Lëshimi i PowerDNS Recursor 4.2 dhe iniciativa DNS flag day 2020

Pasë një vit e gjysmë zhvillimi është paraqitur lëshimi i serverit DNS me caching PowerDNS Recursor 4.2, që është përgjegjës për transformimin rekurziv të emrave. PowerDNS Recursor është ndërtuar mbi të njëjtin kod me PowerDNS Authoritative Server, por serverët DNS rekurzivë dhe autoritativë të PowerDNS zhvillohen brenda cikleve të ndryshme të zhvillimit dhe lëshohen si produkte të veçanta. Kodi i projektit distribuohet nën licencën GPLv2.

Në versionin e ri, janë eliminuar të gjitha vërejtjet lidhur me përpunimin e paketave DNS me flamujt EDNS. Në versionet e vjetra të PowerDNS Recursor deri në vitin 2016, është praktikuar injorimi i paketave me flamujt EDNS që nuk mbështeten, pa dërguar përgjigje në formatin e vjetër, duke hequr flamujt EDNS, ashtu siç kërkon specifikimi. Më parë, një sjellje e tillë e pazakontë mbështetej në BIND si një manovër obstruktive, por në kuadër të iniciativës në shkurt DNS flag day, zhvilluesit e serverëve DNS morën vendimin për të hequr dorë nga ky hack.

Në PowerDNS, problemet kryesore në përpunimin e paketave me EDNS u eliminuan që në vitin 2017 me lëshimin e 4.1, dhe në degën 4.0 të lëshuar në vitin 2016 dolën disa mosmbështetje të veçanta që ndodhnin nën rrethana të caktuara dhe në përgjithësi nuk pengonin funksionimin normal. Në PowerDNS Recursor 4.2, si dhe në BIND 9.14, janë hequr rrugët anësore që mbështesin serverët autoritarë, të cilët përgjigjen gabimisht ndaj kërkesave me flamujt EDNS. Deri tani, nëse pas dërgimit të një kërkese me flamujt EDNS, pas një periudhe të caktuar kohe nuk merrte përgjigje, serveri DNS e konsideronte se flamujt e zgjeruar nuk mbështeteshin dhe dërgonte një kërkesë të përsëritur pa flamujt EDNS. Nga tani e tutje, kjo sjellje është çaktivizuar, pasi prania e një kodi të tillë shkaktonte rritjen e vonesave për shkak të dërgimit të përsëritur të paketave, rritjen e ngarkesës në rrjet dhe paqartësinë në mungesë të përgjigjes për shkak të ndërprerjeve të rrjetit, si dhe pengonte zbatimin e mundësive të bazuara në EDNS, si për shembull aplikimi i Cookies DNS për mbrojtje nga sulmet DDoS.

Në vitin e ardhshëm është vendosur të organizohet një ngjarje Dita e flamujve DNS 2020, e cila synon të fokusohet në zgjidhjen problemeve me fragmentimin e IP-së në përpunimin e mesazheve DNS me madhësi të madhe. Si pjesë e iniciativës planohet janë përcaktuar madhësitë e rekomanduara të tamponëve për EDNS deri në vlera në nivelin 1200 byte, si dhe të përkthyer mbështetje për përpunimin e kërkesave TCP do të jetë e detyrueshme në serverë. Tani mbështetje për përpunimin e kërkesave UDP është e detyrueshme, ndërsa TCP është e dëshirueshme, por jo e detyrueshme për funksionimin (standardi parashikon mundësinë e çaktivizimit të TCP). Propozohet që opsioni për çaktivizimin e TCP të hiqet nga standardi dhe të standardizohet kalimi nga dërgimi i kërkesave përmes UDP në përdorimin e TCP në raste kur buffer-i i caktuar i EDNS është i pamjaftueshëm.

Ndryshimet e propozuara në kuadër të iniciativës do të eliminojnë konfuzionin me zgjedhjen e madhësisë së buffer-it të EDNS dhe do të zgjidhin problemin me fragmentimin e mesazheve të mëdha UDP, përpunimi i të cilave shpesh çon në humbje paketa dhe kohëzgjatje në anën e klientit. Në anën e klientit, madhësia e buffer-it të EDNS do të jetë e qëndrueshme, ndërsa përgjigjet e mëdha do të dërgohen menjëherë te klienti përmes TCP. Përjashtimi i dërgimit të mesazheve të mëdha përmes UDP gjithashtu do të lejojë bllokimin të sulmit për shkak të manipulative të paketimeve UDP të fraksionuara, bazuar në deponimin e caches DNS (në copëza, copëza e dytë nuk përfshin një kokë tjetër me identifikuesin, prandaj mund të falsifikohet mjaft për të përputhur vetëm checksum-in).

Në PowerDNS Recursor 4.2 janë adresuar problemet me pakot e mëdha UDP dhe është realizuar kalimi në përdorimin e madhësisë së tamponit EDNS (edns-outgoing-bufsize) në 1232 byte, në vend të kufirit të mëparshëm prej 1680 byte, që duhet të zvogëlojë ndjeshëm mundësinë e humbjes së pakove UDP. Vlera 1232 është zgjedhur pasi është maksimumi, ku madhësia e përgjigjes DNS, me marrjen parasysh IPv6, përputhet në vlerën minimale MTU (1280). Po ashtu, vlera e parametrave truncation-threshold, përgjegjës për prerjen e përgjigjeve për klientin, është reduktuar në 1232.

Ndryshime të tjera në PowerDNS Recursor 4.2:

  • Shtuar mbĂ«shtetje pĂ«r mekanizmin XPF (X-Proxied-For), qĂ« pĂ«rfaqĂ«son njĂ« ekuivalente tĂ« header-it HTTP X-Forwarded-For pĂ«r DNS, duke lejuar kalimin e informacionit mbi adresĂ«n IP dhe numrin e portit tĂ« iniciatorit origjinal tĂ« kĂ«rkesĂ«s, e drejtuar pĂ«rmes proxy-ve ndĂ«rmjetĂ«s dhe balancuesve tĂ« ngarkesĂ«s (p.sh. dnsdist). Opsionet pĂ«r aktivizimin e XPF janĂ« parashikuar «xpf-allow-from» dhe «xpf-rr-code«;
  • MbĂ«shtetje e pĂ«rmirĂ«suar pĂ«r zgjerimin EDNS Subneti i Klientit (ECS), qĂ« lejon kalimin e informacionit nĂ« kĂ«rkesat DNS te serveri autoritativ DNS pĂ«r subnetin nga i cili Ă«shtĂ« dĂ«rguar kĂ«rkesa origjinale e transituar pĂ«rmes zinxhirit (tĂ« dhĂ«nat mbi subnetin origjinal tĂ« klientit janĂ« tĂ« nevojshme pĂ«r funksionimin efektiv tĂ« rrjeteve tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes). NĂ« kĂ«tĂ« version tĂ« ri janĂ« shtuar konfigurime pĂ«r kontrollin selektiv tĂ« zbatimit tĂ« EDNS Client Subnet: «ecs-add-for» me njĂ« listĂ« maskash rrjeti, pĂ«r tĂ« cilat IP do tĂ« pĂ«rdoret nĂ« ECS nĂ« kĂ«rkesat e daljes. PĂ«r adresat qĂ« nuk bien nĂ«n maskat e specifikuara, do tĂ« pĂ«rdoret adresa e pĂ«rgjithshme e parashikuar nĂ« direktivĂ«n «ecs-scope-zero-address«. Me anĂ« tĂ« direktivĂ«s «use-incoming-edns-subnet» mund tĂ« pĂ«rcaktohen subnetet nga kĂ«rkesat e ardhshme me vlera tĂ« plotĂ«suara ECS qĂ« nuk do tĂ« zĂ«vendĂ«sohen;
  • PĂ«r serverĂ«t qĂ« trajtojnĂ« njĂ« numĂ«r tĂ« madh kĂ«rkesash nĂ« sekondĂ« (mĂ« shumĂ« se 100,000), Ă«shtĂ« propozuar direktorja «distributor-threads«, e cila pĂ«rcakton numrin e thread-eve pĂ«r pranimin e kĂ«rkesave hyrĂ«se dhe shpĂ«rndarjen e tyre midis thread-eve punuese (ka kuptim vetĂ«m nĂ«se pĂ«rdoret moda «pdns-distributes-queries=yes«).
  • Shtuar konfigurimi public-suffix-list-file pĂ«r tĂ« pĂ«rcaktuar njĂ« skedar tĂ« vetin me listĂ«n e sufixeve publikĂ« tĂ« domenĂ«ve ku pĂ«rdoruesit mund tĂ« regjistrojnĂ« nĂ«n-domenet e tyre, pĂ«rveç listĂ«s sĂ« ndĂ«rtuar nĂ« PowerDNS Recursor.

Projekti PowerDNS gjithashtu njoftoi kalimin në një cikël zhvillimi gjashtë-mujor, sipas të cilit lëshimi i ardhshëm i rëndësishëm i PowerDNS Recursor 4.3 pritet në janar 2020. Përditësimet për lëshimet e rëndësishme do të formohen gjatë vitit, pas të cilit do të lëshohen korrigjime për dobësi për gjashtë muaj të tjerë. Kështu, mbështetje për degën PowerDNS Recursor 4.2 do të vazhdojë deri në janar 2021. Ndryshime të ngjashme në ciklin e zhvillimit janë miratuar për produktin PowerDNS Authoritative Server, lëshimi 4.2 i të cilit pritet së shpejti.

Karakteristikat kryesore të PowerDNS Recursor:

  • Mjetet pĂ«r mbledhjen e statistikave nĂ« distancĂ«;
  • Rikthim tĂ« shpejtĂ«;
  • Motor i integruar pĂ«r lidhjen e pĂ«rpunuesve nĂ« gjuhĂ«n Lua;
  • MbĂ«shtetje e plotĂ« pĂ«r DNSSEC dhe DNS64;
  • MbĂ«shtetje pĂ«r RPZ (Response Policy Zones) dhe mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar listat e zezĂ«;
  • Mekanizmat pĂ«r parandalimin e spufingut;
  • MundĂ«sia pĂ«r tĂ« regjistruar rezultatet e zgjidhjes si skedarĂ« zonash BIND.
  • PĂ«r tĂ« siguruar performancĂ« tĂ« lartĂ«, aplikohen mekanizma modernĂ« tĂ« multipaksimit tĂ« lidhjeve nĂ« FreeBSD, Linux dhe Solaris (kqueue, epoll, /dev/poll), si dhe njĂ« parser i DNS paketave me performancĂ« tĂ« lartĂ«, i aftĂ« tĂ« procesojĂ« dhjetĂ«ra mijĂ«ra kĂ«rkesa paralelisht.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster