Ir al contenido principal

DNS Flag Day: el fin de los parches provisorios para EDNS

El próximo 1° de febrero de 2019, los cuatro principales proveedores de software para DNS recursivos -Bind, Unbound, PowerDNS y Knot- realizarán un lanzamiento conjunto de nuevas versiones de sus sistemas con una característica en común: el fin de parches provisorios históricos que perdonaban ciertas conductas desviadas del estándar en los servidores DNS autoritativos.

Estas conductas incorrectas según el estándar EDNS ("Extensiones al DNS", disponibles desde 1999 en los RFC2671, actualizado por RFC6891) incluyen la falta de respuesta, encendido de bits incorrectos, demoras en respuesta, etc.; y se suman a ciertos dispositivos en el camino (firewalls, IDS, middleboxes, etc.) que descartan algunos paquetes DNS porque no calzan con la implementacion de DNS que conocen.

Estos problemas fuerzan actualmente a los DNS "resolvers" a implementar una serie de trucos para poder lidiar con muchos casos de borde. Estos trucos ocasionaban un aumento de complejidad en el código de los resolvers (lo que lleva a bugs y efectos no deseados), demora en respuestas y lo más importante, dificultad para la innovación y el desarrollo de nuevas funcionalidades dentro del DNS.

El estándar EDNS ha permitido muchas mejoras en el DNS clásico, entre las que se incluyen:
  • DNSSEC, las extensiones de seguridad
  • NSID, para identificar instancias en nubes anycast
  • client-subnet, para lograr geolocalización
  • keep-alive, para tener sesiones largas que aceleren múltiples consultas
  • cookies, para mejorar la seguridad frente a ataques DoS.
¡y de su correcto funcionamiento depende la robustez y futura extensibilidad del DNS!

Estas organizaciones han dispuesto una página web con más información, y con un método para que se puedan probar los dominios y DNS desde ahora:


Con el cambio del 1 de febrero del próximo año, los resolvers poco a poco comenzarán a fallar para dominios cuyos servidores de nombre incumplan el estándar EDNS.

Recomendamos revisar sus dominios y DNS con la herramienta, ¡y corregir los problemas cuanto antes!

Comentarios

Entradas más populares de este blog

Buscador unificado para los dominios regionales: un proyecto colaborativo de LACTLD

José Urzúa es el encargado del área de Desarrollo de Sistemas de NIC Chile. En esta columna nos comparte su trabajo colaborativo con LACTLD, la organización regional que agrupa a todos los administradores de los ccTLDs de América Latina y el Caribe donde ha impulsado la iniciativa del Buscador Unificado de Dominios, un proyecto innovador que permite consultar en una interfaz única, la disponibilidad para inscripción de un nombre de dominio en los registros que han adherido a este servicio. ¿Cómo comenzó mi participación en LACTLD? Mi primer acercamiento con la comunidad de LACTLD ocurrió en un Taller Técnico realizado el año 2011 en Chile . Junto con aprender sobre diversos temas técnicos, fue una oportunidad para reconocer que al ser responsables de la administración de un dominio de país (.CL en nuestro caso), tenemos en común variadas preocupaciones y desafíos. Taller Técnico de LACTLD en Santiago en 2011 Luego del taller, seguí participando de forma intermitente en ac...

Embajadores I+D LACNIC: Colaborando desde Chile con la Comunidad Técnica

Celsa Sánchez es ingeniera de Sistemas en NIC Chile, el registro de dominios .CL. En esta columna nos comparte su experiencia durante 2024 y 2025 como parte del programa Embajadores I+D de LACNIC, iniciativa de colaboración y vinculación con la comunidad técnica para impulsar el desarrollo de la infraestructura de Internet de América Latina y el Caribe. Durante 2024 tuve la oportunidad de ser parte del programa Embajadores de I+D de LACNIC , una experiencia que me llevó a mirar el Internet de nuestra región desde una nueva perspectiva: no solo como infraestructura, sino como un ecosistema vivo, que se construye entre personas, proyectos y colaboraciones inesperadas. ¿Qué se puede lograr en un año con una buena red, algo de convicción y mucha comunidad?  Bastante más de lo que imaginé. Descubrí a profesionales y comunidades técnicas comprometidas con llevar Internet a zonas apartadas, con crear conexiones duraderas, y con impulsar proyectos como Patagonia IX o IX Metro Port, apoyado...

DNS sobre TLS: privacidad en el DNS

Privacidad en el DNS En el sistema de nombres de dominio (DNS) la información de preguntas y respuestas siempre ha viajado "en plano" por la red. Es decir, sin cifrar. Todo lo que se consulta vía DNS puede ser leído por quienes se encuentren en el camino entre un cliente y su "servidor DNS recursivo", por ejemplo los proveedores de Internet (ISPs) y gente que pueda analizar los paquetes de la red. Desde hace un tiempo que esto se ha visto con preocupación. Siempre se ha dicho que "los datos del DNS son públicos", lo que es cierto, pero lo que alguien esté consultando debiera ser privado. El sitio de alcohólicos anónimos es público, pero debiera ser privado quiénes están consultando por el. Esa es la diferencia. Se ha trabajado desde distintos lados las mejoras de privacidad, en especial desde IETF, el organismo que estandariza los protocolos en Internet. Hay avances en TLS (también conocido como SSL) y por supuesto también en DNS, donde hay varias t...