Lani smo na blogu govorili o PowerDNS, odprtokodnem strežniku DNS, ki je odlična možnost, saj je v osnovi strežnik DNS z bazo podatkov (ki podpira široko paleto baz podatkov, vključno z MySQL, PostgreSQL, SQLite3, Oracle in Microsoft SQL Server, pa tudi LDAP) in datotekami z navadnim besedilom v formatu BIND, kot zalednim sistemom, ki omogoča upravljanje velikega števila vnosov DNS.
Zdaj bomo tokrat delili novice o projektu, ki je bil razvit iz iste baze in je pred kratkim prejel novo različico, ki je "PowerDNS Recursor".
O PowerDNS rekurzorju
Ta je odgovorna za rekurzivno prevajanje imen in temelji na isti kodni bazi kot strežnik PowerDNS , vendar z razliko, da sta razvita kot del različnih razvojnih ciklov in izdana kot ločena izdelka.
PowerDNS Recursor (pdns_recursor) je strežnik DNS za razločevanje, ki se izvaja kot ločen proces.
Ta del PowerDNS je enonitni, vendar je napisan kot večnitni, z uporabo Boost in knjižnice MTasker, ki je preprosta kooperativna večopravilna knjižnica. Na voljo je tudi kot samostojen paket.
Strežnik ponuja orodja za zbiranje oddaljene statistike, podpira takojšen ponovni zagon, ima vgrajen mehanizem za povezovanje gonilnikov v jeziku Lua, je popolnoma združljiv z DNSSEC, DNS64, RPZ (Response Policy Zones) in omogoča povezovanje črnih seznamov.
Poleg tega omogoča snemanje rezultatov razreševanja v obliki conskih datotek BIND. Za zagotavljanje visoke zmogljivosti se v sistemih FreeBSD, Linux in Solaris (kqueue, epoll, /dev/poll) uporabljajo sodobni mehanizmi za multipleksiranje povezav, pa tudi visokozmogljiv razčlenjevalnik paketov DNS, ki lahko obdela več deset tisoč vzporednih zahtev.
Če želite izvedeti več o tem, si lahko njegove lastnosti ogledate na tej povezavi.
Kaj je novega v PowerDNS Recursor 4.3
V tej novi različici so razvijalci poskušali preprečiti uhajanje informacij o zahtevani domeni in povečati zasebnost ; mehanizem za minimizacijo QNAME (RFC-7816 ), ki deluje v » sproščenem « načinu, je privzeto omogočen.
Bistvo mehanizma je, da razreševalec v svojih poizvedbah do zgornjega imenskega strežnika ne omenja polnega kvalificiranega imena gostitelja.
Poleg tega je bila implementirana možnost beleženja odhodnih zahtev na pooblaščenem strežniku in odgovorov nanje v formatu dnstap (za uporabo je potreben sklop z možnostjo –enable-dnstap).
Omogočena je sočasna obdelava več dohodnih zahtev, poslanih prek povezave TCP, rezultati pa se vrnejo takoj, ko so pripravljeni, ne po vrstnem redu zahtev v čakalni vrsti. Omejitev sočasnih zahtev je določena z nastavitvijo » max-concurrent-request-per-tcp-connection «.
Implementirana je bila tehnika sledenja na novo opazovanih domen (NOD) , ki jo je mogoče uporabiti za prepoznavanje sumljivih domen ali domen, povezanih z zlonamernimi dejavnostmi, kot so širjenje zlonamerne programske opreme, sodelovanje v lažnem predstavljanju in uporaba za upravljanje botnetov.
Metoda temelji na prepoznavanju domen, do katerih še ni bilo dostopa, in analizi teh novih domen. Namesto indeksiranja novih domen po celotni bazi podatkov vseh ogledanih domen, kar zahteva znatne vire, NOD uporablja verjetnostno strukturo stabilnega Bloomovega filtra ( SBF ) za zmanjšanje porabe pomnilnika in procesorja . Če ga želite omogočiti, morate v konfiguraciji določiti » new-domain-tracking=yes «.
Poleg tega se proces PowerDNS Recursor , ko se izvaja pod systemd , zdaj izvaja kot neprivilegiran uporabnik pdns-recursor namesto root. Za sisteme brez systemd in brez chroot se za shranjevanje krmilne vtičnice in datoteke PID zdaj uporablja privzeti imenik /var/run/pdns-recursor.
Končno, za tiste, ki bi ga radi preizkusili, so podrobnosti o namestitvi na voljo na tej povezavi.