Pas dy vitesh zhvillimi, konsorciumi ISC paraqiti versionin e parë stabil të degës së re të serverit DNS BIND 9.18. Mbështetja për degën 9.18 do të vazhdojë për tre vjet deri në tremujorin e dytë të vitit 2025 në kuadër të ciklit të zgjeruar të mbështetjes. Mbështetja për degën 9.11 do të përfundojë në mars, ndërsa ajo për degën 9.16 në mes të vitit 2023. Për zhvillimin e funksionaliteteve në versionin e ardhshëm stabil të BIND është formuar një degë eksperimentale BIND 9.19.0.
Lancimi i BIND 9.18.0 është i rëndësishëm për implementimin e mbështetjes për teknologjitë "DNS mbi HTTPS" (DoH, DNS over HTTPS) dhe DNS mbi TLS (DoT, DNS over TLS), si dhe mekanizmin XoT (XFR-over-TLS) për transmetimin e sigurt të përmbajtjes së zoneve DNS midis serverëve (mbështetet si dërgimi ashtu edhe marrja e zonave përmes XoT). Me cilësimet e duhura, një proces named tani mund të trajtojë jo vetëm kërkesat tradicionale DNS, por edhe kërkesat e dërguara nëpërmjet DNS-over-HTTPS dhe DNS-over-TLS. Mbështetje për klientët DNS-over-TLS është e ndërtuar në utilitarin dig, i cili mund të përdoret për dërgimin e kërkesave mbi TLS duke specifikuar flag-un "+tls".
Implementimi i protokollit HTTP/2, të përdorur në DoH, bazohet në përdorimin e bibliotekës nghttp2, e cila është përfshirë në mesin e varësive të ndërtimit opsionale. Sertifikatat për DoH dhe DoT mund të sigurohen nga përdoruesi ose të gjenerohen automatikisht gjatë nisjes.
Trajtimi i kĂ«rkesave duke pĂ«rdorur DoH dhe DoT aktivizohet pĂ«rmes shtimit tĂ« opsioneve "http" dhe "tls" nĂ« direktivĂ«n listen-on. PĂ«r tĂ« mbĂ«shtetur DNS-over-HTTP tĂ« paenkriptuar, cilĂ«simet duhet tĂ« specifikojnĂ« "tls none". ĂelĂ«sat pĂ«rcaktohen nĂ« seksionin "tls". Portat standarde tĂ« rrjetit 853 pĂ«r DoT, 443 pĂ«r DoH dhe 80 pĂ«r DNS-over-HTTP mund tĂ« tejkalohen pĂ«rmes parametrave tls-port, https-port dhe http-port. PĂ«r shembull:
tls local-tls { key-file "/path/to/priv_key.pem"; cert-file "/path/to/cert_chain.pem"; }; http local-http-server { endpoints { "/dns-query"; }; }; options { https-port 443; listen-on port 443 tls local-tls http myserver {any;}; }
Një nga veçoritë e zbatimit të DoH në BIND është mundësia për të kaluar operacionet e enkriptimit për TLS në një server tjetër, çka mund të nevojitet kur certifikatat TLS ruhen në një sistem tjetër (p.sh., në infrastrukturën e serverëve web) dhe shërbehen nga personel tjetër. Mbështetja për DNS-over-HTTP të paenkriptuar është realizuar për të lehtësuar debugin dhe si një nivel për kalimin në një server tjetër brenda rrjetit (për të kaluar enkriptimin në një server të veçantë). Në serverin e jashtëm për formimin e trafikut TLS mund të përdoret nginx, në përputhje me mënyrën si organizohet mbështetje HTTPS për faqet.
Një veçori tjetër është integrimi i DoH si një transport i përgjithshëm, i cili mund të përdoret jo vetëm për përpunimin e kërkesave të klientëve ndaj rezolverit, por edhe për ndërrimin e të dhënave ndërmjet serverëve, për kalimin e zonave nga serverët autoritarë DNS dhe për përpunimin e çdo kërkese, të mbështetur nga transportet e tjera DNS.
Nga disavantazhet qĂ« mund tĂ« kompensohen me çaktivizimin e ndĂ«rtimit me DoH/DoT ose kalimin e enkriptimit nĂ« njĂ« server tjetĂ«r, dallohet kompleksiteti i pĂ«rgjithshĂ«m i kodit â pĂ«rbĂ«rĂ«sit e rinj pĂ«rfshijnĂ« njĂ« server HTTP tĂ« integruar dhe njĂ« bibliotekĂ« TLS, tĂ« cilat potencialisht mund tĂ« pĂ«rmbajnĂ« vulnerabilitete dhe tĂ« jenĂ« vektorĂ« shtesĂ« pĂ«r sulme. Po ashtu, pĂ«rdorimi i DoH rrit trafikun.
Kujtojmë se DNS-i mbi HTTPS mund të jetë i dobishëm për të shmangur rrjedhjet e informacionit mbi emrat e hosteve të kërkuar përmes serverëve DNS të ofruesve, për të luftuar sulmet MITM dhe për të falsifikuar trafikun DNS (p.sh., kur lidhemi me Wi-Fi publik), për të përballuar bllokimet në nivelin DNS (DNS mbi HTTPS nuk mund të zëvendësojë VPN në fushën e shmangies së bllokimeve, të realizuara në nivelin DPI) ose për të organizuar punën në rastin e pamundësisë për t'u drejtuar direkt në serverët DNS (p.sh., kur punojmë përmes një proksi). Në situatën normale, kërkesat DNS dërgohen drejtpërdrejt në serverët DNS të caktuar në konfigurimin e sistemit, ndërsa në rastin e DNS-it mbi HTTPS, kërkesa për përcaktimin Adresa IP e hostit inkapsulohet në trafik HTTPS dhe dërgohet në një server HTTP, ku rezolvuesi përpunon kërkesat përmes Web API.
"DNS mbi TLS" ndryshon nga "DNS mbi HTTPS" për shkak të përdorimit të protokollit standard DNS (zakonisht përdoret porta rrjetë 853), e cila është e mbështjellë në një kanal të enkriptuar të komunikimit, organizuar përmes protokollit TLS me verifikim të vlefshmërisë së hostit përmes certifikatave TLS/SSL të firmosur nga një qendër besimi. Standardi aktual DNSSEC përdor enkripcion vetëm për autentifikimin e klientit dhe serverit, por nuk mbron trafikun nga kapja dhe nuk garanton konfidencialitetin e kërkesave.
Disa novacione të tjera:
- Shtohen cilësimet tcp-receive-buffer, tcp-send-buffer, udp-receive-buffer dhe udp-send-buffer për të përcaktuar madhësitë e bufereve të përdorura gjatë dërgimit dhe marrjes së kërkesave për TCP dhe UDP. Në serverat e ngarkuar, rritja e bufereve hyrëse do të ndihmojë në shmangien e humbjes së paketave gjatë pikave të trafikut, ndërsa zvogëlimi do të ndihmojë në eliminimin e mbushjes së memories me kërkesa të vjetra.
- Shtohet një kategori e re e log-ev të quajtur «rpz-passthru», e cila lejon regjistrimin e veprimeve të kalimit të RPZ (Zona e Politikat e Përgjigjes).
- Në seksionin e politikave të përgjigjes është shtuar opsioni «nsdname-wait-recurse», i cili kur është vendosur në vlerën «no» aplikon rregullat RPZ NSDNAME vetëm nëse për kërkesën janë gjetur serverë autoritarë të pranishëm në cache; në të kundërt, rregulli RPZ NSDNAME injorohet, por informacioni merret në sfond dhe aplikohet për kërkesat e ardhshme.
- Për regjistrimet me llojet HTTPS dhe SVCB, është realizuar përpunimi i seksionit «ADDITIONAL».
- Shtohen tipet e reja tĂ« rregullave update-policy â krb5-subdomain-self-rhs dhe ms-subdomain-self-rhs, qĂ« lejojnĂ« kufizimin e azhurnimit tĂ« shĂ«nimeve SRV dhe PTR. NĂ« blloqet e update-policy Ă«shtĂ« shtuar gjithashtu mundĂ«sia pĂ«r tĂ« vendosur kufizime tĂ« numrit tĂ« shĂ«nimeve, tĂ« veçanta pĂ«r çdo lloj.
- Në daljen e utilitarit dig janë shtuar informacionet mbi protokollin e transportit (UDP, TCP, TLS, HTTPS) dhe prefiksat DNS64. Për qëllime diagnostikuese, në dig është shtuar mundësia për të specifikuar një identifikues të caktuar të kërkesës (dig +qid=).
- Shtyhet mbështetje për bibliotekën OpenSSL 3.0.
- Për të zgjidhur problemet me fraksionimin IP gjatë procesimit të mesazheve DNS të mëdha, të cilat janë shënuar nga nisma DNS Flag Day 2020, është hequr kodi në resolver që rregullonte madhësinë e tamponit EDNS në rast të mungesës së përgjigjes ndaj kërkesës. Madhësia e tamponit EDNS tani caktohet konstant (edns-udp-size) për të gjitha kërkesat që dalin.
- Sistemi i ndërtimit është kaluar për të përdorur kombinimin e autoconf, automake dhe libtool.
- Përkrahja për skedarët e zonës në formatin "map" (masterfile-format map) është ndërprerë. Përdoruesve të këtij formati këshillohet të konvertojnë zonat në formatin raw me ndihmën e utilitarit named-compilezone.
- Përkrahja për driverat e vjetër DLZ (Dynamically Loadable Zones) është ndërprerë, ndërsa janë prezantuar modulat DLZ.
- Përkrahja për ndërtimin dhe funksionimin për platformën Windows është ndërprerë. Dega e fundit që mund të instalohet në Windows mbetet BIND 9.16.
Burimi: opennet.ru
