The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В Fedora 33 планируют перейти на использование systemd-resolved

15.04.2020 09:37

Для реализации в Fedora 33 намечено изменение, переводящее дистрибутив на использование по умолчанию systemd-resolved для резолвинга DNS-запросов. Glibc будет переведён на nss-resolve от проекта systemd вместо встроенного NSS-модуля nss-dns.

Systemd-resolved выполняет такие функции как поддержание настроек в файле resolv.conf на основании данных DHCP и статической конфигурации DNS для сетевых интерфейсов, поддерживает DNSSEC и LLMNR (Link Local Multicast Name Resolution). Из достоинств перехода на systemd-resolved называется поддержка DNS over TLS, возможность включения локального кэширования DNS-запросов и поддержка привязки разных обработчиков к разным сетевым интерфейсам (в зависимости от сетевого интерфейса выбирается DNS-сервер для обращения, например для VPN-интерфейсов DNS-запросы будут отправляться через VPN). DNSSEC в Fedora применять не планируется (systemd-resolved будет собран с флагом DNSSEC=no).

Systemd-resolved уже используется по умолчанию в Ubuntu, начиная с выпуска 16.10, но в Fedora интеграция будет проведена иначе - Ubuntu продолжает применять традиционный nss-dns из glibc, т.е. glibc продолжает обрабатывать /etc/resolv.conf, в то время как в Fedora намечена замена nss-dns на nss-resolve из состава systemd. Для тех кто не желает использовать systemd-resolved будет предусмотрена возможность его отключения (нужно деактивировать сервис systemd-resolved.service и перезапустить NetworkManager, который создаст традиционный /etc/resolv.conf).

  1. Главная ссылка к новости (https://www.mail-archive.com/d...)
  2. OpenNews: Уязвимость в systemd-resolved
  3. OpenNews: Ассоциации провайдеров США выступили против централизации при внедрении DNS-over-HTTPS
  4. OpenNews: DNS-over-HTTPS включён по умолчанию в Firefox для пользователей из США
  5. OpenNews: Выпуск DNS-сервера BIND 9.16.0
  6. OpenNews: Новая версия systemd 213 с поддержкой службы синхронизации времени
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/52738-fedora
Ключевые слова: fedora, systemd-resolved, dns
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (52) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:49, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Слава космонавтам!
     
     
  • 2.41, Я (??), 02:00, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Слава Пионерам!
     
     
  • 3.48, Аноним (48), 12:22, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Ура первопроходцам!
     

  • 1.2, Аноним (2), 09:50, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Наконец-то консистентность и респект к системным настройкам вместо каких-то ссобственных велосипедов.
     
     
  • 2.10, Шарп (ok), 10:30, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +23 +/
    Да! Все утилиты, созданные до 2010 года, должны быть переписаны Лёней.
     
     
  • 3.20, Аноним (20), 12:15, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    гига-NIH синдром
     
  • 2.13, Аноним (13), 10:57, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +12 +/
    Но ведь системда и есть лисапед.
     
     
  • 3.21, Аноним (21), 12:41, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +16 +/
    Лёнисапед
     

  • 1.3, timur.davletshin (ok), 09:54, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Я на Debian Stable давно его использую даже. Кешировать и плюшки умеет - why not?
     
     
  • 2.7, Michael Shigorin (ok), 10:10, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Кэшировать умеет и резолвер в составе glibc сто лет в обед, если что.  А вот systemd-resolved вполне способен достаточно долго тупить перед сбросом полученных настроек в /etc/resolv.conf.
     
     
  • 3.12, timur.davletshin (ok), 10:42, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +5 +/
    > Кэшировать умеет и резолвер в составе glibc сто лет в обед, если
    > что.  А вот systemd-resolved вполне способен достаточно долго тупить перед
    > сбросом полученных настроек в /etc/resolv.conf.

    DNSSEC тоже умеет, а DNS over TLS? Он настройки туда и не сбрасывает. Они в /lib/systemd/resolv.conf хранятся, а означенный файл надо только симлинком сделать. Затупов не заметил - только что перепроверил. Багрепорт есть?

     
     
  • 4.38, marios (ok), 01:11, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    И то, и другое пока что глючит в systemd-resolved — иногда возникают странные задержки, а с включённым DNSSEC какая-то беда на доменах алиэкспресса
     
  • 4.50, Михрютка (ok), 20:30, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > DNSSEC тоже умеет

    коллега, имейте в виду, если какое-то непонятное для вас слово кончается на -сек, это не всегда означает что-то хорошее. в случае с днссек особенно.


     

  • 1.4, iPony129412 (?), 10:03, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Надеюсь, там не этот самый восемь-восемь?
     
  • 1.5, Ю.Т. (?), 10:04, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Культура заката.
     
  • 1.6, n1rdeks (ok), 10:04, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    SystemOS не за горами.
     
     
  • 2.9, GnomeOS (?), 10:28, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Все идёт к GnomeOS. Тем более предпосылки есть, достаточно почитать бложики разработчиков.
     
     
  • 3.15, Аноним (15), 11:22, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Предпосылки это в смысле "скоро их пошлют"?
     
     
  • 4.16, GnomeOS (?), 11:46, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Разработчики GnomeOS пошлют всех протестующих в пешее путешествие.
     
     
  • 5.22, Аноним (21), 13:11, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Да мы к ним в компанию и не набиваемся, нам с ними не по пути.
     
     
  • 6.28, DrukV (?), 15:18, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Вам бедным, не говори за всех.
     
  • 3.52, псевдонимус (?), 05:53, 17/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    А для чего нужна этагомноось? Гимном запускать?
     
  • 2.29, Паразитолог (?), 15:31, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +4 +/
    > SystemOS не за горами

    SystemDOS

     
  • 2.51, zz (??), 05:43, 17/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Это и есть Fedora Workstation, она же GnomeOS, она же SystemdOS.
     

  • 1.8, Аноним (8), 10:23, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Пусть сначала починят https://github.com/systemd/systemd/issues/6076

    After connected to VPN, systemd-resolve still use ISP's DNS server( which was polluted because of regulation )

     
     
  • 2.11, Мимокрокодил (?), 10:41, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • –7 +/
    Ну так возьми и почини.
     
     
  • 3.19, Аноним (19), 12:05, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > Ну так возьми и почини.

    Ну, т.е. чуваки сами хотят протолкнуть свои велосипеды, довольно кривые, надо сказать, а сами пользователи, которым они хотят это скормить должны починять их гомнокод?!
    Л-логика!
    Хотя чойто я, этож опеннет и его авторитетные имеющие мнение специалисты.


     
     
  • 4.25, Fracta1L (ok), 15:04, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • –3 +/
    А до этого все проги лично ты разрабатывал?
     
  • 4.39, marios (ok), 01:16, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Я подписан на этот баг. Это не баг :)
    Всё можно настроить исходя из пожеланий.

    Например: локальные имена резволим через ISP, другие через Google Public DNS (можно с шифрованием), локальные имена по отношению к VPN — через DNS-сервера, которые спускаются от OpenVPN.

    Какие проблемы-то? Там комментят неосиляторы одни.

     
     
  • 5.53, Аноним (53), 20:27, 17/08/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Напишите в заметки пожалуйста как победить systemd-resolved, для неосиляторов.
     
  • 2.23, Аноним (21), 13:12, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Чего чинить-то? Not a bug.
     

  • 1.17, КО (?), 11:56, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Чую, суют всякую фигню в ядро/менеджер служб чтоб потом ботов делать.
     
  • 1.18, Crazy Alex (ok), 11:58, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    А кто подскажет нормальный настраиваемый кэширующий DNS, кстати? Ну вот чтобы все плюшки были - от DoH/DoT до разных вариантов ресолва в зависимости от домена? Можно, конечно, на базе bind всё сделать, но это немного перебор
     
     
  • 2.33, leap42 (ok), 16:01, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    unbound наверное, его RH рекомендует
     

  • 1.24, user (??), 13:39, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Совместимость с shorewall?
     
  • 1.26, Аноним (26), 15:06, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > Glibc будет переведён на nss-resolve от проекта systemd вместо встроенного NSS-модуля nss-dns.

    В результате чего программы начнут делать резолв не через 53 порт UDP, а через DBUS, и их DNS-запросы будет невозможно перехватить фаерволом и изолировать в network namespace.

     
     
  • 2.31, Аноним (20), 15:48, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    А как ты думал... Не положено юзверю что-то контролировать на (не) своей системе. Так ты ещё захочешь блокировать зонды, слив телеметрии, покатишься по наклонной...
     

  • 1.27, Аноним (27), 15:16, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Это очень значительное изменение, которое сломает часть установок корпоративных ... большой текст свёрнут, показать
     
     
  • 2.32, Аноним (20), 15:52, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > безопасность и функционал

    функциАнал. Не благодари. А безопасность и ненужнод - несовместимы.

     
  • 2.34, Аноним (34), 19:08, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    > Системный администратор (не очень грамотный) смотрел на DNS как на какую-то магию

    А главный не очень грамотный это видимо google с его geo dns :-)

     
  • 2.35, Аноним84701 (ok), 20:44, 15/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    > С религиозной стороны это systemd, это всё как в венде, бойкот и  анафема.

    Хм, в венде по умолчанию уже cloudflare и гугл? Во дают!

    https://github.com/systemd/systemd/issues/12499
    > Don't fallback to Google NTP and DNS.

    ...
    > poettering commented May 7, 2019
    > we currently use cloudflare and google as upstream defaults.

     
     
  • 3.43, Аноним (43), 03:56, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > we currently use cloudflare and google as upstream defaults.

    Мрак...

     

  • 1.36, Аноним (36), 22:19, 15/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Когда уже Linux станет модулем systemd? Хватит это терпеть!
     
  • 1.37, Михрютка (ok), 00:24, 16/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    то есть resolvconf и resolvconf.conf нам таки мало, отгрузите нам еще systemd-арамзамзам^Wresolvconfconfconf

    >>> Для тех кто не желает использовать systemd-resolved будет предусмотрена возможность его отключения (нужно деактивировать сервис systemd-resolved.service и перезапустить NetworkManager, который создаст традиционный /etc/resolv.conf)
    >>>и перезапустить NetworkManager, который создаст традиционный /etc/resolv.conf
    >>>и перезапустить NetworkManager, который создаст традиционный /etc/resolv.conf

    я чужой на этом празднике жизни

     
     
  • 2.40, marios (ok), 01:19, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    resolv.conf и не нужен, его можно оставить для совместимости:
    lrwxrwxrwx 1 root root 24 июл 18  2017 /etc/resolv.conf -> /lib/systemd/resolv.conf

    resolvconf.conf тем более не нужен.

    Нужны:
    resolved.conf
    *.network

    На этом всё.

     
     
  • 3.49, Михрютка (ok), 20:25, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    > resolv.conf и не нужен, его можно оставить для совместимости:
    > lrwxrwxrwx 1 root root 24 июл 18  2017 /etc/resolv.conf -> /lib/systemd/resolv.conf
    > resolvconf.conf тем более не нужен.

    systemd тем более не нужен. //быстрофикс

    впихивать резолвер в сервис менеджер - это за гранью добра и зла. как я уже сказал, я чужой на этом празднике жизни. инджой ёр системдэ, не обляпайтесь.

     

  • 1.42, Аноним (43), 03:30, 16/04/2020 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Юзеры федоры, скажите что будет если снести NetworkManager? Есть ли более простая замена ему в вашем любимом дистре? Я у себя в дебиане удаляю это г-но изначально, остаётся простой ifupdown, а как у вас?
     
     
  • 2.44, Антонидас (?), 05:58, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    Есть еще wicked, он тоже ниче, но конфиги в xml...
    https://www.suse.com/media/presentation/wicked.pdf
     
  • 2.45, leap42 (ok), 08:20, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    > Есть ли более простая замена ему в вашем любимом дистре?

    есть, networkd
    он есть в любом современном дистрибутиве

    man networkd.conf

     
     
  • 3.46, Аноним (43), 09:46, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • –1 +/
    No manual entry for networkd
    Ни в дебиане, ни в федоре, по крайней мере в той, что в qubes.
    Не тот-ли это systemd-networkd? Спасибо, не надо.
     
  • 3.47, Аноним (43), 09:47, 16/04/2020 [^] [^^] [^^^] [ответить]  
  • +/
    А, ну да - .conf забыл. Вобщем, оно мне не надо.
     

  • 1.54, pXeL (?), 05:03, 07/02/2021 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Таки врубили в 34ку systemd-resolved.service
    эта гадина начала чекать локальный кеширующий бинд у которого локальная зона была прикручена, и не захотел на неё браузер пускать:
    > gw

    Server:         192.168.1.253
    Address:        192.168.1.253#53

    Non-authoritative answer:
    Name:   gw
    Address: 192.168.1.254

    хотя пинги пошли.

    systemctl stop systemd-resolved.service
    systemctl disable systemd-resolved.service
    systemctl restart NetworkManager

    это то помогло, но все эти новые модные свисто-перделки есть просто зло

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру