Lëshimi i PowerDNS Recursor 4.2 dhe iniciativa DNS flag day 2020

Pas pas një viti e gjysmë zhvillimi u paraqit lëshimi i serverit DNS që ruan kesh PowerDNS Recursor 4.2, përgjegjës për transformimin rekurziv të emrave. PowerDNS Recursor është ndërtuar mbi të njëjtin kod me PowerDNS Authoritative Server, por serverët DNS rekurzivë dhe autoritativë të PowerDNS përparojnë në cikle zhvillimi të ndryshme dhe lëshohen si produkte të veçanta. Kodi i projektit shpërndahet në përputhje me licencën GPLv2.

Në versionin e ri janë fshirë të gjitha vërejtjet lidhur me përpunimin e paketimeve DNS me flamujt EDNS. Në versionet e vjetra të PowerDNS Recursor deri në vitin 2016, praktikohej injorimi i paketimeve me flamuj EDNS që nuk mbështeten, pa dërguar një përgjigje në formatin e vjetër, duke hedhur poshtë flamujt EDNS, siç kërkon specifikimi. Më parë, një sjellje e tillë jo standard mbështetej në BIND si një manovër për të anashkaluar, por brenda iniciativës së kryer në shkurt DNS flag day, zhvilluesit e serverëve DNS morën vendim për të hequr dorë nga kjo hile.

Në PowerDNS, problemet kryesore në përpunimin e paketimeve me EDNS u eliminuan që në vitin 2017 me lëshimin 4.1, ndërsa në degën 4.0 të lëshuar në vitin 2016 shfaqeshin disa inkompatibilitete të veçanta që ndodhnin në rrethana të caktuara dhe në përgjithësi nuk pengonin funksionimin normal. Në PowerDNS Recursor 4.2, ashtu si në BIND 9.14, janë hequr të gjitha manovrat për mbështetje të serverëve autoritativë që përgjigjen në mënyrë të papërshtatshme ndaj kërkesave me flamuj EDNS. Për momentin, nëse pas dërgimit të një kërkese me flamuj EDNS, pas një periudhe të caktuar nuk merret një përgjigje, serveri DNS konsideronte se flamujt e zgjeruar nuk mbështeten dhe dërgonte një kërkesë të përsëritur pa flamuj EDNS. Që tani e tutje, kjo sjellje është çaktivizuar, pasi pranimi i këtij kodi ka sjellë rritje të vonesave për shkak të dërgimit të përsëritur të paketimeve, rritjen e ngarkesës në rrjet dhe paqartësi në mungesë të përgjigjeve për shkak të dështimeve të rrjetit, si dhe pengonte implementimin e mundësive të bazuara në EDNS, siç është përdorimi i Cookies DNS për mbrojtje nga sulmet DDoS.

Në vitin e ardhshëm, është vendosur të organizohet një ngjarje DNS flag day 2020, e cila ka për qëllim të fokusohet në zgjidhjen problemi me fragmentimin e IP-së gjatë përpunimit të mesazheve DNS me madhësi të madhe. Në kuadër të iniciativës parashihet do të rregullohen madhësitë e rekomanduara të bufereve për EDNS deri në nivele prej 1200 byte, si dhe të kaloj procesimin e kërkesave për TCP si një standard të domosdoshëm në servera. Tani mbështetja për procesimin e kërkesave për UDP është e detyrueshme, ndërsa TCP është e preferueshme, por jo e domosdoshme për funksionim (standarti parashikon mundësinë e çaktivizimit të TCP). Propozohet heqja e opsionit për çaktivizimin e TCP nga standardi dhe standardizimi i kalimit nga dërgimi i kërkesave për UDP në përdorimin e TCP në rastet kur përmasat e caktuara të tamponit EDNS nuk janë të mjaftueshme.

Ndryshimet e propozuara në kuadër të nismës do të eliminojnë konfuzionin rreth zgjedhjes së madhësisë së tamponit EDNS dhe do të zgjidhin problemin e fraksionimit të mesazheve të mëdha UDP, të cilat shpesh shkaktojnë humbje paketash dhe skadenca në anën e klientit. Në anën e klientit, madhësia e tamponit EDNS do të jetë e qëndrueshme, ndërsa përgjigjet e mëdha do të dërgohen menjëherë klientit përmes TCP. Përjashtimi i dërgimit të mesazheve të mëdha përmes UDP gjithashtu do të lejojë bllokimin e sulm nga ndotja e caches DNS, që bazohen në manipulimin e paketa UDP të fraksionuara (në mënyrë që të ndahen në fraksione, fraksioni i dytë nuk përfshin një krye me identifikuesin, prandaj mund të përfakej mjaftueshëm që të përputhet vetëm kontrolla e shumës).

Në PowerDNS Recursor 4.2 janë marrë parasysh problemet me paketat e mëdha UDP dhe është realizuar kalimi në përdorimin e madhësisë së tamponit EDNS (edns-outgoing-bufsize) në 1232 bajtë, në vend të kufizimit të mëparshëm prej 1680 bajtësh, e cila duhet të reduktojë ndjeshëm probabilitetin e humbjes së paketave UDP. Vlera 1232 u zgjodh sepse është maksimumi, ku madhësia e përgjigjes DNS në përputhje me IPv6 përputhet me vlerën minimale MTU (1280). Po ashtu, vlera e parametrave truncation-threshold është reduktuar në 1232, e cila është përgjegjëse për prerjen e përgjigjeve për klientët.

Ndryshime të tjera në PowerDNS Recursor 4.2:

  • Shtuar mbështetje për mekanizmin XPF (X-Proxied-For), e cila është ekuivalenti i headers HTTP X-Forwarded-For për DNS, duke lejuar kalimin e informacionit mbi adresën IP dhe numrin e portit të iniciatorit origjinal të kërkesës, e cila është përcjellë përmes proxyve ndërmjetës dhe balancuesve të ngarkesave (p.sh. dnsdist). Për aktivizimin e XPF janë parashikuar opsionet "xpf-allow-from» dhe "xpf-rr-code«;
  • Përmirësohet mbështetja për zgjerimin EDNS Subneti i Klientit (ECS), që lejon dërgimin në serverin autoritar DNS të informacionit për subnetin nga i cili u dërgua kërkesa fillestare e përkthyer përmes zinxhirit (të dhënat mbi subnetin origjinal të klientit janë të nevojshme për funksionimin e efektshëm të rrjeteve të shpërndarjes së përmbajtjes). Në versionin e ri janë shtuar cilësimet për kontrollin selektiv mbi zbatimin e EDNS Client Subnet: "ecs-add-for" me një listë maskash rrjetesh, për të cilat IP do të përdoret në ECS në kërkesat dalëse. Për adresat që nuk bien nën maskat e specifikuara, do të përdoret adresa e përbashkët që është e përcaktuar në direktivën "ecs-scope-zero-address". Përmes direktivës "use-incoming-edns-subnet" mund të përcaktohen subnetet, të cilat kërkesat hyrëse me vlera të mbushura ECS nga të cilat nuk do të zëvendësohen;
  • Për serverët që trajtojnë një numër të madh kërkesash në sekondë (më shumë se 100 mijë), është propozuar direktiva "distributor-threads" që përcakton numrin e proceseve për pranim të kërkesave hyrëse dhe shpërndarjen e tyre midis proceseve të punës (ka kuptim vetëm kur përdoret në modin "pdns-distributes-queries=yes«).
  • Shtuar cilësimi public-suffix-list-file për përcaktimin e një skedari të vet të listës publike të sufikseve të dominimeve, në të cilat përdoruesit mund të regjistrojnë nën-dominimet e tyre, në vend të listës së ndërtuar në PowerDNS Recursor.

Projekti PowerDNS gjithashtu shpalli kalimin në një cikël zhvillimi gjashtëmujor, në përputhje me të cilin lëshimi tjetër i rëndësishëm i PowerDNS Recursor 4.3 pritet në janar 2020. Përmirësimet për lëshimet e rëndësishme do të formohen gjatë vitit, pas së cilës për gjashtë muaj do të lëshohen rregullime të dobësive. Si rezultat, mbështetje për degën PowerDNS Recursor 4.2 do të vazhdojë deri në janar 2021. Ndrytime të ngjashme të ciklit të zhvillimit janë miratuar për produktin PowerDNS Authoritative Server, lëshimi 4.2 i të cilit pritet së shpejti.

Karakteristikat kryesore të PowerDNS Recursor:

  • Mjetet për mbledhjen e statistikave në distancë;
  • Rivendosje e menjëhershme;
  • Motor i integruar për lidhjen e përpunuesve në gjuhën Lua;
  • Mbështetje e plotë për DNSSEC dhe DNS64;
  • Mbështetje për RPZ (Zona Politike të Përgjigjeve) dhe mundësia për të përcaktuar lista të zeza;
  • Mekanizmat për të luftuar spufingun;
  • Mundësia e regjistrimit të rezultateve të zgjidhjes si skedarë zonash BIND.
  • Për të siguruar një performancë të lartë, zbatohen mekanizma modernë të shumëfishtëzimit të lidhjeve në FreeBSD, Linux dhe Solaris (kqueue, epoll, /dev/poll), si dhe një parser i performancës së lartë për paketat DNS, i cili është në gjendje të përpunojë dhjetëra mijëra kërkesa paralele.

Burimi: opennet.ru

Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS 🔥 Blini hosting të besueshëm për faqe interneti me mbrojtje nga DDoS, serverë VPS VDS | ProHoster