Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

NLnet Labs publikon Cascade beta 1, firmuesin e fshehur DNSSEC për testim publik

NLnet Labs publikon Cascade beta 1, firmuesin e fshehur DNSSEC për testim publik

NLnet Labs ka publikuar Cascade beta 1, një firmues i fshehur DNSSEC i shkruar në Rust, i cili shton nënshkrimet inkrementale, TSIG, IXFR në rrjedhën e poshtme, qëndrueshmëri dhe metrika Prometheus. Është gati për testim përpara përfundimit të jetës së OpenDNSSEC në 2027.

NLnet Labs ka bërë publikimin e parë beta të Cascade, firmuesin e ri të fshehur DNSSEC të krijuar posaçërisht, i disponueshëm për testim publik. Publikimi, i koduar "Slàinte mhath", u njoftua më 5 qershor 2026 pas një pamje paraprake në takimin DNS OARC 46 në Edinburg në maj. Cascade është projektuar për të shtuar nënshkrimet DNSSEC në të dhënat e zonës DNS automatikisht, pa pasur nevojë që operatorët të menaxhojnë procesin e nënshkrimit manualisht. Ekipi i projektit e përshkruan këtë beta si të parën në një seri publikimesh që do të shtojnë veçoritë e mbetura të nevojshme për përdorim në prodhim, dhe ata po kërkojnë në mënyrë aktive reagime nga komuniteti përmes forumit të tyre dhe GitHub, me Codeberg që do të vijojë më vonë këtë vit pas migrimit.

Cascade po zhvillohet sepse firmuesi ekzistues me burim të hapur OpenDNSSEC do të arrijë fundin e jetës në tetor 2027. Deri në atë datë, OpenDNSSEC do të marrë vetëm rregullime kritike të defekteve dhe përditësime sigurie, pa veçori të reja. Cascade ndan të njëjtën qasje të përgjithshme si OpenDNSSEC: është një firmues i fshehur i tipit "bump-in-the-wire", që do të thotë se qëndron midis burimit autoritar të të dhënave DNS dhe DNS-së publike, duke shtuar në mënyrë transparente nënshkrimet DNSSEC. Megjithatë, Cascade është shkruar në Rust, një gjuhë programimi e sigurt për memorien, dhe është ndërtuar duke pasur parasysh nevojat moderne operacionale, duke përfshirë vëzhgueshmërinë e imët. Zhvilluesit kanë zbatuar mësimet e nxjerra nga OpenDNSSEC, kanë përdorur parazgjedhje të arsyeshme bazuar në praktikat më të mira aktuale, dhe kanë ofruar një ndërfaqe të re të linjës së komandës që synon të jetë e qartë, transparente dhe e thjeshtë. Cascade gjithashtu ofron funksionalitet të integruar të shqyrtimit para-nënshkrimit dhe para-publikimit. Zhvillimi gjatë vitit të kaluar u mbështet nga grante nga Agjencia Sovrane e Teknologjisë dhe Fondi DNS i Nominet, dhe projekti pritet të bëhet i vetë-qëndrueshëm përmes marrëveshjeve mbështetëse me organizata që drejtojnë Cascade në infrastrukturë kritike.

Publikimi beta nuk është i përputhshëm prapa me versionet e mëparshme alfa, kështu që testuesit ekzistues duhet të bëjnë kopje rezervë të instalimit të tyre aktual dhe të fillojnë nga e para. Krahasuar me alfa-n e fundit (alfa 5), beta përmban afërsisht 1.5 herë më shumë rreshta kodi Rust, 1.75 herë më shumë dokumentacion për përdoruesit fundorë, 2,000 rreshta të rinj kodi testimi integrimi, 221 kërkesa të bashkuara pull, dhe 114 çështje të mbyllura. Shtatë kontribues prekën 251 skedarë mbi 363 angazhime. Në total, 125 skedarë u ndryshuan, me 7,302 rreshta të shtuar dhe 5,882 rreshta të fshirë, dhe 47 skedarë u hoqën. Ndryshimi më i rëndësishëm i brendshëm është një rishkrim i plotë i bërthamës së Cascade. Arkitektura e mëparshme e prodhuesit-konsumatorit të ngjarjeve është zëvendësuar nga një arkitekturë e bazuar në makinë gjendjeje, e cila mban çdo tubacion zone në një gjendje të vetme të qëndrueshme në çdo kohë. Kjo rregullon çështjet e gjendjes jokonsistente që u vunë re në publikimet alfa.

Funksionaliteti i ri në beta 1 mbulon disa fusha të rëndësishme operacionale. Nënshkrimi inkremental tani funksionon menjëherë, që do të thotë se kur një zonë ndryshon, Cascade rigjeneron vetëm nënshkrimet DNSSEC që në të vërtetë duhet të ndryshojnë, në vend që të ri-nënshkruajë të gjithë zonën çdo herë. Kjo redukton ngarkesën në një modul sigurie harduerik (HSM) dhe prodhon mesazhe përditësimi shumë më të vogla për serverat e emrave në rrjedhën e poshtme. Në një shembull kohor, nënshkrimi i plotë i një zone me 21,587,503 regjistrime zgjati pak më pak se një minutë, ndërsa një ri-nënshkrim inkremental pasues zgjati vetëm 39 sekonda. Përveç rasteve kur operatori zgjedh politikën e serialit "mbaj", Cascade automatikisht ri-nënshkruan pjesë të një zone në faza në intervale të rregullta për t'i mbajtur nënshkrimet të freskëta, duke shpërndarë ngarkesën në mënyrë deterministe në vend që të shtojë jitter të rastësishëm. Beta e Cascade gjithashtu ruan në disk diferencat e gjeneruara IXFR dhe të gjithë zonën e nënshkruar, kështu që një rinisje nuk i detyron serverat e emrave në rrjedhën e poshtme të marrin të gjithë zonën përsëri përmes AXFR. Mbështetja për vërtetimin e mesazheve TSIG është shtuar si për transferimet hyrëse ashtu edhe për ato dalëse të zonës, duke i lejuar operatorët të kufizojnë aksesin për palët e njohura. Cascade tani mund të shërbejë IXFR në rrjedhën e poshtme, jo vetëm të marrë IXFR në rrjedhën e sipërme, dhe ka përputhshmëri më të mirë me serverat e emrave BIND, duke rregulluar çështjet e DNS NOTIFY. Beta gjithashtu shton mbështetje për analizimin e skedarëve të zonës që përmbajnë lloje regjistrimesh si IPSECKEY, RP, OPENPGPKEY, SSHFP dhe TLSA. Funksionaliteti i shqyrtimit është zgjeruar: cilësimet e politikës janë zëvendësuar me një opsion më të qartë review.mode (off, manual ose script), një cilësim i ri review.on-reject i lejon operatorit të ndalojë dhe të inspektojë manualisht një zonë që një skript refuzon, dhe një komandë e re cascade zone maintenance enable bllokon operacionet e reja duke lejuar që puna në vazhdim të përfundojë. Së fundi, beta ekspozon një grup bazë të metrikave Prometheus, duke përfshirë matës për numrin e zonave të konfiguruara, të ngarkuara dhe aktive.

Për zona më të vogla që ndryshojnë rrallë, si cascade.nlnetlabs.nl, beta është tashmë superiore ndaj serisë alfa dhe është mjaft e mirë për një mjedis testimi. Ekipi i NLnet Labs e drejton atë në prodhim vetë, por ende nuk këshillon të tjerët ta bëjnë këtë. Për zona më të mëdha ose që ndryshojnë shpejt, mbetet më shumë punë. Hendekët e njohur përfshijnë përdorim të lartë të memories gjatë nënshkrimit inkremental, nënshkrim fillestar më i ngadaltë i zonës së plotë dhe nënshkrim HSM sesa alfa (nënshkrimi i paralelizuar ende nuk është rikthyer), dhe akumulimi i diferencave IXFR në rrjedhën e poshtme pa asnjë mekanizëm pastrimi, i cili do të rrisë përdorimin e diskut dhe memories derisa një beta e mëvonshme të shtojë pastrimin. Zhvilluesit theksojnë se gatishmëria për prodhim po vjen: arkitektura bërthamë tani është e fortë, dhe ekipi i dedikuar mund të fokusohet në mbylljen e hendeqeve të mbetura. Plani rrugor përfshin më shumë testim, përmirësime të dokumentacionit, pastrimin e diferencave të vjetra IXFR, shtimin e komandave të munguara CLI si cascade hsm remove, reduktimin e përdorimit të memories, zgjerimin e metrikave Prometheus, ri-paralelizimin e nënshkrimit të plotë të zonës, përmirësimin e migrimit nga konfigurimet ekzistuese të nënshkrimit, dhe ofrimin e më shumë njohurive për veprimet aktuale dhe të ardhshme të Cascade. Për pronarët e uebsajteve dhe ekipet e IT që ndjekin këtë zhvillim, përdorimi i një zgjidhësi DNS të koduar me privatësi në radhë të parë si AEU DNS mund të ndihmojë në sigurimin që zonat e nënshkruara me DNSSEC të vërtetohen saktë në rrjetin tuaj, duke shtuar një shtresë shtesë mbrojtjeje kundër mashtrimit DNS.

Termat e shpjeguar

DNSSEC
Zgjerimet e Sigurisë së Sistemit të Emrave të Domain-it, një grup rregullash që shtojnë nënshkrime dixhitale në regjistrimet DNS në mënyrë që përdoruesit e internetit të jenë të sigurt se përgjigjet që marrin janë autentike dhe nuk janë ndryshuar.
hidden DNSSEC signer
Një server që qëndron midis burimit të të dhënave DNS të një domain-i dhe DNS-së publike, duke shtuar automatikisht nënshkrime DNSSEC pa qenë i dukshëm për përdoruesit e internetit.
IXFR
Transferim Inkremental i Zonës, një mënyrë që serverat DNS të ndajnë vetëm ndryshimet në regjistrimet e një domain-i në vend që të dërgojnë të gjithë listën çdo herë që diçka përditësohet.
TSIG
Nënshkrimi i Transaksionit, një metodë që dy servera DNS të provojnë njëri-tjetrit se kanë leje për të folur dhe se mesazhet nuk janë ndryshuar gjatë rrugës.
HSM
Moduli i Sigurisë Hardware, një pajisje fizike që ruan në mënyrë të sigurt çelësat privatë të nënshkrimit dhe kryen operacione kriptografike në mënyrë që çelësat të mos largohen kurrë nga pajisja.
SOA SERIAL
Numri serial i Start of Authority, një numër versioni në një zonë DNS që rritet sa herë që zona ndryshon për t'i thënë serverave të tjerë të marrin përditësimet.
AXFR
Transferim i Plotë i Zonës, procesi i kopjimit të një zone të tërë DNS nga një server në tjetrin, në krahasim me vetëm ndryshimet e fundit.
Prometheus
Një sistem popullor monitorimi me burim të hapur që mbledh matje numerike nga softueri në mënyrë që operatorët të shohin se si po performon.

Si të mbroheni

  1. Aktivizo DNSSEC për emrin e domain-it të uebsajtit tënd te regjistruesi i domain-it ose ofruesi i DNS-së për të mbrojtur vizitorët nga përgjigjet e rreme DNS.
  2. Mos e zëvendëso një konfigurim funksional OpenDNSSEC me Cascade beta në prodhim; testoje vetëm në një mjedis të veçantë testimi dhe bëj kopje rezervë më parë.
  3. Mbaje të përditësuar softuerin aktual të nënshkrimit DNSSEC me arna sigurie derisa Cascade të arrijë një publikim të gatshëm për prodhim.
  4. Ndiq forumin e projektit Cascade ose depon e kodit për të marrë shënime publikimi dhe njoftime për rregullime defektesh.
  5. Përdor një zgjidhës DNS që vërteton nënshkrimet DNSSEC, dhe konsidero një shërbim DNS të koduar si AEU DNS për një shtresë shtesë mbrojtjeje kundër ndërhyrjeve.

Burimi: blog.nlnetlabs.nl

Merr një DNS privat dhe të enkriptuar