drošība · 6 min · 23.07.2026

IPFire 2.29 nomaina Unbound pret Knot Resolver — DNS iegūst ugunsmūri, TLS šifrēšanu un noturīgu kešatmiņu

IPFire 2.29 Core Update 203 izmet Unbound un liek tā vietā Knot Resolver. Unbound gadiem apkalpoja katru DNS pieprasījumu šajā ugunsmūra distribūcijā. Jauno soli izstrādātāji oficiālajā paziņojumā apraksta kā lielāko izmaiņu sistēmas aizmugurē pēdējos laidienos. Knot Resolver dēļ ugunsmūris tagad prot bloķēt domēnus, šifrēt vaicājumus uz augšupejošajiem serveriem un turēt kešatmiņu, kas pārdzīvo pārstartēšanu.

Otrs manāms jaunums attiecas uz bezvadu tīklu. Iebūvētais piekļuves punkts tagad atbalsta 6 GHz joslu, ko izmanto Wi-Fi 6E un Wi-Fi 7 ierīces. Platāki kanāli līdz 160 MHz dod lielāku caurlaidību.

IPFire ir atvērtā koda ugunsmūra distribūcija, ko bieži liek uz mazām mašīnām mājas vai biroja tīkla malā. DNS tur nav blakus lieta. Katra vietne un katrs mākoņa pieprasījums sākas ar nosaukuma pārvēršanu adresē, tāpēc atrisinātāja nomaiņa skar visu, kas iet cauri kastei.

Kāpēc Unbound aizgāja

Unbound gadiem strādāja stabili, taču IPFire komanda uzskaitīja iemeslus maiņai: nestabilitāte zem lielas slodzes, sarežģīta savienošana ar citiem servisiem un atmiņas patēriņš, kas auga bez skaidra griesta. Knot Resolver, ko izstrādā Čehijas domēnu reģistrs CZ.NIC, nāk ar modulāru un skriptējamu uzbūvi. Tā vietā, lai DNS turētu malā kā atsevišķu programmu, komanda to var iepīt tieši ugunsmūra loģikā.

DNS klusi kļuvis par vienu no svarīgākajām mūsdienu tīkla daļām, tāpēc IPFire vajadzēja atrisinātāju, ko var dziļi savienot ar pārējo sistēmu.

Knot Resolver nav jauns projekts. CZ.NIC to attīsta gadiem un lieto lielos publiskos atrisinātājos, kur svarīga ir ātra atbilde uz daudziem paralēliem vaicājumiem. IPFire ņem šo dzini un pieslēdz to savai tīmekļa saskarnei, tāpēc lietotājs jaunās funkcijas ieslēdz no tās pašas administratora lapas, kur agrāk iestatīja Unbound. Saskarnes izskats lielā mērā paliek, mainās tas, kas notiek zem tās.

DNS ugunsmūris un šifrēta pārsūtīšana

Lielākais praktiskais ieguvums ir DNS ugunsmūris. Tas jau atrisinātāja līmenī bloķē domēnus, kas saistīti ar ļaunatūru, reklāmām un citām nevēlamām kategorijām. Filtra zonas ienāk pa šifrētu savienojumu ar jaunu C valodā rakstītu rīku zone-sync, tāpēc bloķēšanas saraksti pienāk bez atklāta teksta pa ceļam.

Zonas ir sadalītas kategorijās, tāpēc administrators var ieslēgt tikai daļu no tām. zone-sync novelk šos sarakstus periodiski un pārbauda to izcelsmi, tāpēc uz ugunsmūra nenonāk sabojāts saraksts. Agrāk līdzīgu filtrēšanu IPFire risināja ar atsevišķām pievienojumprogrammām, kas prasīja vairāk roku darba un uzturēšanas.

Vaicājumus uz augšu tagad var sūtīt pa DNS over TLS. Agrāk pieprasījums uz publisko atrisinātāju gāja atklāts. Jebkurš starpnieks ceļā to varēja lasīt vai mainīt. DoT šo plūsmu ievieto TLS tunelī, kā skaidro heise online.

SafeSearch un kešatmiņa, kas paliek

Administratori tagad var piespiest SafeSearch visā tīklā. Iestatījums attiecas uz lielākajām meklētājprogrammām un YouTube, tāpēc drošā meklēšana ieslēdzas katrai ierīcei aiz ugunsmūra bez atsevišķas konfigurācijas.

Kešatmiņa arī mainījās. Unbound versijā tā pazuda pēc katras pārstartēšanas, tāpēc pēc restarta atrisinātājam nācās sākt no nulles. Knot Resolver kešatmiņu glabā uz diska. To dala vairāki darba procesi, kas palīdz uz vairākkodolu mašīnām. Vietējos ierakstus tagad apkalpo atsevišķs modulis, kas nomaina veco Unbound DHCP tiltu.

Uz maza aparāta noturīga kešatmiņa dod jūtamu atšķirību. Pēc katra atjauninājuma vai strāvas zuduma ugunsmūris pārstartējas. Ar Unbound tas nozīmēja lēnāku pārlūkošanu, kamēr kešatmiņa no jauna aizpildās. Tagad saglabātie ieraksti nolasās no diska, tāpēc atbildes ir ātras jau no pirmās minūtes pēc restarta.

Ko darīt pirms atjaunināšanas

Viena izmaiņa var salauzt esošu konfigurāciju. Pārsūtītās zonas vairs nedrīkst norādīt ar pilnu domēna vārdu. Administratoriem DNS pārsūtīšanas lapā šie ieraksti jānomaina uz IP adresēm, pirms atjauninājums pabeidz pāreju. Ja to neizdara, pārsūtīšana pārstās strādāt. Par to brīdina arī Linuxiac.

Pirms atjaunināšanas der atvērt DNS pārsūtīšanas lapu un pārskatīt katru ierakstu. Ja tur redzat domēna vārdu, nomainiet to uz atbilstošo IP adresi. Pēc tam atjauninājums pāreju veic pats. Vecie Unbound iestatījumi tiek pārnesti, cik tas iespējams. Tieši šī viena vieta ir galvenais, kas administratoram jāpārbauda, jo pārējais pāriet automātiski.

Atjauninājumu var uzstādīt no ierastā Pakfire pārvaldnieka bez atkārtotas instalēšanas. Kam DNS filtrēšana līdz šim nebija vajadzīga, tas to var vienkārši neieslēgt. Atrisinātājs tad strādās kā parasts kešojošs serveris, tikai ar jaunu dzini zem pārsega.

Līdz ar DNS pārmaiņām laidiens atsvaidzina pakotnes. Klāt ir BIND 9.20.23, OpenVPN 2.7.4, Suricata 8.0.6, strongSwan 6.0.7 un SQLite 3.53.1. Amazon EC2 vidē atrisinātājs tagad prot IMDSv2 metadatu pieprasījumus. Core Update 203 vispirms bija pieejams testēšanai, tagad IPFire to iesaka uzstādīt visiem lietotājiem.

Avoti

komentārisaruna

Komentāri

Šim rakstam vēl nav komentāru. Esi pirmais, kurš dalās ar savu viedokli.

Pievieno komentāru

Tavs e-pasts netiks publicēts. Obligātie lauki atzīmēti.

vēl no drošībasaistītie