PowerDNS Recursor 4.2 vÀljaandmine ja DNS flag day 2020 algatus

PĂ€rast poolteist aastat arendust esitatud vahetuste DNS-serveri vĂ€ljaanne PowerDNS Recursor 4.2, mis vastutab rekursiivsete nimede tĂ”lgete eest. PowerDNS Recursor on ehitatud samale koodibaasile nagu PowerDNS Autoriteetne Server, kuid rekursiivsed ja autoriteetsed DNS-serverid PowerDNS-i raames arenevad erinevate arendustsĂŒklite raames ja neid vĂ€lja antakse eraldi toodetena. Projekti kood GNU Üldine Avaliku litsentsi alusel. GPLv2 litsentsi all.

Uues versioonis on kÔrvaldatud kÔik mÀrkused, mis on seotud EDNS-lippudega DNS-pakettide töötlemisega. VÀÀrtpaberite PowerDNS Recursor vanemates versioonides (enne 2016. aastat) ignoreeriti pakette, millel olid mitte toetatavad EDNS-lippudega, ilma et saadetaks vastust vanas formaadis, visates EDNS-lipud kÔrvale, nagu nÔuab spetsifikatsioon. Varasemalt toetas sarnane mitte standardne kÀitumine BINDis ringteena, kuid tehtud veebruaris algatuse DNS-lipupÀev, otsustasid DNS-serverite arendajad loobuda sellest hÀkist.

PowerDNS-is lahendati peamised probleemid EDNS-pakettide töötlemisel juba 2017. aastal vĂ€ljaandes 4.1, samas kui 2016. aastal vĂ€lja antud 4.0 haru puhul ilmusid teatud ĂŒhilduvuse probleemid, mis tekkisid teatud asjaoludega ja ei seganud ĂŒldiselt normaalset toimimist. PowerDNS Recursor 4.2, nagu ka BIND 9.14, on eemaldatud autoriteetsete serverite toetuse ĂŒmbersuunamisvĂ”imalused, mis ei vastanud EDNSi lipudega esitatud pĂ€ringutele. Seni, kui pĂ€rast EDNSi lipudega pĂ€ringu saatmist mingil mÀÀral vastust ei saabunud, pidas DNS-server, et laiendatud lipud ei ole toetatud, ning saatis uuesti pĂ€ringu ilma EDNSi lipudeta. Edaspidi on see kĂ€itumine keelatud, kuna sellise koodi olemasolu tĂ”i kaasa viivitusi pakettide kordussaatmise tĂ”ttu, suurendas vĂ”rgukoormust ja tekitas ebaselgust vastuse puudumise tĂ”ttu vĂ”rgu tĂ”rgete korral, mis takistas ka EDNSi vĂ”imaluste, nagu DNS-kĂŒpsiste kasutamine DDoS-rĂŒnnakute kaitsmiseks, rakendamist.

JĂ€rgmise aasta jooksul on plaanis ĂŒritus DNS lipupĂ€ev 2020, mille eesmĂ€rk on keskenduda lahendusele probleemide IP-fragmenteerimisega suurte DNS-sĂ”numite töötlemisel. Initsiatiivi raames toetada kinnitada EDNSi soovitatavad puhvriterie mÔÔtmed kuni 1200 baitini ning tĂ”lkida TCP-pĂ€ringute töötlemine on serverites kohustuslikult toetatud. NĂŒĂŒd on kohustuslik toetada UDP-pĂ€ringute töötlemist, samas kui TCP on soovitatav, kuid mitte kohustuslik (standard nĂ”uab, et TCP-de aktiveerimise vĂ”imalus oleks olemas). Ettepanek on eemaldada standardist TCP-de deaktiveerimise vĂ”imalus ning standardiseerida ĂŒleminek UDP-pĂ€ringutelt TCP kasutamisele juhtudel, kui EDNS-i mÀÀratud mĂ€lumaht on ebapiisav.

Algatuse raames pakutud muudatused eemaldavad segaduse EDNS-i mĂ€lumahtude valimisel ning lahendavad probleemid suurte UDP-sĂ”numite fragmenteerimisega, mille töötlemine toob tihti kaasa pakettide kadumise ja kliendi poolel ajutise vĂ€lja. Kliendi poolel EDNS-i mĂ€lumahu suurus pĂŒsib konstantne ning suured vastused saadetakse kohe klientidele TCP kaudu. Suurte sĂ”numite saatmise vĂ€ltimine UDP kaudu vĂ”imaldab samuti blokkeerida. rĂŒnnaku DNS vahemĂ€lu rikke korral vĂ”ivad tekkida probleemid, mis on tingitud fragmentide UDP-pakettide manipuleerimisest (fragmentimisel ei hĂ”lma teine fragment identifikaatori pead, seetĂ”ttu saab selle manipuleerida, et ainult kontrollsumma vastaks).

PowerDNS Recursor 4.2 on lahendatud probleemid suurte UDP-pakettidega ning ĂŒlemineku tĂ”ttu EDNS-puhvri suurusele (edns-outgoing-bufsize) 1232 bait, selle asemel, et kasutada varem rakendatud piiri 1680 baiti, mis peaks oluliselt vĂ€hendama UDP-pakettide kaotamise tĂ”enĂ€osust. VÀÀrtus 1232 on valitud, kuna see on maksimum, mille korral DNS-vastuse suurus koos IPv6-ga mahub minimaalsesse MTU vÀÀrtusesse (1280). Samuti on 1232 vĂ”rreldes vĂ€henenud truncation-threshold parameetri vÀÀrtus, mis vastutab klientidele vastuste kĂ€rpimise eest.

Teised muudatused PowerDNS Recursor 4.2-s:

  • Toetuse on lisatud mehhanismile XPF (X-Proxied-For) on DNS, mis on HTTP-pealkirja X-Forwarded-For ekvivalent, mis vĂ”imaldab edastada IP-aadressi ja algse pĂ€ringu algataja pordi numbrit, mida edastatakse lĂ€bi vahepealsete prokside ja koormuse tasakaalustajate (nĂ€iteks dnsdist). XPF-i lubamiseks on ette nĂ€htud valikud «xpf-allow-from» ja «xpf-rr-code«;
  • Parandatud EDNS-laienduste tugi Client Subnet (ECS), mis vĂ”imaldab edastada autoriteetsele DNS-serverile DNS-pĂ€ringutes teavet alamvĂ”rgu kohta, kust algne edastatud pĂ€ring saadeti (klientide algne alamvĂ”rguteave on vajalik sisuhalduse vĂ”rkude tĂ”husaks toimimiseks). Uues versioonis on lisatud seaded EDNS Client Subneti rakendamise osas valikuliseks kontrollimiseks: «ecs-add-for» koos vĂ”rgu maskide loetelu, mille puhul IP kasutatakse ECS-i vĂ€ljumispĂ€ringutes. Aadresside puhul, mis ei vasta nimetatud maskidele, kasutatakse ĂŒldiselt aadressi, mis on mÀÀratud direktiivi «ecs-scope-zero-address« kaudu. Direktiiviga «use-incoming-edns-subnet» saab mÀÀrata alamvĂ”rgud, millelt kĂŒsimused, mille ECS vÀÀrtused on tĂ€idetud, ei asendata;
  • Suure hulga pĂ€ringute töötlemiseks sekundis (ĂŒle 100 000) on ette nĂ€htud direktiiv „distributor-threads“, mis mÀÀratleb voogude arvu sisselaskvate pĂ€ringute vastuvĂ”tmiseks ja nende jaotamiseks töötavate voogude vahel (on mĂ”ttekas ainult siis, kui kasutatakse reĆŸiimi „pdns-distributes-queries=yes«).
  • Lisatud seade public-suffix-list-file oma avaliku sufiksite loendi faili mÀÀratlemiseks domeenide jaoks, kus kasutajad saavad registreerida oma alamdomeene, selle asemel, et kasutada PowerDNS Recursor’i sisseehitatud loendit. PowerDNS projekt teatas ka kuue kuu arendusperioodile ĂŒleminekust, mille kohaselt oodatakse jĂ€rgmise olulise versiooni PowerDNS Recursor 4.3 jaanuaris 2020. Suuremate vĂ€ljalaskete uuendused vormitakse aasta jooksul, millele jĂ€rgneb veel kuus kuud turvaparandusi. Seega kestab PowerDNS Recursor 4.2 haru tugi kuni jaanuarini 2021. Sarnased arendusperioodi muudatused on vastuvĂ”etud PowerDNS Autoriteetse Serveri toote jaoks, mille 4.2 vĂ€ljaandmine on oodata varsti.

PowerDNSi projekt teatas ka, et nad toovad sisse kuue kuu arendustsĂŒkli, mille kohaselt oodatakse jĂ€rgmise olulise PowerDNS Recursor 4.3 vĂ€ljaandmist jaanuaris 2020. Aastate jooksul koostatakse oluliste vĂ€ljaannete vĂ€rskendused, pĂ€rast mida avaldatakse veel kuue kuu jooksul turvaparandusi. Seega kestab PowerDNS Recursor 4.2 tugiperiood jaanuarini 2021. Sarnased arendustsĂŒkli muudatused on vastu vĂ”etud ka PowerDNS Authoritative Serveri toote jaoks, mille 4.2 versioon on ootel.

PowerDNS Recursor peamised omadused:

  • Kaugstatistika kogumise tööriistad;
  • Kohene taaskĂ€ivitamine;
  • Sisseehitatud mootori tugi Lua keeltes töötajate ĂŒhendamiseks;
  • KĂ€ivitatud tĂ€iemahuline DNSSEC toetus ja DNS64;
  • RPZ (Response Policy Zones) tugi ja mustade nimekirjade mÀÀratlemise vĂ”imalus;
  • Spookimisega vĂ”itlemise mehhanismid;
  • VĂ”imalus salvestada lahendamise tulemused BIND-i tsoonifailidena.
  • KĂ”rge jĂ”udluse tagamiseks kasutatakse FreeBSD, Linuxi ja Solaris'e kaasaegseid ĂŒhenduste multiplexerimise mehhanisme (kqueue, epoll, /dev/poll), samuti kĂ”rgtehnoloogilist DNS-pakettide parserit, mis suudab töödelda kĂŒmneid tuhandeid paralleelseid pĂ€ringuid.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster