Après 11 mois de développement, le consortium ISC annonce la première version stable d'une nouvelle branche majeure du serveur DNS BIND 9.16. Le support de la branche 9.16 sera assuré pendant trois ans jusqu'au deuxième trimestre 2023 dans le cadre d'un cycle de maintenance prolongé. Des mises à jour pour l'ancienne branche LTS 9.11 continueront d'être publiées jusqu'en décembre 2021. Le support de la branche 9.14 prendra fin dans trois mois.
Principales :
- Le KASP (Key and Signing Policy) a été ajouté, offrant une méthode simplifiée pour gérer les clés et les signatures numériques DNSSEC, basée sur des règles définies à l'aide de la directive « dnssec-policy ». Cette directive permet de configurer la génération des nouvelles clés nécessaires pour les zones DNS et l'application automatique des clés ZSK et KSK.
- Le sous-système réseau a été considérablement repensé et est désormais basé sur un mécanisme de traitement asynchrone des requêtes, implémenté sur la bibliothèque .
La refonte n'a pas encore entraîné de changements visibles, mais dans les futures versions, elle permettra d'implémenter d'importantes optimisations de performances et d'ajouter la prise en charge de nouveaux protocoles, tels que DNS over TLS. - Le processus de gestion des ancres de confiance DNSSEC a été amélioré (Trust anchor, un clé publique liée à la zone pour authentifier cette zone). Au lieu des configurations trusted-keys et managed-keys, désormais obsolètes, une nouvelle directive trust-anchors a été introduite, permettant de gérer les deux types de clés.
Lors de l'utilisation de trust-anchors avec le mot clé initial-key, le comportement de cette directive est identique à celui de managed-keys, c'est-à-dire qu'elle définit la configuration de l'ancre de confiance selon le RFC 5011. Lors de l'utilisation de trust-anchors avec le mot clé static-key, le comportement correspond à la directive trusted-keys, c'est-à-dire qu'elle définit une clé permanente qui n'est pas mise à jour automatiquement. Deux mots clés supplémentaires, initial-ds et static-ds, sont également proposés dans trust-anchors, permettant d'utiliser des ancres de confiance au format (Delegation Signer) au lieu de DNSKEY, permettant de configurer des ancres pour des clés non encore publiées (à l'avenir, l'organisation IANA prévoit d'utiliser le format DS pour les clés des zones racines).
- Les utilitaires dig, mdig et delv ont ajouté l'option « +yaml » pour la sortie au format YAML.
- L'utilitaire dig a ajouté l'option « [+no]unexpected », permettant d'accepter des réponses de serveurs différents de celui auquel la requête a été envoyée.
- L'outil dig a ajouté l'option «+[no]expandaaaa», qui, lorsqu'elle est spécifiée, affiche les adresses IPv6 dans les enregistrements AAAA dans leur représentation complète de 128 bits, au lieu du format RFC 5952.
- Ajout de la possibilité de changer les groupes de canaux statistiques.
- Les enregistrements DS et CDS sont désormais générés uniquement sur la base des hachages SHA-256 (la génération basée sur SHA-1 a été interrompue).
- Pour le DNS Cookie (RFC 7873), l'algorithme SipHash 2-4 est désormais utilisé par défaut, tandis que le support de HMAC-SHA a été abandonné (AES est conservé).
- Les sorties des commandes dnssec-signzone et dnssec-verify sont désormais redirigées vers le flux de sortie standard (STDOUT), et seules les informations sur les erreurs et les avertissements sont affichées dans STDERR (lorsque l'option «-f» est spécifiée, la zone signée est également affichée). Pour réduire la sortie, l'option «-q» a été ajoutée.
- Le code de validation DNSSEC a été retravaillé pour éliminer le code dupliqué avec d'autres sous-systèmes.
- Pour afficher les statistiques au format JSON, seule la bibliothèque JSON-C peut désormais être utilisée. L'option de configuration «—with-libjson» a été renommée en «—with-json-c».
- Dans le script configure, le paramètre «—sysconfdir» n'est plus défini par défaut sur /etc, ni «—localstatedir» sur /var, sauf si le paramètre «—prefix» est spécifié. Les chemins $prefix/etc et $prefix/var, utilisés dans Autoconf, sont désormais utilisés par défaut.
- Le code implémentant le service DLV (Domain Look-aside Verification, option dnssec-lookaside), qui a été déclaré obsolète dans BIND 9.12, a été supprimé, et le gestionnaire associé dlv.isc.org a été désactivé en 2017. La suppression de DLV a permis d'alléger le code de BIND.
Source : opennet.ru
