Sortie de PowerDNS Recursor 4.3 et KnotDNS 2.9.3

A eu lieu lancement d'un serveur DNS en cache PowerDNS Recursor 4.3, responsable de la transformation récursive des noms. PowerDNS Recursor est basé sur la même base de code que PowerDNS Authoritative Server, mais les serveurs DNS récursifs et autoritatifs de PowerDNS évoluent dans des cycles de développement différents et sont publiés sous forme de produits distincts. Le code du projet est distribué sous licence GPLv2.

Le serveur fournit des outils pour la collecte à distance de statistiques, prend en charge le redémarrage instantané, dispose d'un moteur intégré pour connecter des gestionnaires en Lua, prend en charge pleinement DNSSEC, DNS64, RPZ (Response Policy Zones) et permet l'intégration de listes noires. Il est possible d'enregistrer les résultats de la résolution sous forme de fichiers de zones BIND. Pour garantir des performances élevées, des mécanismes modernes de multiplexage de connexions sont utilisés sous FreeBSD, Linux et Solaris (kqueue, epoll, /dev/poll), ainsi qu'un parseur DNS haute performance capable de traiter des dizaines de milliers de requêtes simultanées.

Dans la nouvelle version :

  • Afin d'éviter les fuites d'informations sur le domaine demandé et d'améliorer la confidentialité, le mécanisme QNAME Minimization (RFC-7816), fonctionne en mode « relâché ». L'idée du mécanisme est que le résolveur ne mentionne pas le nom complet de l'hôte recherché dans ses requêtes au serveur de noms supérieur. Par exemple, lors de la détermination de l'adresse pour l'hôte foo.bar.baz.com, le résolveur enverra au serveur autoritaire pour la zone « .com » une requête « QTYPE=NS,QNAME=baz.com », sans mentionner « foo.bar ». Dans sa forme actuelle, le fonctionnement est réalisé en mode « relâché ».
  • La possibilité de journaliser les requêtes sortantes au serveur autoritaire et les réponses à celles-ci au format dnstap est mise en œuvre (une compilation avec l'option « —enable-dnstap » est requise pour cela).
  • La gestion simultanée de plusieurs requêtes entrantes transmises via une connexion TCP est assurée, avec des résultats retournés au fur et à mesure de leur disponibilité, et non dans l'ordre de réception des requêtes. La limite des requêtes simultanées est définie par la configuration «max-concurrent-requests-per-tcp-connection«.
  • La technique pour suivre de nouveaux domaines est mise en œuvre NOD (Nouveau domaine observé), qui peut être utilisé pour identifier des domaines suspects ou associés à des activités malveillantes telles que la distribution de logiciels malveillants, le phishing et l'utilisation pour le contrôle de botnets. La méthode est basée sur l'identification de domaines qui n'ont pas été précédemment consultés et l'analyse de ces nouveaux domaines. Au lieu de suivre de nouveaux domaines sur l'ensemble de la base de toutes les domaines consultés, dont le maintien exige des ressources considérables, NOD utilise une structure probabiliste SBF (Filtre Bloom stable), permettant de minimiser la consommation de mémoire et de CPU. Pour l'activer, il faut spécifier dans les paramètres « new-domain-tracking=yes ».
  • Lors du démarrage sous systemd, le processus PowerDNS Recursor s'exécute désormais sous un utilisateur non privilégié pdns-recursor au lieu de root. Pour les systèmes sans systemd et sans chroot, le répertoire par défaut pour le socket de gestion et le fichier pid est désormais /var/run/pdns-recursor.

De plus, publiée la sortie KnotDNS 2.9.3, un serveur DNS autoritaire à haute performance (le résolveur est exécuté en tant qu'application séparée), prenant en charge toutes les fonctionnalités modernes de DNS. Le projet est développé par le registre de noms tchèque CZ.NIC, écrit en C et est distribué sous licence GPLv3.

KnotDNS se distingue par son orientation vers une haute performance de traitement des requêtes, utilisant une mise en œuvre multithreadée, en grande partie non bloquante, bien évolutive sur les systèmes SMP. Des fonctionnalités telles que l'ajout et la suppression de zones à la volée, le transfert de zones entre serveurs, DDNS (mises à jour dynamiques), NSID (RFC 5001), extensions EDNS0 et DNSSEC (y compris NSEC3), et des limitations de l'intensité des réponses (RRL) sont fournies.

Dans cette nouvelle version :

  • Ajouté un paramètre ‘remote.block-notify-after-transfer’ pour désactiver l'envoi de messages NOTIFY;
  • Mise en œuvre d'un support expérimental pour l'algorithme Ed448 dans DNSSE (nécessite GnuTLS 3.6.12+ et non encore publié Nettle 3.6+);
  • Dans keymgr, ajout d'un paramètre ‘local-serial’ pour obtenir ou définir dans la base de données KASP le numéro de série SOA pour la zone signée;
  • Dans keymgr, ajout du support pour l'importation de clés Ed25519 et Ed448 au format du serveur DNS BIND;
  • La valeur du paramètre ‘server.tcp-io-timeout’ par défaut a été augmentée à 500 ms, tandis que ‘database.journal-db-max-size’ a été réduite à 512 MiB sur les systèmes 32 bits.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster