DNS-serveri BIND 9.18.0 vÀljaandmine DNS-over-TLS ja DNS-over-HTTPS toe kanssa

Kaks aastat kestnud arendustööd ISC konsortsium on tutvustanud uue olulise haru DNS-serverist BIND 9.18 esimest stabiilset vĂ€ljaannet. Haru 9.18 tuge toetatakse kolm aastat kuni 2025. aasta teise kvartalini laiendatud toe tsĂŒkli raames. Haru 9.11 toetus lĂ”ppeb mĂ€rtsis ja haru 9.16 keskel 2023. Funktsionaalsuse arendamiseks jĂ€rgmiseks stabiilseks versiooniks on loodud eksperimentaalne haru BIND 9.19.0.

BIND 9.18.0 vĂ€ljaande selgeim omadus on toetuse teostamine tehnoloogiate jaoks nagu 'DNS HTTPS-i kaudu' (DoH, DNS over HTTPS) ja DNS TLS-i kaudu (DoT, DNS over TLS), samuti mehhanismi XoT (XFR-over-TLS) rakendamine DNS-tsoonide turvaliseks edastamiseks serverite vahel (toetatakse nii kandeid kui ka vastuvĂ”tte tsoonide kaudu XoT). Vastava seadistusega vĂ”ib ĂŒks named protsess nĂŒĂŒd teenindada mitte ainult traditsioonilisi DNS-pĂ€ringuid, vaid ka pĂ€ringute vastuvĂ”tmist, mis saadeti DNS-over-HTTPS ja DNS-over-TLS abil. DNS-over-TLS klienttugi on integreeritud utiliiti dig, mida saab kasutada TLS-i kaudu pĂ€ringute saatmiseks, kui mÀÀrata lipp '+tls'.

HTTP/2 protokolli rakendamine, mida kasutatakse DoH-is, pÔhineb nghttp2 teegil, mis kuulub valikuline kompileerimise sÔltuvus. Sertifikaate DoH ja DoT jaoks vÔib pakkuda kasutaja vÔi genereerida automaatselt kÀivitamisel.

DoH ja DoT pĂ€ringute töötlemine lĂŒlitatakse sisse, lisades 'http' ja 'tls' valikud listen-on direktiivi. Tootes tuleb mÀÀrata 'tls none', et toetada krĂŒpteerimata DNS-over-HTTP. VĂ”tmed mÀÀratakse 'tls' sektsioonis. Standardseid vĂ”rguporte 853 DoT-i, 443 DoH-i ja 80 DNS-over-HTTP jaoks saab ĂŒle kirjutada tls-port, https-port ja http-port parameetrite kaudu. NĂ€iteks:

tls local-tls { key-file '/path/to/priv_key.pem'; cert-file '/path/to/cert_chain.pem'; }; http local-http-server { endpoints { '/dns-query'; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }

BINDi DoH-i rakendamise eripĂ€ra on vĂ”imalus viia TLS-i krĂŒpteerimise toimingud teisele serverile. See vĂ”ib osutuda vajalikuks situatsioonides, kus TLS-sertifikaate hoitakse teises sĂŒsteemis (nĂ€iteks veebiserverite infrastruktuuris) ja haldab seda teine personal. DeĆĄifreerimata DNS-over-HTTP toetus on rakendatud silumise lihtsustamiseks ja kui tasand, mis vĂ”imaldab suunata teisele serverile sisevĂ”rgus (et viia krĂŒpteerimine eraldi serverile). TLS-i liikluse genereerimiseks vĂ€lisse serveris saab kasutada nginx-i, sarnaselt sellele, kuidas on korraldatud HTTPS-i sidumine veebilehtede jaoks.

Teine eripĂ€ra on DoH-i integreerimine ĂŒldiseks transpordiks, mida ei rakendata ainult kliendi pĂ€ringute töötlemiseks resolveri poole, vaid ka serverite vahelise andmevahetuse, tsoonide edastamise autoriteetse DNS-serveri kaudu ja igasuguste pĂ€ringute töötlemisel, mida toetavad muud DNS-i transpordid.

Puudustest, mida on vĂ”imalik kompenseerida DoH/DoT koostamise vĂ€ljalĂŒlitamise vĂ”i krĂŒptimise viimisele teisele serverile, tĂ”useb esile ĂŒldine koodibaasi keerukuse suurenemine — lisandub sisseehitatud HTTP-server ja TLS-raamatukogu, mis vĂ”ivad potentsiaalselt sisaldada nĂ”rkusi ja olla tĂ€iendavad rĂŒnnaku sihtmĂ€rgid. Samuti DoH-i kasutamisel suureneb liiklus.

Tuletame meelde, et DNS-over-HTTPS vĂ”ib olla kasulik, et vĂ€ltida andmete leket pĂ€ringute nimekirjast DNS-teenuse pakkujate kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-liikluse asendamisega (nĂ€iteks avaliku Wi-Fi kaudu ĂŒhenduse loomisel), samuti vastu seista DNS-i taseme blokeerimisele (DNS-over-HTTPS ei saa asendada VPN DPI-taseme blokeeringute ĂŒletamisel vĂ”i töö korraldamisel, kui ei ole vĂ”imalik otse DNS-serveritega ĂŒhendust saada (nt proxy kaudu töötamisel). Kui tavaliselt DNS-pĂ€ringud saadetakse otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DNS-over-HTTPS korral on hosti mÀÀramine kaasatud HTTPS-i liiklusesse ja saadetud HTTP-serverile, kus resolver kĂ€itleb pĂ€ringud Web API kaudu. IP-aadressid PĂ€ring hosti mÀÀramiseks on saadetud HTTPS-i liikluses ja suunatud HTTP-serverisse, kus resolver töötleb pĂ€ringud Web API kaudu.

DNS over TLS erineb DNS over HTTPS-ist, kuna kasutab tavapĂ€rast DNS-protokolli (tavaliselt kasutatakse vĂ”rgupesa 853), mis on krĂŒpteeritud TLS-protokolli abil loodud sidekanalis ja mille kĂ€igus kontrollitakse hosti kehtivust TLS/SSL-sertifikaatide kaudu, mis on allkirjastatud sertifitseerimiskeskuse poolt. Olemasolev DNSSEC standard kasutab krĂŒptimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute konfidentsiaalsust.

MÔned muud uuendused:

  • On lisatud tcp-receive-buffer, tcp-send-buffer, udp-receive-buffer ja udp-send-buffer seaded, et mÀÀrata buferite suurused, mida kasutatakse TCP ja UDP kaudu pĂ€ringute saatmisel ja vastuvĂ”tmisel. Suure koormuse all olevatel serveritel vĂ”imaldab sissetulevate buferite suurendamine vĂ€ltida pakettide Ă€ra viskamist liikluspiikide ajal, samas kui vĂ€hendamine aitab vabastada mĂ€lu vanadest pĂ€ringust.
  • On lisatud uus logide kategooria „rpz-passthru“, mis vĂ”imaldab eraldi logida RPZ (Response Policy Zones) edastamise tegevust.
  • Response-policy sektsioonis on lisatud valik «nsdname-wait-recurse», mille korral kehtivad RPZ NSDNAME reeglid ainult siis, kui pĂ€ringu jaoks leitud autoriteetsed nimeserverid on vahemikus, vastasel juhul ignoreeritakse RPZ NSDNAME reeglit, kuid teavet koostatakse taustal ja rakendatakse jĂ€rgnevatele pĂ€ringutele.
  • HTTPS ja SVCB tĂŒĂŒpidega rekordite puhul on rakendatud ADDITION sektsiooni töötlemine.
  • Lisatud kohandatavad update-policy reegli tĂŒĂŒbid — krb5-subdomain-self-rhs ja ms-subdomain-self-rhs, mis vĂ”imaldavad piirata SRV ja PTR rekordite uuendamist. Update-policy plokkides on samuti lisatud vĂ”imalus mÀÀrata rekordite arvu piiranguid, mis on iga tĂŒĂŒbi jaoks eraldi.
  • Dig utiliidi vĂ€ljundisse on lisatud teave ĂŒlekande protokolli (UDP, TCP, TLS, HTTPS) ja DNS64 eesliidete kohta. Debugimise eesmĂ€rkidel on digis lisatud vĂ”imalus mÀÀrata kindel pĂ€ringu identifikaator (dig +qid=).
  • Lisatud tugi OpenSSL 3.0 raamatukogule.
  • Suure DNS-sĂ”numite töötlemise IP-fragmentatsiooniprobleemide lahendamiseks, mis on mÀÀratud DNS Flag Day 2020 algatusega, on resolverist eemaldatud kood, mis kohandab EDNS-i pufferi suurust, kui pĂ€ringule ei ole vastust. EDNS-i puhvri suurus mÀÀratakse nĂŒĂŒd konstantseks (edns-udp-size) kĂ”igi vĂ€ljaminevate pĂ€ringute jaoks.
  • KogumissĂŒsteem on ĂŒle viidud autoconf, automake ja libtool-i kombinatsiooni kasutamisele.
  • Zone-faile formaadis "map" (masterfile-format map) ei toetata enam. Kasutajatele, kes kasutavad seda formaati, soovitatakse zone'd konverteerida formaati raw abiks utiliidiga named-compilezone.
  • Vanade DLZ (Dynamically Loadable Zones) draiverite tugi on lĂ”petatud ning nende asemel on kasutusele vĂ”etud DLZ moodulid.
  • Windowsi platvormi jaoks ei toeta enam koostamist ja kĂ€ivitamist. Viimane haru, mille saab Windowsi installida, on BIND 9.16.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster