что такое edns

Oleg75

Случайный прохожий
Всем привет! Кто знает что за стандарт eDNS такой, надо ли что то делать в IT инфраструктуре в связи с внедрением этого стандарта??
 
1 февраля 2019 года произойдет переход на новые стандарты протокола dns, что может привести к проблемам с резолвингом доменов, делегированных с серверами, не поддерживающими стандарт edns.
проверить поддержку можно по ссылке
 
1 февраля 2019 года произойдет переход на новые стандарты протокола dns, что может привести к проблемам с резолвингом доменов, делегированных с серверами, не поддерживающими стандарт edns.
проверить поддержку можно по ссылке

это я все слышал. А как проверить edns0 в windows server ? Надо ли что то включать или менять? А если dns серверы работают на BIND ?:upset:
 
ну если bind работает в качестве dns и вы хотите проверить поддержку edns0 то самый надёжный способ это запустить на сервере дамп пакетов на 53 порту и послать к серверу запрос на что-то большое, допустим (ANY domain.ru). Если в дампе будет в ответ один udp-пакет большого размера то edns работает, а если переключение на tcp, то не работает.
 
ну если bind работает в качестве dns и вы хотите проверить поддержку edns0 то самый надёжный способ это запустить на сервере дамп пакетов на 53 порту и послать к серверу запрос на что-то большое, допустим (ANY domain.ru). Если в дампе будет в ответ один udp-пакет большого размера то edns работает, а если переключение на tcp, то не работает.

спасибо, я тут еще нагуглил некоторую справочную инфу по проблеме может пригодится кому
Протокол DNS был разработан в начале 80-х годов. С тех пор много воды утекло и в протокол DNS понадобилось добавить новые функции и возможности. Такая работа была начала в 1999 году, когда в виде RFC 2671 была опубликована первая версия расширений под названий EDNS0 (Extension Mechanism for DNS). Данная версия позволила снять некоторые ограчения, например, на размер некоторых полей флагов, кодов возврата и т.п. Текущая версия расширенного протокола EDNS описана в RFC 6891. При этом в Интернет продолжали существовать DNS-сервера, которые не поддерживали и не поддерживают EDNS, создавая тем самым определенные сложности при взаимодействии, необходимости обеспечивать обратную совместимость, что в свою очередь приводит как к замедлению работу всей системы DNS, так и к невозможности в полной мере реализовать все новые возможности EDNS.
Но этой вакханалии пришел конец — с 1-го февраля неподдерживающие стандарт EDNS сервера будут недоступны и попасть на них будет невозможно. Будут внесены изменения в самое популярное ПО, отвечающее за работу DNS — Bind, Knot Resolver, PowerDNS и Unbound, которое будет принимать только соответствующий стандарту EDNS трафик. Трафик со старых и необновленных серверов будет рассматриваться как нелегитимный и эти сервера обслуживаться не будут, что может привести к недоступности доменов, которые «висят» на этих серверах.


Дело в том, что некоторые межсетевые экраны могут блокировать DNS-пакеты длиной более 512 байт (с расширениями EDNS), что может приводить к реализации DoS-атак (например, МСЭ может блокировать DNS cookies, которые являются частью EDNS и предназначены как раз для защиты от DoS-атак) и снижению скорости в Интернет. Поэтому стоит обратить внимание на правила ваших МСЭ, так как раньше это было достаточно распространено и многие уже просто забыли, когда и зачем добавлялись правила в свои средства сетевой периметровой безопасности.
Как я понял еще значение имеет кто держит dns зону если она лежит у хостера то это проблемы хостера, а если вы сами отвечаете за dns зону и храните у себя то надо обновлять
 
  • Like
Реакции: Lera
кстати про файерволл это мысль! Еще ведь есть ips сенсоры всякие, надо пробежаться по правилам
 
Назад
Верх Низ