Релиз PowerDNS Recursor 4.3 и KnotDNS 2.9.3

U zhvillua релиз кэшируюшего DNS-сервера PowerDNS Recursor 4.3, отвечающего за рекурсивное преобразование имён. PowerDNS Recursor построен на одной кодовой базе с PowerDNS Authoritative Server, но рекурсивный и авторитетный DNS-серверы PowerDNS развиваются в рамках разных циклов разработки и выпускаются в форме отдельных продуктов. Код проекта shpërndahet në përputhje me licencën GPLv2.

Сервер предоставляет средства для удалённого сбора статистики, поддерживает мгновенный перезапуск, имеет встроенный движок для подключения обработчиков на языке Lua, полноценно поддерживает DNSSEC, DNS64, RPZ (Response Policy Zones), позволяет подключать чёрные списки. Имеется возможность записи результатов резолвинга в виде файлов зон BIND. Для обеспечения высокой производительности применяются современные механизмы мультиплексирования соединений во FreeBSD, Linux и Solaris (kqueue, epoll, /dev/poll), а также высокопроизводительный парсер DNS-пакетов, способный обрабатывать десятки тысяч параллельных запроcов.

Në versionin e ri:

  • C целью предотвращения утечек сведений о запрошенном домене и повышения приватности включён по умолчанию механизм QNAME Minimization (RFC-7816), работающий в режиме «relaxed». Суть механизма в том, что резолвер не упоминает полное имя искомого хоста в своих запросах к вышестоящему серверу имён. Например, при определении адреса для хоста foo.bar.baz.com резолвер отправит авторитетному для зоны «.com» серверу запрос «QTYPE=NS,QNAME=baz.com», не упоминая «foo.bar». В текущем виде реализована работа в режиме «relaxed».
  • Реализована возможность журналирования исходящих запросов к авторитетному серверу и ответов на них в формате dnstap (для использования требуется сборка с опцией «—enable-dnstap».
  • Обеспечена одновременная обработка нескольких входящих запросов, переданных через соединение TCP, с отдачей результатов по мере готовности, а не в порядке следования запросов в очереди. Лимит одновременных запросов определяется настройкой «max-concurrent-requests-per-tcp-connection«.
  • Реализована техника отслеживания новых доменов NOD (Newly Observed Domain), которая может использоваться для выявления подозрительных доменов или доменов, связанных с совершением вредоносной деятельности, такой как распространение вредоносного ПО, участие в фишинге и использование для управления ботнетами. Метод основан на определении доменов, к которыми ранее не было обращений, и анализе этих новых доменов. Вместо отслеживания новых доменов по полной базе всех когда либо просмотренных доменов, поддержание которой требует значительных ресурсов, в NOD применяется вероятностная структура SBF (Stable Bloom Filter), позволяющая минимизировать потребление памяти и CPU. Для включения в настройках следует указать «new-domain-tracking=yes».
  • При запуске под управлением systemd процесс PowerDNS Recursor теперь выполняется под непривилегированным пользователем pdns-recursor вместо root. Для систем без systemd и без chroot, по умолчанию для хранения управляющего сокета и pid-файла теперь используется каталог /var/run/pdns-recursor.

Кроме того, u publikua lëshimi KnotDNS 2.9.3, высокопроизводительного авторитетного DNS сервера (рекурсор выполнен в виде отдельного приложения), поддерживающего все современные возможности DNS. Проект разрабатывается чешским реестром имен CZ.NIC, написан на языке Си и shpërndahet në licencë GPLv3.

KnotDNS dallohet për orientimin drejt performancës së lartë në përpunimin e kërkesave, për çka aplikohet një implementim me shumë Thread dhe kryesisht jo-bllokues, i cili është i shkallëzueshëm mirë në sistemet SMP. Ofron mundësi të tilla si shtimi dhe fshirja e zonave në fluturim, transferi i zonave midis serverëve, DDNS (azhistimi dinamik), NSID (RFC 5001), zgjerimet EDNS0 dhe DNSSEC (përfshirë NSEC3), kufizime të intensitetit të përgjigjeve (RRL).

Në versionin e ri:

  • Добавлена настройка ‘remote.block-notify-after-transfer’ для отключения отправки сообщений NOTIFY;
  • Реализована экспериментальная поддержка алгоритма Ed448 в DNSSE (требуется GnuTLS 3.6.12+ и ещё не выпущенный Nettle 3.6+);
  • В keymgr добавлен параметр ‘local-serial’ для получения или установки в БД KASP серийного SOA-номера для подписанной зоны;
  • В keymgr добавлена поддержка импорта ключей Ed25519 и Ed448 в формате DNS-сервера BIND;
  • Значение настройки ‘server.tcp-io-timeout’ по умолчанию увеличено до 500 ms, а ‘database.journal-db-max-size’ уменьшено до 512 MiB на 32-разрядных системах.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster