I fjor snakket vi her på bloggen om PowerDNS, som er en DNS-server med åpen kildekode og et utmerket alternativ å vurdere siden det i utgangspunktet er en DNS-server med en database (som støtter et bredt utvalg av databaser, inkludert MySQL, PostgreSQL, SQLite3, Oracle og Microsoft SQL Server, samt LDAP) og rene tekstfiler i BIND-format, som en backend som forenkler administrasjonen av et stort antall DNS-oppføringer.
Nå denne gangen skal vi dele nyheten om et prosjekt utviklet fra samme base og som nylig mottok en ny versjon som er "PowerDNS Recursor".
Om PowerDNS Recursor
Dette er ansvarlig for rekursiv navneoversettelse og er basert på samme kodebase som PowerDNS- serveren , men med den forskjellen at de er utviklet som en del av forskjellige utviklingssykluser og utgitt som separate produkter.
PowerDNS Recursor (pdns_recursor) er en DNS-resolverserver som kjører som en separat prosess.
Denne delen av PowerDNS er enkelttrådet, men den er skrevet som om den var flertrådet, ved hjelp av Boost og MTasker-biblioteket, som er et enkelt samarbeidende fleroppgavebibliotek. Det er også tilgjengelig som en frittstående pakke.
Serveren tilbyr verktøy for å samle inn ekstern statistikk, støtter umiddelbar omstart, har en innebygd motor for å koble til drivere på Lua-språket, er fullt kompatibel med DNSSEC, DNS64, RPZ (Response Policy Zones), og lar deg koble til svartelister.
I tillegg tillater den opptak av oppløsningsresultatene i form av BIND-sonefiler. For å sikre høy ytelse brukes moderne tilkoblingsmultipleksingsmekanismer i FreeBSD, Linux og Solaris (kqueue, epoll, /dev/poll), samt en høytytende DNS-pakkeparser som kan håndtere titusenvis av parallelle forespørsler.
Hvis du vil vite mer om det, kan du sjekke funksjonene på denne lenken.
Hva er nytt i PowerDNS Recursor 4.3
I denne nye versjonen jobbet utviklerne med å forhindre lekkasjer av informasjon om det forespurte domenet og øke personvernet ; QNAME-minimeringsmekanismen (RFC-7816 ), som fungerer i " avslappet " modus, er aktivert som standard.
Kjernen i mekanismen er at resolveren ikke nevner det fullt kvalifiserte vertsnavnet i sine spørringer til den oppstrøms navneserveren.
Videre ble muligheten til å logge utgående forespørsler på en autorisert server og svarene på dem i dnstap-format implementert (for bruk av dette kreves en samling med alternativet –enable-dnstap).
Samtidig behandling av flere innkommende forespørsler overført over en TCP-tilkobling er mulig, og resultatene returneres så snart de er klare, ikke i rekkefølgen forespørslene er i køen. Grensen for samtidige forespørsler bestemmes av innstillingen « max-concurrent-request-per-tcp-connection ».
En nylig observert domene (NOD) sporingsteknikk er implementert som kan brukes til å identifisere mistenkelige domener eller domener relatert til ondsinnede aktiviteter, for eksempel spredning av skadelig programvare, deltakelse i phishing og bruk til å administrere botnett.
Metoden er basert på å identifisere domener som ikke har blitt åpnet før og analysere disse nye domenene. I stedet for å gjennomsøke nye domener mot hele databasen med alle viste domener, noe som krever betydelige ressurser, bruker NOD en probabilistisk Stable Bloom Filter ( SBF ) -struktur for å minimere minne- og CPU-forbruk . For å aktivere dette må du spesifisere " new-domain-tracking=yes " i konfigurasjonen.
I tillegg, når den kjøres under systemd , kjører PowerDNS Recursor- prosessen nå som den uprivilegerte brukeren pdns-recursor i stedet for root. For systemer uten systemd og uten chroot brukes standardkatalogen /var/run/pdns-recursor nå til å lagre kontrollsokkelen og PID-filen.
Til slutt, for de som er interessert i å prøve det, finner du installasjonsdetaljer på denne lenken.