<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="pt-BR">
	<id>https://wiki.brasilpeeringforum.org/index.php?action=history&amp;feed=atom&amp;title=Dns_flag_day_2020</id>
	<title>Dns flag day 2020 - Histórico de revisão</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.brasilpeeringforum.org/index.php?action=history&amp;feed=atom&amp;title=Dns_flag_day_2020"/>
	<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Dns_flag_day_2020&amp;action=history"/>
	<updated>2026-06-02T02:39:01Z</updated>
	<subtitle>Histórico de revisões para esta página neste wiki</subtitle>
	<generator>MediaWiki 1.35.14</generator>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Dns_flag_day_2020&amp;diff=2662&amp;oldid=prev</id>
		<title>Canton: /* 2020-10-01 (1º de outubro de 2020) */</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Dns_flag_day_2020&amp;diff=2662&amp;oldid=prev"/>
		<updated>2020-09-09T16:02:51Z</updated>

		<summary type="html">&lt;p&gt;&lt;span dir=&quot;auto&quot;&gt;&lt;span class=&quot;autocomment&quot;&gt;2020-10-01 (1º de outubro de 2020)&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;
&lt;table class=&quot;diff diff-contentalign-left diff-editfont-monospace&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;pt-BR&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;← Edição anterior&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;Edição das 16h02min de 9 de setembro de 2020&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l1&quot; &gt;Linha 1:&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;Linha 1:&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==A data exata==&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==A data exata==&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt;−&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&lt;del class=&quot;diffchange diffchange-inline&quot;&gt;====&lt;/del&gt;2020-10-01 (1º de outubro de 2020)&lt;del class=&quot;diffchange diffchange-inline&quot;&gt;====&lt;/del&gt;&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt;+&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;2020-10-01 (1º de outubro de 2020)&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td colspan=&quot;2&quot;&gt; &lt;/td&gt;&lt;td class='diff-marker'&gt;+&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt; &lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==DNS Flag Day 2020==&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==DNS Flag Day 2020==&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;A comunidade DNS tem discutido problemas persistentes de interoperabilidade e desempenho com o sistema DNS em listas de mala direta do setor e em conferências como o painel de discussão DNS-OARC 30 ( vídeo , slides ).&lt;/div&gt;&lt;/td&gt;&lt;td class='diff-marker'&gt; &lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;A comunidade DNS tem discutido problemas persistentes de interoperabilidade e desempenho com o sistema DNS em listas de mala direta do setor e em conferências como o painel de discussão DNS-OARC 30 ( vídeo , slides ).&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;

&lt;!-- diff cache key wiki_bpf:diff::1.12:old-2661:rev-2662 --&gt;
&lt;/table&gt;</summary>
		<author><name>Canton</name></author>
	</entry>
	<entry>
		<id>https://wiki.brasilpeeringforum.org/index.php?title=Dns_flag_day_2020&amp;diff=2661&amp;oldid=prev</id>
		<title>Canton: Criou página com ' ==A data exata== ====2020-10-01 (1º de outubro de 2020)==== ==DNS Flag Day 2020== A comunidade DNS tem discutido problemas persistentes de interoperabilidade e desempenho co...'</title>
		<link rel="alternate" type="text/html" href="https://wiki.brasilpeeringforum.org/index.php?title=Dns_flag_day_2020&amp;diff=2661&amp;oldid=prev"/>
		<updated>2020-09-09T16:01:38Z</updated>

		<summary type="html">&lt;p&gt;Criou página com &amp;#039; ==A data exata== ====2020-10-01 (1º de outubro de 2020)==== ==DNS Flag Day 2020== A comunidade DNS tem discutido problemas persistentes de interoperabilidade e desempenho co...&amp;#039;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Página nova&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
==A data exata==&lt;br /&gt;
====2020-10-01 (1º de outubro de 2020)====&lt;br /&gt;
==DNS Flag Day 2020==&lt;br /&gt;
A comunidade DNS tem discutido problemas persistentes de interoperabilidade e desempenho com o sistema DNS em listas de mala direta do setor e em conferências como o painel de discussão DNS-OARC 30 ( vídeo , slides ).&lt;br /&gt;
&lt;br /&gt;
O plano proposto para o DNS Flag Day 2020 foi anunciado em outubro de 2019 em RIPE78 por Petr Špaček, CZ.NIC e Ondřej Surý, ISC ( vídeo , slides ). Este ano, estamos nos concentrando em problemas com fragmentação de IP de pacotes DNS.&lt;br /&gt;
&lt;br /&gt;
A fragmentação de IP não é confiável na Internet hoje e pode causar falhas de transmissão quando grandes mensagens de DNS são enviadas via UDP. Mesmo quando a fragmentação funciona, ela pode não ser segura; é teoricamente possível falsificar partes de uma mensagem DNS fragmentada, sem fácil detecção na extremidade receptora.&lt;br /&gt;
&lt;br /&gt;
Bonica R. et al, &amp;quot; IP Fragmentation Considered Fragile &amp;quot;, Work in Progress, July 2018 Huston G., &amp;quot; IPv6, Large UDP Packets and the DNS &amp;quot;, agosto de 2017 Fujiwara K., “ Measures against cache poisoning attack using IP fragmentation in DNS ”, maio de 2019 Fujiwara K. et al, &amp;quot; Avoid IP fragmentation in DNS &amp;quot;, setembro de 2019 Recentemente, houve um artigo e uma apresentação Desfragmentando DNS - Determinando o tamanho de resposta UDP máximo ideal para DNS por Axel Koolhaas e Tjeerd Slokker em colaboração com NLnet Labs que explorou os dados do mundo real usando as sondas RIPE Atlas e os pesquisadores sugeriram diferentes valores para IPv4 e IPv6 e em diferentes cenários. Isso é prático para os operadores de servidor que conhecem seu ambiente, e os padrões no software DNS devem refletir o tamanho mínimo seguro que é 1232 .&lt;br /&gt;
&lt;br /&gt;
Esses problemas podem ser resolvidos a) configurando servidores para limitar as mensagens DNS enviadas por UDP a um tamanho que não acione a fragmentação em links de rede típicos e b) garantindo que os servidores DNS possam mudar de UDP para TCP quando uma resposta DNS for muito grande para caber neste tamanho de buffer limitado.&lt;br /&gt;
==Considerações sobre o tamanho da mensagem==&lt;br /&gt;
O tamanho ideal da mensagem DNS para evitar a fragmentação de IP e, ao mesmo tempo, minimizar o uso de TCP dependerá da Unidade Máxima de Transmissão (MTU) dos links de rede física que conectam dois terminais de rede. Infelizmente, ainda não existe um mecanismo padrão para que os implementadores de servidor DNS acessem essas informações. Até que tal padrão exista, recomendamos que o tamanho do buffer EDNS seja, por padrão , definido como um valor pequeno o suficiente para evitar a fragmentação na maioria dos links de rede em uso hoje.&lt;br /&gt;
&lt;br /&gt;
Um tamanho de buffer EDNS de 1232 bytes evitará a fragmentação em quase todas as redes atuais. Isso é baseado em um MTU de 1280, que é exigido pela especificação IPv6, menos 48 bytes para os cabeçalhos IPv6 e UDP e a pesquisa mencionada.&lt;br /&gt;
&lt;br /&gt;
Observe que esta recomendação é para um valor padrão , a ser usado quando melhores informações não estiverem disponíveis. Os operadores ainda podem configurar valores maiores se suas redes suportarem quadros de dados maiores e eles tiverem certeza de que não há risco de fragmentação de IP. Os fornecedores de servidor DNS podem usar tamanhos de pacote maiores (ou menores) se melhores informações sobre o MTU estiverem disponíveis no kernel.&lt;br /&gt;
==Ações==&lt;br /&gt;
===Operadores de DNS Autoritativo:===&lt;br /&gt;
#Garantir que a porta TCP 53 esteja disponível e respondendo em seu servidor, livre de qualquer firewall.&lt;br /&gt;
#Configurar o buffer EDNS para no máximo de 1232 bytes.&lt;br /&gt;
#O servidor não deve enviar respostas maiores do que o buffer definido.&lt;br /&gt;
Para testar seu servidor execute o comando a seguir, inserindo o IP do seu equipamento:&lt;br /&gt;
====Autoritativo do seu domínio====&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
dig seudominio.tld. TXT @IP_SERVER_AUTORITATIVO&lt;br /&gt;
&amp;lt;/pre&amp;gt;A resposta esperada deverá ter a mensagem &amp;quot;;; Truncated, retrying in TCP mode.&amp;quot;&amp;lt;pre&amp;gt;&lt;br /&gt;
dig +tcp seudominio.tld. TXT @IP_SERVER_AUTORITATIVO&lt;br /&gt;
&amp;lt;/pre&amp;gt;Não pode ocorrer falhas.&lt;br /&gt;
&lt;br /&gt;
Para ambos espera-se ver algo como &amp;quot;udp: 1232&amp;quot; na resposta.&lt;br /&gt;
&lt;br /&gt;
Todas as consultas DNS devem ser bem-sucedidas e os comandos devem retornar os mesmos resultados com e sem a opção +tcp.&lt;br /&gt;
====Recursão para seu domínio====&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
dig seudominio.tld. TXT @IP_SERVER_RECURSIVO&lt;br /&gt;
&amp;lt;/pre&amp;gt;A resposta esperada deverá ter a mensagem &amp;quot;;; Truncated, retrying in TCP mode.&amp;quot;&amp;lt;pre&amp;gt;&lt;br /&gt;
dig +tcp seudominio.tld. TXT @IP_SERVER_RECURSIVO&lt;br /&gt;
&amp;lt;/pre&amp;gt;Não pode ocorrer falhas.&lt;br /&gt;
&lt;br /&gt;
Para ambos espera-se ver algo como &amp;quot;udp: 1232&amp;quot; na resposta.&lt;br /&gt;
&lt;br /&gt;
Todas as consultas DNS devem ser bem-sucedidas e os comandos devem retornar os mesmos resultados com e sem a opção +tcp.&lt;br /&gt;
===Operadores de DNS Recursivo:===&lt;br /&gt;
#Garantir que a porta TCP 53 esteja disponível e respondendo em seu servidor, livre de qualquer firewall.&lt;br /&gt;
#Configurar o buffer EDNS para no máximo de 1232 bytes.&lt;br /&gt;
#O servidor não deve enviar respostas maiores do que o buffer definido.&lt;br /&gt;
#Consultas UDP devem retornar &amp;quot;truncated&amp;quot; (com TC = 1), no caso ele deve retentar em TCP&lt;br /&gt;
Para testar seu servidor execute o comando a seguir, inserindo o IP do seu equipamento:&amp;lt;pre&amp;gt;&lt;br /&gt;
dig test.knot-resolver.cz. TXT @IP_SERVER_RECURSIVO&lt;br /&gt;
&amp;lt;/pre&amp;gt;A resposta esperada deverá ter a mensagem &amp;quot;;; Truncated, retrying in TCP mode.&amp;quot;&amp;lt;pre&amp;gt;&lt;br /&gt;
dig +tcp test.knot-resolver.cz. TXT @IP_SERVER_RECURSIVO&lt;br /&gt;
&amp;lt;/pre&amp;gt;Não pode ocorrer falhas.&lt;br /&gt;
&lt;br /&gt;
Para ambos espera-se ver algo como &amp;quot;udp: 1232&amp;quot; na resposta.&lt;br /&gt;
==Como configurar o EDNS Buffer==&lt;br /&gt;
*BIND&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
options {&lt;br /&gt;
  edns-udp-size 1232;&lt;br /&gt;
  max-udp-size 1232;&lt;br /&gt;
};&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*Knot DNS&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
server:&lt;br /&gt;
  max-udp-payload: 1232&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*Knot Resolver&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
net.bufsize(1232)&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*PowerDNS Authoritative&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
udp-truncation-threshold=1232&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*PowerDNS Recursor&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
edns-outgoing-bufsize=1232&lt;br /&gt;
udp-truncation-threshold=1232&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*Unbound&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
server:&lt;br /&gt;
  edns-buffer-size: 1232&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
*NSD&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
server:&lt;br /&gt;
  ipv4-edns-size: 1232&lt;br /&gt;
  ipv6-edns-size: 1232&lt;br /&gt;
&amp;lt;/pre&amp;gt;Para mais informações, visite: https://dnsflagday.net/2020/&lt;/div&gt;</summary>
		<author><name>Canton</name></author>
	</entry>
</feed>