dnsflagday

Co se připravuje?

Současný systém DNS je z historických důvodů pomalý a neumožňuje nasadit novou funkcionalitu. Skupina výrobců DNS software BIND (ISC), Knot Resolver (CZ.NIC), PowerDNS a Unbound (NLnet Labs) proto po 1. únoru 2019 ukončí podporu některých historických implementací DNS porušujících standardy.

Tato změna ovlivní jen domény, které používají nekvalitní DNS software. Ovlivní i vás?

Vlastníci domén

Prosím zkontrolujte své domény pomocí následujícího formuláře:

Test domény


Správci DNS

Je možné otestovat vaše DNS servery pomocí nástroje ednscomp. Zadejte do něj jméno jakékoliv zóny hostované na vašich DNS serverech do pole zone name a klikněte na tlačítko Submit.

Celkový výsledek musí být zelená zpráva All Ok.

Pokud bude zjištěn problém, nástroj ednscomp vám zobrazí vysvětlení pro každý test. Problémy jsou typicky způsobeny:

Doporučujeme upgradovat váš DNS software na poslední stabilní verzi a provést test znovu. Pokud testy selhávají i po upgrade DNS software, doporučujeme vám zkontrolovat konfiguraci firewallu.

Firewally nesmí zahazovat DNS pakety které obsahují rozšíření EDNS (ani dosud neznámá rozšíření splňující standard EDNS). Moderní DNS software používá rozšíření jako např. DNS cookies pro ochranu proti DoS útokům. Firewally které zahazují DNS pakety s roršířeními tak zhoršují situaci pro všechny uživatele, včetně zhoršování DoS útoků a zpomalování DNS provozu.

Vývojáři DNS software

Hlavní změna spočívá v tom, že DNS software od výše uvedených výrobců bude nově interpretovat timeout (vypršení časového limitu požadavku) jako příznak problému na síti nebo vzdáleném serveru. Počínaje 1. únorem 2019 DNS timeout nezpůsobí vypnutí EDNS.

Důsledkem je, že DNS servery které vůbec neodpovídají na EDNS dotazy se stanou zcela nedostupnými.

Prosím otestujte svou implementaci DNS pomocí nástroje ednscomp a ujistěte se, že správně zpracováváte rozšíření EDNS. Zdrojový kód testovacího nástroje je také k dispozici.

Upozorňujeme, že rozšíření EDNS stále není povinné. Pokud se rozhodnete nepodporovat EDNS, vše bude fungovat pokud se váš software bude řídit podle EDNS standard section 7.

Prezentace

Nástroje

Kontakty

Akci podporují

CZ.NIC

PowerDNS

ISC

NLnet Labs

Quad9

CleanBrowsing

Literatura