Po 11 miesiącach prac konsorcjum ISC wydało pierwszą stabilną wersję nowej istotnej gałęzi serwera DNS BIND 9.16. Wsparcie dla gałęzi 9.16 będzie prowadzone przez trzy lata do drugiego kwartału 2023 roku w ramach rozszerzonego cyklu wsparcia. Aktualizacje dla wcześniejszej gałęzi LTS 9.11 będą nadal wydawane do grudnia 2021 roku. Wsparcie dla gałęzi 9.14 zakończy się za trzy miesiące.
Podstawowe :
- Dodano KASP (Key and Signing Policy), uproszczony sposób zarządzania kluczami i podpisami cyfrowymi DNSSEC, oparty na regułach określonych za pomocą dyrektywy „dnssec-policy”. Ta dyrektywa pozwala na skonfigurowanie generacji nowych kluczy dla stref DNS oraz automatyczne zastosowanie kluczy ZSK i KSK.
- Została znacznie przeprojektowana podsieć sieciowa, która została przekształcona w mechanizm asynchronicznego przetwarzania zapytań, zrealizowany na bazie biblioteki .
Projekcja na razie nie przyniosła widocznych zmian, ale w przyszłych wydaniach umożliwi wprowadzenie istotnych optymalizacji wydajności oraz dodanie wsparcia dla nowych protokołów, takich jak DNS over TLS. - Udoskonalono proces zarządzania zaufanymi powiązaniami DNSSEC (Trust anchor, publiczny klucz powiązany ze strefą do weryfikacji autentyczności tej strefy). Zamiast ustawień trusted-keys i managed-keys, które zostały uznane za przestarzałe, zaproponowano nową dyrektywę trust-anchors, umożliwiającą zarządzanie obu typami kluczy.
Podczas korzystania z trust-anchors z kluczowym słowem initial-key, zachowanie tej dyrektywy jest identyczne z managed-keys, tzn. określa ustawienie zaufanej powiązania zgodnie z RFC 5011. Podczas korzystania z trust-anchors z kluczowym słowem static-key, zachowanie odpowiada dyrektywie trusted-keys, tzn. określa stały klucz, który nie jest aktualizowany automatycznie. W trust-anchors oferowane są również dwa dodatkowe kluczowe słowa initial-ds i static-ds, umożliwiające korzystanie z zaufanych powiązań w formacie (Delegation Signer) zamiast DNSKEY, co zapewnia możliwość konfiguracji powiązań dla jeszcze nieopublikowanych kluczy (w przyszłości organizacja IANA planuje użycie formatu DS dla kluczy stref głównych).
- Do narzędzi dig, mdig i delv dodano opcję „+yaml” do wyjścia w formacie YAML.
- Do narzędzia dig dodano opcję „+[no]unexpected”, pozwalającą na akceptowanie odpowiedzi od hostów różniących się od serwera, do którego wysłano zapytanie.
- Do narzędzia dig dodano opcję „+[no]expandaaaa”, która przy podaniu pokazuje adresy IPv6 w pełnym 128-bitowym formacie w rekordach AAAA, a nie w formacie RFC 5952.
- Dodano możliwość przełączania grup kanałów statystyk.
- Rekordy DS i CDS są teraz generowane wyłącznie na podstawie skrótów SHA-256 (generowanie na podstawie SHA-1 zostało zakończone).
- Dla DNS Cookie (RFC 7873) domyślnie używany jest algorytm SipHash 2-4, a wsparcie dla HMAC-SHA zostało zakończone (AES pozostaje).
- Wynik poleceń dnssec-signzone i dnssec-verify jest teraz kierowany do standardowego strumienia wyjściowego (STDOUT), a w STDERR pojawiają się tylko informacje o błędach i ostrzeżeniach (przy podaniu opcji „-f” również pojawia się podpisana strefa). Dodano opcję „-q” do wyciszenia wyjścia.
- Przepracowano kod walidacji DNSSEC, który pozbył się duplikacji kodu z innymi podsystemami.
- Do wyjścia statystyk w formacie JSON można teraz używać tylko biblioteki JSON-C. Opcja configure „—with-libjson” została zmieniona na „—with-json-c”.
- W skrypcie configure nie ustawia się już domyślnie parametru „—sysconfdir” na /etc, a „—localstatedir” na /var, jeśli nie podano parametru „—prefix”. Domyślnie używane są teraz ścieżki $prefix/etc i $prefix/var, stosowane w Autoconf.
- Usunięto kod implementacji usługi DLV (Domain Look-aside Verification, opcja dnssec-lookaside), która została uznana za przestarzałą w BIND 9.12, a powiązany z nią serwer dlv.isc.org został wyłączony w 2017 roku. Usunięcie DLV pozwoliło uprościć kod BIND.
Źródło: opennet.ru
