Lansarea PowerDNS Recursor 4.3 și KnotDNS 2.9.3

A avut loc lansare a unui server DNS caching PowerDNS Recursor 4.3, care se ocupă de transformarea recursivă a numelui. PowerDNS Recursor este construit pe aceeași bază de cod cu PowerDNS Authoritative Server, dar serverele DNS recursive și autoritative PowerDNS evoluează în cadrul unor cicluri diferite de dezvoltare și sunt lansate sub formă de produse separate. Codul proiectului se răspândește sub licența GPLv2.

Serverul oferă mijloace pentru colectarea statisticilor de la distanță, suportă repornirea instantanee, are un motor integrat pentru conectarea handler-elor în limbajul Lua, suportă complet DNSSEC, DNS64, RPZ (Zone de Politică de Răspuns), permite conectarea listelor negre. Există posibilitatea de a înregistra rezultatele rezolvării sub formă de fișiere de zone BIND. Pentru a asigura o performanță ridicată, sunt utilizate mecanisme moderne de multiplexare a conexiunilor în FreeBSD, Linux și Solaris (kqueue, epoll, /dev/poll), precum și un parser DNS de înaltă performanță capabil să proceseze zeci de mii de cereri paralele.

În noua versiune:

  • Pentru a preveni scurgerile de informații despre domeniul solicitat și a crește confidențialitatea, mecanismul a fost inclus în mod implicit. Minimizarea QNAME (RFC-7816), funcționând în modul „relaxed”. Esența mecanismului este că rezolutorul nu menționează numele complet al gazdei căutate în cererile sale către serverul superior de nume. De exemplu, atunci când se determină adresa pentru gazda foo.bar.baz.com, rezolutorul va trimite serverului autoritar pentru zona „.com” cererea „QTYPE=NS,QNAME=baz.com”, fără a menționa „foo.bar”. În prezent, este implementată funcționarea în modul „relaxed”.
  • A fost implementată posibilitatea de a jurnaliza cererile externe către serverul autoritar și răspunsurile acestora în format dnstap (pentru utilizare este necesară compilarea cu opțiunea „—enable-dnstap”.
  • S-a asigurat procesarea simultană a mai multor cereri de intrare transmise printr-o conexiune TCP, cu livrarea rezultatelor pe măsură ce acestea devin disponibile, și nu în ordinea de sosire a cererilor în coadă. Limita cererilor concurente este definită prin setarea „max-concurrent-requests-per-tcp-connection«.
  • A fost implementată tehnica de urmărire a noilor domenii NOD (Domeniu Observat Recent), care poate fi utilizată pentru identificarea domeniilor suspecte sau a domeniilor asociate cu activități dăunătoare, cum ar fi desfășurarea de programe malițioase, participarea la phishing și utilizarea pentru controlul botnet-urilor. Metoda se bazează pe identificarea domeniilor la care nu s-a apelat anterior și analiza acestor noi domenii. În loc de a urmări noile domenii din baza de date completă a tuturor domeniilor vizitate vreodată, menținerea căreia necesită resurse semnificative, în NOD se aplică o structură probabilistică SBF (Filtru Bloom Stabil), care minimizează consumul de memorie și CPU. Pentru activare, trebuie specificat în setări „new-domain-tracking=yes”.
  • Când este lansat sub gestionarea systemd, procesul PowerDNS Recursor este acum executat sub utilizatorul fără privilegii pdns-recursor în loc de root. Pentru sistemele fără systemd și fără chroot, în mod implicit, directorul pentru stocarea socket-ului de control și a fișierului pid este acum \/var\/run\/pdns-recursor.

În plus, publicat lansare KnotDNS 2.9.3, un server DNS autoritar de înaltă performanță (rezolutorul este implementat ca o aplicație separată), care suportă toate funcționalitățile moderne ale DNS. Proiectul este dezvoltat de registrul ceh de nume CZ.NIC, scris în limbajul C și se răspândește sub licența GPLv3.

KnotDNS se distinge prin orientarea sa către o înaltă performanță în procesarea cererilor, având o implementare multi-threaded, majoritatea fiind non-blocantă, bine scalabilă pe sistemele SMP. Se oferă posibilități precum adăugarea și eliminarea zonelor în timp real, transferul zonelor între servere, DDNS (actualizări dinamice), NSID (RFC 5001), extensii EDNS0 și DNSSEC (inclusiv NSEC3), restricții privind intensitatea răspunsurilor (RRL).

În noua versiune:

  • A fost adăugată configurația ‘remote.block-notify-after-transfer’ pentru dezactivarea trimiterii mesajelor NOTIFY;
  • A fost implementat suport experimental pentru algoritmul Ed448 în DNSSE (necesită GnuTLS 3.6.12+ și versiunea care nu a fost încă lansată Nettle 3.6+; Nettle 3.6+);
  • În keymgr a fost adăugat parametrul ‘local-serial’ pentru a obține sau a seta în baza de date KASP numărul de serie SOA pentru zona semnată;
  • În keymgr a fost adăugată suportul pentru importul cheilor Ed25519 și Ed448 în formatul serverului DNS BIND;
  • Valoarea setării ‘server.tcp-io-timeout’ a fost crescută implicit la 500 ms, iar ‘database.journal-db-max-size’ a fost redusă la 512 MiB pe sistemele de 32 de biți.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster