Kaks aastat kestnud arendustööd ISC konsortsium on tutvustanud uue olulise haru DNS-serverist BIND 9.18 esimest stabiilset vĂ€ljaannet. Haru 9.18 tuge toetatakse kolm aastat kuni 2025. aasta teise kvartalini laiendatud toe tsĂŒkli raames. Haru 9.11 toetus lĂ”ppeb mĂ€rtsis ja haru 9.16 keskel 2023. Funktsionaalsuse arendamiseks jĂ€rgmiseks stabiilseks versiooniks on loodud eksperimentaalne haru BIND 9.19.0.
BIND 9.18.0 vĂ€ljaande selgeim omadus on toetuse teostamine tehnoloogiate jaoks nagu 'DNS HTTPS-i kaudu' (DoH, DNS over HTTPS) ja DNS TLS-i kaudu (DoT, DNS over TLS), samuti mehhanismi XoT (XFR-over-TLS) rakendamine DNS-tsoonide turvaliseks edastamiseks serverite vahel (toetatakse nii kandeid kui ka vastuvĂ”tte tsoonide kaudu XoT). Vastava seadistusega vĂ”ib ĂŒks named protsess nĂŒĂŒd teenindada mitte ainult traditsioonilisi DNS-pĂ€ringuid, vaid ka pĂ€ringute vastuvĂ”tmist, mis saadeti DNS-over-HTTPS ja DNS-over-TLS abil. DNS-over-TLS klienttugi on integreeritud utiliiti dig, mida saab kasutada TLS-i kaudu pĂ€ringute saatmiseks, kui mÀÀrata lipp '+tls'.
HTTP/2 protokolli rakendamine, mida kasutatakse DoH-is, pÔhineb nghttp2 teegil, mis kuulub valikuline kompileerimise sÔltuvus. Sertifikaate DoH ja DoT jaoks vÔib pakkuda kasutaja vÔi genereerida automaatselt kÀivitamisel.
DoH ja DoT pĂ€ringute töötlemine lĂŒlitatakse sisse, lisades 'http' ja 'tls' valikud listen-on direktiivi. Tootes tuleb mÀÀrata 'tls none', et toetada krĂŒpteerimata DNS-over-HTTP. VĂ”tmed mÀÀratakse 'tls' sektsioonis. Standardseid vĂ”rguporte 853 DoT-i, 443 DoH-i ja 80 DNS-over-HTTP jaoks saab ĂŒle kirjutada tls-port, https-port ja http-port parameetrite kaudu. NĂ€iteks:
tls local-tls { key-file '/path/to/priv_key.pem'; cert-file '/path/to/cert_chain.pem'; }; http local-http-server { endpoints { '/dns-query'; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }
BINDi DoH-i rakendamise eripĂ€ra on vĂ”imalus viia TLS-i krĂŒpteerimise toimingud teisele serverile. See vĂ”ib osutuda vajalikuks situatsioonides, kus TLS-sertifikaate hoitakse teises sĂŒsteemis (nĂ€iteks veebiserverite infrastruktuuris) ja haldab seda teine personal. DeĆĄifreerimata DNS-over-HTTP toetus on rakendatud silumise lihtsustamiseks ja kui tasand, mis vĂ”imaldab suunata teisele serverile sisevĂ”rgus (et viia krĂŒpteerimine eraldi serverile). TLS-i liikluse genereerimiseks vĂ€lisse serveris saab kasutada nginx-i, sarnaselt sellele, kuidas on korraldatud HTTPS-i sidumine veebilehtede jaoks.
Teine eripĂ€ra on DoH-i integreerimine ĂŒldiseks transpordiks, mida ei rakendata ainult kliendi pĂ€ringute töötlemiseks resolveri poole, vaid ka serverite vahelise andmevahetuse, tsoonide edastamise autoriteetse DNS-serveri kaudu ja igasuguste pĂ€ringute töötlemisel, mida toetavad muud DNS-i transpordid.
Puudustest, mida on vĂ”imalik kompenseerida DoH/DoT koostamise vĂ€ljalĂŒlitamise vĂ”i krĂŒptimise viimisele teisele serverile, tĂ”useb esile ĂŒldine koodibaasi keerukuse suurenemine â lisandub sisseehitatud HTTP-server ja TLS-raamatukogu, mis vĂ”ivad potentsiaalselt sisaldada nĂ”rkusi ja olla tĂ€iendavad rĂŒnnaku sihtmĂ€rgid. Samuti DoH-i kasutamisel suureneb liiklus.
Tuletame meelde, et DNS-over-HTTPS vĂ”ib olla kasulik, et vĂ€ltida andmete leket pĂ€ringute nimekirjast DNS-teenuse pakkujate kaudu, vĂ”idelda MITM-rĂŒnnakute ja DNS-liikluse asendamisega (nĂ€iteks avaliku Wi-Fi kaudu ĂŒhenduse loomisel), samuti vastu seista DNS-i taseme blokeerimisele (DNS-over-HTTPS ei saa asendada VPN DPI-taseme blokeeringute ĂŒletamisel vĂ”i töö korraldamisel, kui ei ole vĂ”imalik otse DNS-serveritega ĂŒhendust saada (nt proxy kaudu töötamisel). Kui tavaliselt DNS-pĂ€ringud saadetakse otse sĂŒsteemi konfigureeritud DNS-serveritele, siis DNS-over-HTTPS korral on hosti mÀÀramine kaasatud HTTPS-i liiklusesse ja saadetud HTTP-serverile, kus resolver kĂ€itleb pĂ€ringud Web API kaudu. IP-aadressid PĂ€ring hosti mÀÀramiseks on saadetud HTTPS-i liikluses ja suunatud HTTP-serverisse, kus resolver töötleb pĂ€ringud Web API kaudu.
DNS over TLS erineb DNS over HTTPS-ist, kuna kasutab tavapĂ€rast DNS-protokolli (tavaliselt kasutatakse vĂ”rgupesa 853), mis on krĂŒpteeritud TLS-protokolli abil loodud sidekanalis ja mille kĂ€igus kontrollitakse hosti kehtivust TLS/SSL-sertifikaatide kaudu, mis on allkirjastatud sertifitseerimiskeskuse poolt. Olemasolev DNSSEC standard kasutab krĂŒptimist ainult kliendi ja serveri autentimiseks, kuid ei kaitse liiklust pealtkuulamise eest ega garanteeri pĂ€ringute konfidentsiaalsust.
MÔned muud uuendused:
- On lisatud tcp-receive-buffer, tcp-send-buffer, udp-receive-buffer ja udp-send-buffer seaded, et mÀÀrata buferite suurused, mida kasutatakse TCP ja UDP kaudu pÀringute saatmisel ja vastuvÔtmisel. Suure koormuse all olevatel serveritel vÔimaldab sissetulevate buferite suurendamine vÀltida pakettide Àra viskamist liikluspiikide ajal, samas kui vÀhendamine aitab vabastada mÀlu vanadest pÀringust.
- On lisatud uus logide kategooria ârpz-passthruâ, mis vĂ”imaldab eraldi logida RPZ (Response Policy Zones) edastamise tegevust.
- Response-policy sektsioonis on lisatud valik «nsdname-wait-recurse», mille korral kehtivad RPZ NSDNAME reeglid ainult siis, kui pÀringu jaoks leitud autoriteetsed nimeserverid on vahemikus, vastasel juhul ignoreeritakse RPZ NSDNAME reeglit, kuid teavet koostatakse taustal ja rakendatakse jÀrgnevatele pÀringutele.
- HTTPS ja SVCB tĂŒĂŒpidega rekordite puhul on rakendatud ADDITION sektsiooni töötlemine.
- Lisatud kohandatavad update-policy reegli tĂŒĂŒbid â krb5-subdomain-self-rhs ja ms-subdomain-self-rhs, mis vĂ”imaldavad piirata SRV ja PTR rekordite uuendamist. Update-policy plokkides on samuti lisatud vĂ”imalus mÀÀrata rekordite arvu piiranguid, mis on iga tĂŒĂŒbi jaoks eraldi.
- Dig utiliidi vĂ€ljundisse on lisatud teave ĂŒlekande protokolli (UDP, TCP, TLS, HTTPS) ja DNS64 eesliidete kohta. Debugimise eesmĂ€rkidel on digis lisatud vĂ”imalus mÀÀrata kindel pĂ€ringu identifikaator (dig +qid=).
- Lisatud tugi OpenSSL 3.0 raamatukogule.
- Suure DNS-sĂ”numite töötlemise IP-fragmentatsiooniprobleemide lahendamiseks, mis on mÀÀratud DNS Flag Day 2020 algatusega, on resolverist eemaldatud kood, mis kohandab EDNS-i pufferi suurust, kui pĂ€ringule ei ole vastust. EDNS-i puhvri suurus mÀÀratakse nĂŒĂŒd konstantseks (edns-udp-size) kĂ”igi vĂ€ljaminevate pĂ€ringute jaoks.
- KogumissĂŒsteem on ĂŒle viidud autoconf, automake ja libtool-i kombinatsiooni kasutamisele.
- Zone-faile formaadis "map" (masterfile-format map) ei toetata enam. Kasutajatele, kes kasutavad seda formaati, soovitatakse zone'd konverteerida formaati raw abiks utiliidiga named-compilezone.
- Vanade DLZ (Dynamically Loadable Zones) draiverite tugi on lÔpetatud ning nende asemel on kasutusele vÔetud DLZ moodulid.
- Windowsi platvormi jaoks ei toeta enam koostamist ja kÀivitamist. Viimane haru, mille saab Windowsi installida, on BIND 9.16.
Allikas: opennet.ru
