BIND DNS serveris 9.16.0 ir izlaists

Pēc 11 mēneÅ”u izstrādes ISC konsorcijs ieviesa Pirmā stabilā BIND 9.16 DNS servera jaunas nozÄ«mÄ«gas filiāles izlaidums. Atbalsts 9.16.nozarei tiks nodroÅ”ināts trÄ«s gadus lÄ«dz 2.gada 2023.ceturksnim pagarinātā atbalsta cikla ietvaros. IepriekŔējās LTS filiāles 9.11 atjauninājumi tiks izlaisti lÄ«dz 2021. gada decembrim. Atbalsts filiālei 9.14 beigsies pēc trim mēneÅ”iem.

Galvenais jauninājumiem:

  • Pievienots KASP (atslēgas un parakstÄ«Å”anas politika), kas ir vienkārÅ”ots DNSSEC atslēgu un ciparparakstu pārvaldÄ«bas veids, kura pamatā ir iestatÄ«Å”anas noteikumi, kas definēti, izmantojot direktÄ«vu ā€œdnssec-policyā€. Å Ä« direktÄ«va ļauj konfigurēt nepiecieÅ”amo jaunu atslēgu Ä£enerÄ“Å”anu DNS zonām un automātisku ZSK un KSK atslēgu lietoÅ”anu.
  • TÄ«kla apakÅ”sistēma ir bÅ«tiski pārveidota un pārslēgta uz asinhrono pieprasÄ«jumu apstrādes mehānismu, kas ieviests, pamatojoties uz bibliotēku. libuv.
    PārstrādāŔanas rezultātā vēl nav notikuÅ”as nekādas redzamas izmaiņas, taču turpmākajos laidienos tas nodroÅ”inās iespēju ieviest dažas bÅ«tiskas veiktspējas optimizācijas un pievienot atbalstu jauniem protokoliem, piemēram, DNS, izmantojot TLS.

  • Uzlabots DNSSEC uzticamÄ«bas enkuru pārvaldÄ«bas process (uzticÄ«bas enkurs, publiska atslēga, kas piesaistÄ«ta zonai, lai pārbaudÄ«tu Ŕīs zonas autentiskumu). Uzticamo atslēgu un pārvaldÄ«to atslēgu iestatÄ«jumu vietā, kas tagad ir novecojuÅ”i, ir ierosināta jauna uzticamÄ«bas enkuru direktÄ«va, kas ļauj pārvaldÄ«t abu veidu atslēgas.

    Izmantojot uzticÄ«bas enkurus ar sākotnējās atslēgas atslēgvārdu, Ŕīs direktÄ«vas darbÄ«ba ir identiska pārvaldÄ«tajām atslēgām, t.i. definē uzticamÄ«bas enkura iestatÄ«jumu saskaņā ar RFC 5011. Izmantojot uzticamÄ«bas enkurus ar statiskās atslēgas atslēgvārdu, darbÄ«ba atbilst uzticamo atslēgu direktÄ«vai, t.i. definē pastāvÄ«gu atslēgu, kas netiek automātiski atjaunināta. UzticamÄ«bas enkuri piedāvā arÄ« vēl divus atslēgvārdus, iniciāli-ds un static-ds, kas ļauj izmantot uzticamÄ«bas enkurus Ŕādā formātā DS (Delegation Signer), nevis DNSKEY, kas ļauj konfigurēt saistÄ«jumus atslēgām, kas vēl nav publicētas (IANA organizācija plāno turpmāk izmantot DS formātu pamata zonas atslēgām).

  • Opcija ā€œ+yamlā€ ir pievienota utilÄ«tprogrammām dig, mdig un delv, lai izvadÄ«tu YAML formātā.
  • IzrakÅ”anas utilÄ«tai ir pievienota opcija ā€œ+[no]unexpectedā€, kas ļauj saņemt atbildes no resursdatoriem, kas nav serveri, kuram tika nosÅ«tÄ«ts pieprasÄ«jums.
  • Ir pievienota opcija ā€œ+[no]expandaaaaā€ utilÄ«tai, kuras dēļ IPv6 adreses AAAA ierakstos tiek rādÄ«tas pilnā 128 bitu attēlojumā, nevis RFC 5952 formātā.
  • Pievienota iespēja pārslēgt statistikas kanālu grupas.
  • DS un CDS ieraksti tagad tiek Ä£enerēti, tikai pamatojoties uz SHA-256 jaucējiem (Ä£enerÄ“Å”ana, kuras pamatā ir SHA-1, ir pārtraukta).
  • DNS sÄ«kfailam (RFC 7873) noklusējuma algoritms ir SipHash 2-4, un HMAC-SHA atbalsts ir pārtraukts (AES tiek saglabāts).
  • Komandu dnssec-signzone un dnssec-verify izvade tagad tiek nosÅ«tÄ«ta uz standarta izvadi (STDOUT), un tikai kļūdas un brÄ«dinājumi tiek drukāti uz STDERR (opcija -f arÄ« drukā parakstÄ«to zonu). Opcija "-q" ir pievienota, lai izslēgtu izvadi.
  • DNSSEC validācijas kods ir pārstrādāts, lai novērstu koda dublÄ“Å”anos ar citām apakÅ”sistēmām.
  • Lai rādÄ«tu statistiku JSON formātā, tagad var izmantot tikai JSON-C bibliotēku. Konfigurācijas opcija "--with-libjson" ir pārdēvēta par "--with-json-c".
  • Konfigurācijas skriptam vairs nav noklusējuma "--sysconfdir" mapē /etc un "--localstatedir" mapē /var, ja vien nav norādÄ«ts "--prefikss". Noklusējuma ceļi tagad ir $prefix/etc un $prefix/var, kā to izmanto Autoconf.
  • Noņemts kods, kas ievieÅ” pakalpojumu DLV (Domain Look-aside Verification, dnssec-lookaside opcija), kas tika novecojis BIND 9.12, un saistÄ«tais apdarinātājs dlv.isc.org tika atspējots 2017. gadā. DLV noņemÅ”ana atbrÄ«voja BIND kodu no nevajadzÄ«giem sarežģījumiem.

Avots: opennet.ru

Pievieno komentāru