Lëshimi i serverit DNS BIND 9.16.0

Pas pas 11 muajsh zhvillimi, konsorciumi ISC paraqiti ka publikuar versionin e parë të qëndrueshëm të degës së re të serverit DNS BIND 9.16. Mbështetje për degën 9.16 do të ofrohet për tre vitet e ardhshme deri në tremujorin e dytë të vitit 2023 në kuadër të ciklit të zgjeruar të mbështetjes. Përditësimet për degën LTS të kaluar 9.11 do të vazhdojnë të lëshohen deri në dhjetor 2021. Mbështetja për degën 9.14 do të ndalojë pas tre muajsh.

Main innovations:

  • KASP (Politika e ÇelĂ«sit dhe NĂ«nshkrimit) Ă«shtĂ« shtuar, njĂ« mĂ«nyrĂ« e thjeshtuar pĂ«r menaxhimin e çelĂ«save dhe nĂ«nshkrimeve dixhitale DNSSEC, e bazuar nĂ« caktimin e rregullave tĂ« pĂ«rcaktuara pĂ«rmes direktivĂ«s 'dnssec-policy'. Kjo direktivĂ« lejon konfiguroimin e gjenerimit tĂ« çelĂ«save tĂ« rinj tĂ« nevojshĂ«m pĂ«r zonat DNS dhe aplikimin automatik tĂ« çelĂ«save ZSK dhe KSK.
  • Sistemi i rrjetit Ă«shtĂ« rishikuar ndjeshĂ«m, i cili Ă«shtĂ« kaluar nĂ« mekanizmin e pĂ«rpunimit asinkron tĂ« kĂ«rkesave, tĂ« zbatuar mbi bibliotekĂ«n libuv.
    Rishikimi deri tani nuk ka sjellë ndryshime të dukshme, por në lëshimet e ardhshme do të ofrojë mundësinë për të realizuar disa optimizime të rëndësishme të performancës dhe për të shtuar mbështetje për protokolle të reja, si DNS mbi TLS.
  • Procesi i menaxhimit tĂ« lidhjeve tĂ« besueshme DNSSEC (Trust anchor, lidhja e hapur e çelĂ«sit pĂ«r verifikimin e autenticitetit tĂ« kĂ«saj zone) Ă«shtĂ« pĂ«rmirĂ«suar. NĂ« vend tĂ« konfigurimeve tĂ« trusted-keys dhe managed-keys, tĂ« cilat tani janĂ« shpallur tĂ« vjetra, Ă«shtĂ« propozuar njĂ« direktivĂ« e re trust-anchors qĂ« lejon menaxhimin e tĂ« dy llojeve tĂ« çelĂ«save.

    Kur përdoret trust-anchors me fjalë kyçe initial-key, sjellja e kësaj direktive është identike me managed-keys, dmth. përcakton konfigurimin e lidhjes besuese në përputhje me RFC 5011. Kur përdoret trust-anchors me fjalë kyçe static-key, sjellja është e ngjashme me direktivën trusted-keys, dmth. përcakton një çelës të përhershëm që nuk azhurnohet automatikisht. Gjithashtu, në trust-anchors ofrohen dy fjalë kyçe të tjera initial-ds dhe static-ds që lejojnë përdorimin e lidhjeve besuese në formatin DS (Delegation Signer) në vend të DNSKEY, i cili lejon konfigurimin e lidhjeve për çelësa që nuk janë publikuar ende (në të ardhmen, organizata IANA planifikon të përdorë formatin DS për çelësa të zonave themelore).

  • NĂ« utilitetet dig, mdig dhe delv Ă«shtĂ« shtuar opsioni '+yaml' pĂ«r daljen nĂ« formatin YAML.
  • NĂ« utilitetin dig Ă«shtĂ« shtuar opsioni '+[no]unexpected', qĂ« lejon pranimin e pĂ«rgjigjeve nga hoste tĂ« ndryshĂ«m nga serveri, tĂ« cilit i Ă«shtĂ« dĂ«rguar kĂ«rkesa.
  • NĂ« utilitarin dig u shtua opsioni «+[no]expandaaaa», i cili, kur Ă«shtĂ« i caktuar, tregon adresat IPv6 nĂ« rekordet AAAA nĂ« pĂ«rfaqĂ«simin e plotĂ« 128-bitĂ«sh, nĂ« vend tĂ« formatit RFC 5952.
  • U shtua mundĂ«sia pĂ«r tĂ« kaluar mes grupeve tĂ« kanaleve tĂ« statistikave.
  • Rekordet DS dhe CDS tani gjenerohen vetĂ«m mbi bazĂ«n e hash-eve SHA-256 (gjenerimi mbi bazĂ«n e SHA-1 Ă«shtĂ« ndĂ«rprerĂ«).
  • PĂ«r Cookies DNS (RFC 7873) Ă«shtĂ« pĂ«rdorur si standard algoritmi SipHash 2-4, ndĂ«rsa mbĂ«shtetje pĂ«r HMAC-SHA Ă«shtĂ« ndĂ«rprerĂ« (AES mbetet).
  • Daljet e komandave dnssec-signzone dhe dnssec-verify tani drejtohen nĂ« rrjedhĂ«n standarde tĂ« daljes (STDOUT), ndĂ«rsa nĂ« STDERR dalin vetĂ«m informacionet mbi gabimet dhe paralajmĂ«rimet (kur caktohet opsioni «-f», gjithashtu del zona e nĂ«nshkruar). PĂ«r tĂ« heshtur daljen, u shtua opsioni «-q».
  • Kodi i validimit tĂ« DNSSEC Ă«shtĂ« rishikuar dhe Ă«shtĂ« çliruar nga dyfishimi i kodit me sisteme tĂ« tjera tĂ« nĂ«nshkrimit.
  • PĂ«r tĂ« shkarkuar statistikĂ«n nĂ« formatin JSON tani mund tĂ« pĂ«rdoret vetĂ«m biblioteka JSON-C. Opsioni i konfigurimit «—with-libjson» Ă«shtĂ« rinomuar nĂ« «—with-json-c».
  • NĂ« skriptin e konfigurimit nuk caktohet mĂ« si standard parametri «—sysconfdir» nĂ« /etc, dhe «—localstatedir» nĂ« /var, nĂ«se nuk ceket parametri «—prefix». Tani pĂ«rdoren si standard rrugĂ«t $prefix/etc dhe $prefix/var, tĂ« aplikueshme nĂ« Autoconf.
  • Kodi me implementimin e shĂ«rbimit DLV (Domain Look-aside Verification, opsioni dnssec-lookaside) Ă«shtĂ« hequr, i cili ishte shpallur i vjetruar nĂ« BIND 9.12, dhe trajtuesi i lidhur me tĂ« dlv.isc.org ishte ndalur nĂ« vitin 2017. Heqja e DLV lehtĂ«soi kodin BIND nga kompliksitete tĂ« panevojshme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster