Lansarea serverului DNS BIND 9.16.0

După 11 luni de dezvoltare, consorțiul ISC a prezentat a lansat prima versiune stabilă a unei noi ramuri semnificative a serverului DNS BIND 9.16. Suportul pentru ramura 9.16 va fi asigurat timp de trei ani, până în trimestrul 2 din 2023, în cadrul unui ciclu extins de întreținere. Actualizările pentru vechea ramură LTS 9.11 vor continua să fie lansate până în decembrie 2021. Suportul pentru ramura 9.14 va înceta în trei luni.

Principalele noutăți:

  • S-a adăugat KASP (Politica de Chei și Semnături), o metodă simplificată de gestionare a cheilor și semnăturilor digitale DNSSEC, bazată pe reguli definite prin directiva „dnssec-policy”. Această directivă permite configurarea generării de chei noi necesare pentru zonele DNS și aplicarea automată a cheilor ZSK și KSK.
  • Sistemul de rețea a fost complet reproiectat, fiind transformat pe un mecanism de procesare a cererilor asincron, implementat pe baza bibliotecii libuv.
    Reproiectarea nu a dus deocamdată la schimbări vizibile, dar în versiunile viitoare va oferi posibilitatea de a implementa optimizări semnificative ale performanței și de a adăuga suport pentru noi protocoale, cum ar fi DNS over TLS.
  • A fost îmbunătățit procesul de gestionare a ancorelor de încredere DNSSEC (Trust anchor, ancoră de zonă a unei chei publice pentru verificarea autenticității acelei zone). În locul setărilor trusted-keys și managed-keys, acum declarate învechite, a fost propusă o nouă directivă trust-anchors, care permite gestionarea ambelor tipuri de chei.

    Când se utilizează trust-anchors cu cuvântul cheie initial-key, comportamentul acestei directive este identic cu managed-keys, adică definește configurarea ancorei de încredere conform RFC 5011. Când se utilizează trust-anchors cu cuvântul cheie static-key, comportamentul se conformează directivei trusted-keys, adică definește o cheie permanentă care nu se actualizează automat. De asemenea, în trust-anchors sunt propuse încă două cuvinte cheie initial-ds și static-ds, care permit utilizarea ancorelor de încredere în format DS (Delegation Signer) în loc de DNSKEY, care oferă posibilitatea de a configura ancore pentru chei care nu au fost publicate încă (în viitor, organizația IANA intenționează să utilizeze formatul DS pentru cheile zonelor de bază).

  • În utilitarele dig, mdig și delv a fost adăugată opțiunea „+yaml” pentru a genera ieșiri în format YAML.
  • În utilitarul dig a fost adăugată opțiunea „+[no]unexpected”, care permite primirea răspunsurilor de la gazde diferite de serverul căruia i-a fost trimisă cererea.
  • Utilitarul dig a primit opțiunea „+[no]expandaaaa”, care, atunci când este specificată, va afișa adresele IPv6 în înregistrările AAAA în formatul complet de 128 biți, și nu în formatul RFC 5952.
  • A fost adăugată opțiunea de comutare a grupurilor de canale statistice.
  • Înregistrările DS și CDS sunt acum generate doar pe baza hash-urilor SHA-256 (generarea pe baza SHA-1 a fost oprită).
  • Pentru DNS Cookie (RFC 7873), algoritmul SipHash 2-4 este activat implicit, iar suportul pentru HMAC-SHA a fost oprit (AES rămâne disponibil).
  • Ieșirea comenzilor dnssec-signzone și dnssec-verify este acum direcționată către fluxul standard de ieșire (STDOUT), iar în STDERR sunt afișate doar informațiile despre erori și avertismente (când se specifică opțiunea „-f”, se va afișa și zona semnată). O opțiune „-q” a fost adăugată pentru a suprima ieșirea.
  • Codul de validare DNSSEC a fost refăcut, eliminând duplicarea codului cu alte subsisteme.
  • Pentru a afișa statistici în format JSON, acum poate fi utilizată doar biblioteca JSON-C. Opțiunea configure „—with-libjson” a fost redenumită în „—with-json-c”.
  • În scriptul configure, parametrul „—sysconfdir” nu mai este setat implicit la /etc, iar „—localstatedir” la /var, dacă nu este specificat parametrul „—prefix”. Acum se folosesc implicit căile $prefix/etc și $prefix/var, aplicate în Autoconf.
  • Codul care implementează serviciul DLV (Domain Look-aside Verification, opțiunea dnssec-lookaside) a fost eliminat, acesta fiind declarat învechit în BIND 9.12, iar handlerul asociat dlv.isc.org a fost oprit în 2017. Eliminarea DLV a permis simplificarea codului BIND.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster