veebilehtede jaoks.
Teine eripĂ€ra on DoH-i integreerimine ĂŒldise transpordina, mida saab kasutada mitte ainult kliendi pĂ€ringute töötlemiseks resolvijale, vaid ka serverite vahel andmete vahetamisel, autoriteetse DNS-serveri kaudu tsoonide edastamisel ja igasuguste pĂ€ringute töötlemisel, mida toetavad teised DNS-i transpordid.
Puudustest, mida saab kĂ”rvaldada DoH/DoT kogumise keelamise vĂ”i krĂŒpteerimise viimisega teisele serverile, toome esile ĂŒldise koodibaasi keerukuse â koos lisatakse sisseehitatud HTTP-server ja TLS-kĂ€mpus, mis vĂ”ib potentsiaalselt sisaldada haavatavusi ning olla tĂ€iendavate rĂŒnnakute vektoriteks. Samuti, kui kasutatakse DoH-i, suureneb liiklus.
Kordame, et DNS-over-HTTPS vĂ”ib olla kasulik, et vĂ€ltida teenusteandmete leket DNS-serverite kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-traafiku vale edastamise vastu (nĂ€iteks avalikus Wi-Fi-vĂ”rgus), seista vastu DNS-tasandi blokeeringutele (DNS-over-HTTPS ei saa asendada VPN blokeeringute vĂ€ltimist DPI tasemel) vĂ”i kutsuda esile töö korraldamise juhul, kui ei ole vĂ”imalik otse DNS-serveritele pöörduda (nĂ€iteks proxy kaudu töötades). Kui tavaliselt saadetakse DNS-pĂ€ringud otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DNS-over-HTTPS korral saadetakse pĂ€ring hosti mÀÀratlemiseks IP-aadressid HTTPS-i liiklusesse ja saadetakse HTTP-serverisse, kus resolver töötab pĂ€ringute kaudu Web API.
âDNS over TLSâ erineb âDNS over HTTPSâ tavalise DNS-protokolli (tavaliselt kasutatakse vĂ”rguporti 853) rakendamise poolest, mis on pakitud krĂŒpteeritud suhtluskanalisse, mis on korraldatud TLS-protokolli abil ning mille hosti valideerimine toimub TLS/SSL-sertifikaatide kaudu, mille on allkirjastanud sertifitseerimiskeskus. Praegune DNSSEC-i standard kasutab krĂŒpteerimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ja ei taga pĂ€ringute konfidentsiaalsust.
MÔned teised uuendused:
- Lisatud tcp-receive-buffer, tcp-send-buffer, udp-receive-buffer ja udp-send-buffer seaded, mis mÀÀravad TCP ja UDP pÀringute saatmisel ja vastuvÔtmisel kasutatavate puhvrite suurused. Koormatud serveritel vÔimaldab suurte sissetulevate puhvrite suurendamine vÀltida pakettide kukutamist liikluskaisease hetkedel, samas kui vÀhendamine aitab vabaneda vana liiklusest mÀlu ummistumise eest.
- Lisatud uus logikategooria ârpz-passthruâ, mis vĂ”imaldab eraldi ajaloos registreerida RPZ (Response Policy Zones) edastamise tegevusi.
- Response-policy sektsiooni on lisatud valik ânsdname-wait-recurseâ, mille seadistamisel vÀÀrtusele âeiâ rakendatakse RPZ NSDNAME reeglid ainult juhul, kui pĂ€ringu jaoks leiti mĂ€lus kohalolevad autoriteetsed nimiserverid, vastasel juhul ignoreeritakse RPZ NSDNAME reeglit, kuid teave kaevandatakse taustal ja rakendatakse jĂ€rgmistele pĂ€ringutele.
- HTTPS ja SVCB tĂŒĂŒbi kirjade jaoks on rakendatud âADDITIONALâ sektsiooni töötlemine.
- Lisatud kohandatavad vĂ€rskendusreeglite tĂŒĂŒbid update-policy - krb5-subdomain-self-rhs ja ms-subdomain-self-rhs, mis vĂ”imaldavad piirata SRV ja PTR kirjade vĂ€rskendamist. VĂ€rskendusreeglite plokkides on lisatud ka vĂ”imalus seada kirjade arvu piiranguid, mis on erinevad iga tĂŒĂŒbi jaoks.
- Dig utiliidi vÀljundisse on lisatud teave edastusprotokolli (UDP, TCP, TLS, HTTPS) ja DNS64 prefiksite kohta. Silumise eesmÀrkidel on dig utiliidile lisatud vÔimalus mÀÀrata konkreetne pÀringu identifikaator (dig +qid=).
- Lisatud OpenSSL 3.0 toe tugi.
- IP-fragmentatsiooniprobleemide lahendamiseks suurte DNS-sĂ”numite töötlemisel, mille on nĂ€idanud DNS Flag Day 2020 algatus, on resolverist eemaldatud kood, mis kohandab EDNS puhvri suurust, kui vastust pĂ€ringule pole. EDNS puhvri suurus seotakse nĂŒĂŒd konstantseks (edns-udp-size) kĂ”igi vĂ€ljuvate pĂ€ringute puhul.
- KogumissĂŒsteem on ĂŒle viidud autoconfi, automakeâi ja libtoolâi kogumisse.
- Toetatud zonifailide toetamine formaadis âmapâ (masterfile-format map) on lĂ”petatud. Selle formaadi kasutajatele soovitatakse tsoonid konverteerida raw formaati utiliidi named-compilezone abil.
- Vanade DLZ (Dynamically Loadable Zones) draiverite toetus on lÔpetatud ning nende asemel on kasutusele vÔetud DLZ moodulid.
- Windowsi platvormi jaoks ei toeta enam kogumist ja kÀivitamist. Viimane versioon, mille Windowsi saab installida, on BIND 9.16.
Allikas: opennet.ru
