Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

NSD 4.14 ul përdorimin e memories së serverit DNS me ruajtje të re RDATA dhe opsione opsionale të kompilimit

NSD 4.14 ul përdorimin e memories së serverit DNS me ruajtje të re RDATA dhe opsione opsionale të kompilimit

Publikimet më të fundit të NSD zvogëlojnë gjurmën e memories duke ruajtur të dhënat e burimeve si blloqe opake, me kursime shtesë nga dy opsione të kohës së ndërtimit, dhe ofrojnë ngarkim dhe shkrim më të shpejtë të zonave.

Serverët DNS përkthejnë emrat e domain-eve të njohur për njerëzit në adresa numerike që kompjuterët përdorin, dhe serverët autoritativë të emrave mbajnë regjistrimet zyrtare për një domain. NLnet Labs, organizata jofitimprurëse holandeze pas softuerit të serverit autoritativ NSD, publikoi NSD 4.14.0 më 4 dhjetor me një ndryshim të madh: të dhënat e regjistrimeve të burimeve (RDATA) nuk ruhen më si një listë treguesish për fusha individuale, por si një bllok binar opak për shumicën e llojeve të regjistrimeve. Kjo qasje e lehtë kursen memorie dhe kohë përpunimi sepse serverët autoritativë rrallë kanë nevojë të inspektojnë fushat individuale brenda një regjistrimi, përveçse kur shkruajnë një skedar zone. Rezultati është një gjurmë më e vogël memorie për zonat, veçanërisht për ato me shumë regjistrime që kanë një numër të madh fushash.

Para versionit 4.14.0, NSD mbante secilën fushë të një regjistrimi burimi veçmas në memorie, së bashku me treguesit për ato fusha dhe hapësirë të humbur nga rreshtimi i të dhënave në kufij 64-bitësh. Qasja e re ruan shumicën e llojeve të regjistrimeve si një bllok binar opak të vetëm. Fushat e emrave të domain-eve që mund të kompresohen në përgjigje ruhen ende me referencë, kështu që kompresimi mbetet efikas. Llojet e regjistrimeve me shumë fusha përfitojnë më shumë, si NSEC3 dhe RRSIG, të cilat të dyja kanë tetë fusha RDATA. Zona .nl është një shembull kryesor: ka më shumë se 6 milion delegacione, më shumë se 62 përqind e të cilave janë të sigurta (të nënshkruara me DNSSEC), dhe përdor NSEC3 opt-in, që do të thotë se ka një regjistrim NSEC3 për çdo emër. NLnet Labs ka një marrëveshje afatgjatë me SIDN, regjistrin për .nl, për të përdorur zonën për kërkime dhe përmirësim softueri. Me ruajtjen e re, NSD ka nevojë për 14.9 përqind më pak memorie për zonën .nl.

Dy opsione të kohës së kompilimit mund të zvogëlojnë më tej memorien. Opsioni --enable-packed heq kërkesën që anëtarët e strukturës të rreshtohen në një kufi tipik 4-bajtësh, duke eliminuar boshllëqet midis anëtarëve. Jo të gjitha arkitekturat CPU mbështesin aksesin e pa rreshtuar në memorie, dhe mund të ketë një dënim në performancë në disa, kështu që është i çaktivizuar si parazgjedhje. Në praktikë, ekipi i NLnet Labs ka vërejtur vetëm përmirësime në performancë, ndoshta sepse të dhënat e lidhura qëndrojnë më afër në cache-in e CPU-së. Opsioni --disable-radix-tree kalon nga struktura e parazgjedhur e pemës radix në një pemë kuqezi, e cila përdor më pak memorie por me koston e performancës; për zona shumë të mëdha kjo mund të jetë ende praktike. Kombinuar me ruajtjen e re RDATA, opsioni i paketuar jep një reduktim shtesë prej 16.2 përqind mbi kursimin e tij prej 14.2 përqind për .nl. Për zonën .com, e cila ka relativisht pak delegacione të sigurta (4.2 përqind) dhe përdor NSEC3 opt-out, qasja e re RDATA vetëm jep vetëm 2.4 përqind reduktim, por kombinimi i të gjitha opsioneve që zvogëlojnë memorien e sjell memorien e nevojshme për të shërbyer .com rehat nën shenjën 64 gigabajt.

Tabela 1 në postimin origjinal liston reduktimet në gjashtë zona: .lol 18.3 përqind, .se 17.7 përqind, .nl 14.9 përqind, .net 2.6 përqind, .org 2.6 përqind, .com 2.4 përqind. Me --enable-packed, reduktimet rriten në 33.4 përqind për .lol, 28.1 përqind për .se, 30.4 përqind për .nl, 19.6 përqind për .net, 19.4 përqind për .org, dhe 19.3 përqind për .com. Me --disable-radix-tree vetëm, numrat janë 41.4, 31.8, 46.5, 32.9, 33.1, dhe 31.3 përqind respektivisht. Kombinimi i të dy opsioneve jep 51.0 përqind për .lol, 39.5 përqind për .se, 55.2 përqind për .nl, 44.0 përqind për .net, 43.9 përqind për .org, dhe 42.6 përqind për .com. Zonat kanë veti të ndryshme: .com është një zonë e madhe e nënshkruar NSEC3 opt-out me 4.2 përqind delegacione të sigurta, .net dhe .org janë të ngjashme me rreth 5 përqind delegacione të sigurta, .nl përdor NSEC3 opt-in me 62.2 përqind delegacione të sigurta, .se është një zonë disi më e madhe e nënshkruar NSEC me 61.3 përqind delegacione të sigurta, dhe .lol është një zonë e vogël e nënshkruar NSEC me 9.0 përqind delegacione të sigurta.

Pas publikimit të 4.14.0, një përdorues raportoi se konsumi i memories në fakt u rrit në konfigurimin e tij. Zonat e prekura kishin një numër relativisht të vogël RRset-esh por një numër shumë të madh regjistrimesh burimi për set, shpesh mijëra. NSD do t'i rritej ato RRset duke shtuar secilin regjistrim individualisht, duke ndarë hapësirë të re dhe duke çliruar hapësirën e vjetër në një kosh riciklimi që nuk i ripërdorte kurrë madhësitë e çuditshme. Rregullimi në NSD 4.14.1 i rrit RRset-et në tufa në vend që një regjistrim në një kohë. Përdorimi i raportuar i memories me rregullimin është pothuajse një e gjashta e asaj që ishte para 4.14.0 për atë lloj zone. Kjo është e rëndësishme për operatorët që shërbejnë zona me shumë regjistrime në një RRset të vetëm, si lista të mëdha bllokimi të bazuara në DNS ose serverë poste me shumë regjistrime MX të të njëjtit preferencë.

Ngarkimi dhe shkrimi i zonave u bënë gjithashtu më të shpejtë. Shkrimi ose printimi i zonave është më i shpejtë edhe pa opsione shtesë, dhe me --enable-packed është rreth 18 përqind më i shpejtë për .nl, 6.7 përqind më i shpejtë për .net dhe .org, dhe 25 përqind më i shpejtë për .se dhe .lol. Kohët e ngarkimit të zonave përmirësohen më tej kur kombinohen: 21.7 përqind për .lol, 19.6 përqind për .se, 12.4 përqind për .nl, 7.9 përqind për .com, 3.9 përqind për .org, dhe 4.7 përqind për .net. Këto përmirësime kanë rëndësi sepse infrastruktura DNS fuqizon çdo vizitë në uebsajt dhe email, dhe serverët efikasë zvogëlojnë kostot operative dhe vonesën. Për pronarët e uebsajteve dhe ekipet e IT-së që drejtojnë DNS-in e tyre ose mbështeten te ofruesit e hostingut, ky lloj efikasiteti i memories në serverët autoritativë e mban librin e adresave të internetit të shpejtë dhe të besueshëm; në të njëjtën kohë, përdorimi i një shërbimi DNS të koduar me privatësi në radhë të parë si AEU DNS për pyetjet tuaja shton një shtresë mbrojtjeje kundër gjurmimit dhe manipulimit.

Termat e shpjeguar

NSD
Daemon i Serverit të Emrave, një softuer i hapur burimor i serverit DNS autoritativ i zhvilluar nga NLnet Labs që përgjigjet për pyetjet për regjistrimet e domain-eve.
RDATA
Të dhënat e Regjistrimit të Burimeve, pjesa e ngarkesës së një regjistrimi DNS që përmban informacionin aktual, si një adresë IP ose një emër serveri emrash.
RRset
Set i Regjistrimeve të Burimeve, një grup regjistrimesh DNS që ndajnë të njëjtin emër, lloj dhe klasë, si të gjitha regjistrimet MX për një domain.
NSEC3
Next Secure version 3, një lloj regjistrimi DNSSEC që provon se cilat emra domainesh nuk ekzistojnë në një zonë ndërsa fsheh emrat e saktë.
RRSIG
Nënshkrimi i Regjistrimit të Burimeve, një regjistrim DNSSEC që përmban një nënshkrim kriptografik për të vërtetuar regjistrime të tjera DNS.
authoritative name server
Një server DNS që mban kopjen zyrtare, origjinale të regjistrimeve të një domaini, në krahasim me një resolver cache që vetëm mban mend përgjigjet.

Si të mbroheni

  1. Nëse drejtoni serverin tuaj DNS autoritativ me NSD, përmirësoni në versionin 4.14.1 për të marrë rregullimin e memories dhe të gjitha përmirësimet e efikasitetit.
  2. Për zona të mëdha me shumë regjistrime të nënshkruara me DNSSEC, provoni opsionet e kohës së kompilimit --enable-packed dhe --disable-radix-tree në një mjedis testimi përpara se t'i aktivizoni në prodhim.
  3. Monitoroni përdorimin e memories së serverit tuaj DNS para dhe pas përmirësimit, veçanërisht për zona që kanë shumë regjistrime në një set të vetëm regjistrimesh.
  4. Nëse përdorni një ofrues hosting DNS, pyesni ata nëse drejtojnë një NSD të përditësuar ose softuer ekuivalent dhe nëse aplikojnë optimizime memorie.
  5. Kaloni pajisjen ose ruterin tuaj në një cilësim DNS të koduar si DNS over HTTPS ose DNS over TLS, në mënyrë që ofruesi juaj i internetit të mos shohë cilat uebsajte kërkoni.

Burimi: blog.nlnetlabs.nl

Merr një DNS privat dhe të enkriptuar