Wydanie serwera DNS BIND 9.16.0

Po 11 miesiącach prac konsorcjum ISC przedstawił wydało pierwszą stabilną wersję nowej istotnej gałęzi serwera DNS BIND 9.16. Wsparcie dla gałęzi 9.16 będzie prowadzone przez trzy lata do drugiego kwartału 2023 roku w ramach rozszerzonego cyklu wsparcia. Aktualizacje dla wcześniejszej gałęzi LTS 9.11 będą nadal wydawane do grudnia 2021 roku. Wsparcie dla gałęzi 9.14 zakończy się za trzy miesiące.

Podstawowe nowości:

  • Dodano KASP (Key and Signing Policy), uproszczony sposób zarządzania kluczami i podpisami cyfrowymi DNSSEC, oparty na regułach określonych za pomocą dyrektywy „dnssec-policy”. Ta dyrektywa pozwala na skonfigurowanie generacji nowych kluczy dla stref DNS oraz automatyczne zastosowanie kluczy ZSK i KSK.
  • Została znacznie przeprojektowana podsieć sieciowa, która została przekształcona w mechanizm asynchronicznego przetwarzania zapytań, zrealizowany na bazie biblioteki libuv.
    Projekcja na razie nie przyniosła widocznych zmian, ale w przyszłych wydaniach umożliwi wprowadzenie istotnych optymalizacji wydajności oraz dodanie wsparcia dla nowych protokołów, takich jak DNS over TLS.
  • Udoskonalono proces zarządzania zaufanymi powiązaniami DNSSEC (Trust anchor, publiczny klucz powiązany ze strefą do weryfikacji autentyczności tej strefy). Zamiast ustawień trusted-keys i managed-keys, które zostały uznane za przestarzałe, zaproponowano nową dyrektywę trust-anchors, umożliwiającą zarządzanie obu typami kluczy.

    Podczas korzystania z trust-anchors z kluczowym słowem initial-key, zachowanie tej dyrektywy jest identyczne z managed-keys, tzn. określa ustawienie zaufanej powiązania zgodnie z RFC 5011. Podczas korzystania z trust-anchors z kluczowym słowem static-key, zachowanie odpowiada dyrektywie trusted-keys, tzn. określa stały klucz, który nie jest aktualizowany automatycznie. W trust-anchors oferowane są również dwa dodatkowe kluczowe słowa initial-ds i static-ds, umożliwiające korzystanie z zaufanych powiązań w formacie DS (Delegation Signer) zamiast DNSKEY, co zapewnia możliwość konfiguracji powiązań dla jeszcze nieopublikowanych kluczy (w przyszłości organizacja IANA planuje użycie formatu DS dla kluczy stref głównych).

  • Do narzędzi dig, mdig i delv dodano opcję „+yaml” do wyjścia w formacie YAML.
  • Do narzędzia dig dodano opcję „+[no]unexpected”, pozwalającą na akceptowanie odpowiedzi od hostów różniących się od serwera, do którego wysłano zapytanie.
  • Do narzędzia dig dodano opcję „+[no]expandaaaa”, która przy podaniu pokazuje adresy IPv6 w pełnym 128-bitowym formacie w rekordach AAAA, a nie w formacie RFC 5952.
  • Dodano możliwość przełączania grup kanałów statystyk.
  • Rekordy DS i CDS są teraz generowane wyłącznie na podstawie skrótów SHA-256 (generowanie na podstawie SHA-1 zostało zakończone).
  • Dla DNS Cookie (RFC 7873) domyślnie używany jest algorytm SipHash 2-4, a wsparcie dla HMAC-SHA zostało zakończone (AES pozostaje).
  • Wynik poleceń dnssec-signzone i dnssec-verify jest teraz kierowany do standardowego strumienia wyjściowego (STDOUT), a w STDERR pojawiają się tylko informacje o błędach i ostrzeżeniach (przy podaniu opcji „-f” również pojawia się podpisana strefa). Dodano opcję „-q” do wyciszenia wyjścia.
  • Przepracowano kod walidacji DNSSEC, który pozbył się duplikacji kodu z innymi podsystemami.
  • Do wyjścia statystyk w formacie JSON można teraz używać tylko biblioteki JSON-C. Opcja configure „—with-libjson” została zmieniona na „—with-json-c”.
  • W skrypcie configure nie ustawia się już domyślnie parametru „—sysconfdir” na /etc, a „—localstatedir” na /var, jeśli nie podano parametru „—prefix”. Domyślnie używane są teraz ścieżki $prefix/etc i $prefix/var, stosowane w Autoconf.
  • Usunięto kod implementacji usługi DLV (Domain Look-aside Verification, opcja dnssec-lookaside), która została uznana za przestarzałą w BIND 9.12, a powiązany z nią serwer dlv.isc.org został wyłączony w 2017 roku. Usunięcie DLV pozwoliło uprościć kod BIND.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster