Bv9ARM.ch09.html revision 350e5eecadfc5ee72b11b2cc46828c9a0bcd717c
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN" "http://www.w3.org/TR/html4/loose.dtd">
11e9368a226272085c337e9e74b79808c16fbdbaTinderbox User<!--
75c0816e8295e180f4bc7f10db3d0d880383bc1cMark Andrews - Copyright (C) 2000-2017 Internet Systems Consortium, Inc. ("ISC")
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein -
4a14ce5ba00ab7bc55c99ffdcf59c7a4ab902721Automatic Updater - This Source Code Form is subject to the terms of the Mozilla Public
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein - License, v. 2.0. If a copy of the MPL was not distributed with this
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein - file, You can obtain one at http://mozilla.org/MPL/2.0/.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein-->
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<html lang="en">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<head>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<meta http-equiv="Content-Type" content="text/html; charset=ISO-8859-1">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<title>Appendix�A.�Release Notes</title>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<meta name="generator" content="DocBook XSL Stylesheets V1.78.1">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<link rel="home" href="Bv9ARM.html" title="BIND 9 Administrator Reference Manual">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<link rel="up" href="Bv9ARM.html" title="BIND 9 Administrator Reference Manual">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<link rel="prev" href="Bv9ARM.ch08.html" title="Chapter�8.�Troubleshooting">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<link rel="next" href="Bv9ARM.ch10.html" title="Appendix�B.�A Brief History of the DNS and BIND">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</head>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<body bgcolor="white" text="black" link="#0000FF" vlink="#840084" alink="#0000FF">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="navheader">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<table width="100%" summary="Navigation header">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<tr><th colspan="3" align="center">Appendix�A.�Release Notes</th></tr>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<tr>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<td width="20%" align="left">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<a accesskey="p" href="Bv9ARM.ch08.html">Prev</a>�</td>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<th width="60%" align="center">�</th>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<td width="20%" align="right">�<a accesskey="n" href="Bv9ARM.ch10.html">Next</a>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</td>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</tr>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</table>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<hr>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="appendix">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="titlepage"><div><div><h1 class="title">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<a name="Bv9ARM.ch09"></a>Release Notes</h1></div></div></div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="toc">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<p><b>Table of Contents</b></p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<dl class="toc">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<dt><span class="section"><a href="Bv9ARM.ch09.html#id-1.10.2">Release Notes for BIND Version 9.11.2</a></span></dt>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<dd><dl>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_intro">Introduction</a></span></dt>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_download">Download</a></span></dt>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<dt><span class="section"><a href="Bv9ARM.ch09.html#root_key">New DNSSEC Root Key</a></span></dt>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_license">License Change</a></span></dt>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<dt><span class="section"><a href="Bv9ARM.ch09.html#win_support">Legacy Windows No Longer Supported</a></span></dt>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_security">Security Fixes</a></span></dt>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_removed">Removed Features</a></span></dt>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<dt><span class="section"><a href="Bv9ARM.ch09.html#proto_changes">Protocol Changes</a></span></dt>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_changes">Feature Changes</a></span></dt>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_bugs">Bug Fixes</a></span></dt>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<dt><span class="section"><a href="Bv9ARM.ch09.html#end_of_life">End of Life</a></span></dt>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<dt><span class="section"><a href="Bv9ARM.ch09.html#relnotes_thanks">Thank You</a></span></dt>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt</dl></dd>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</dl>
2b4d1b54f6ca406b8233d9e6fea9593df6dad035Tinderbox User</div>
2b4d1b54f6ca406b8233d9e6fea9593df6dad035Tinderbox User <div class="section">
2b4d1b54f6ca406b8233d9e6fea9593df6dad035Tinderbox User<div class="titlepage"><div><div><h2 class="title" style="clear: both">
2b4d1b54f6ca406b8233d9e6fea9593df6dad035Tinderbox User<a name="id-1.10.2"></a>Release Notes for BIND Version 9.11.2</h2></div></div></div>
2b4d1b54f6ca406b8233d9e6fea9593df6dad035Tinderbox User
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="section">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<div class="titlepage"><div><div><h3 class="title">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<a name="relnotes_intro"></a>Introduction</h3></div></div></div>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein This document summarizes changes since the last production
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User release on the BIND 9.11 branch.
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User Please see the <code class="filename">CHANGES</code> file for a further
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User list of bug fixes and other changes.
44d0f0256fbdce130a18655023c3b06bacacbd61Automatic Updater </p>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt </div>
6f64d4ab8e68f9b2333bcbfc755396d29a4a9d7cAutomatic Updater
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <div class="section">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<div class="titlepage"><div><div><h3 class="title">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<a name="relnotes_download"></a>Download</h3></div></div></div>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User The latest versions of BIND 9 software can always be found at
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <a class="link" href="http://www.isc.org/downloads/" target="_top">http://www.isc.org/downloads/</a>.
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User There you will find additional information about each release,
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User source code, and pre-compiled versions for Microsoft Windows
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User operating systems.
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </div>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <div class="section">
6f64d4ab8e68f9b2333bcbfc755396d29a4a9d7cAutomatic Updater<div class="titlepage"><div><div><h3 class="title">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<a name="root_key"></a>New DNSSEC Root Key</h3></div></div></div>
44d0f0256fbdce130a18655023c3b06bacacbd61Automatic Updater <p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User ICANN is in the process of introducing a new Key Signing Key (KSK) for
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User the global root zone. BIND has multiple methods for managing DNSSEC
bbbf2e27d3a981163dab139497d6b2dc85449db0Tinderbox User trust anchors, with somewhat different behaviors. If the root
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt key is configured using the <span class="command"><strong>managed-keys</strong></span>
bbbf2e27d3a981163dab139497d6b2dc85449db0Tinderbox User statement, or if the pre-configured root key is enabled by using
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <span class="command"><strong>dnssec-validation auto</strong></span>, then BIND can keep keys up
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User to date automatically. Servers configured in this way should have
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User begun the process of rolling to the new key when it was published in
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User the root zone in July 2017. However, keys configured using the
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <span class="command"><strong>trusted-keys</strong></span> statement are not automatically
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User maintained. If your server is performing DNSSEC validation and is
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User configured using <span class="command"><strong>trusted-keys</strong></span>, you are advised to
44d0f0256fbdce130a18655023c3b06bacacbd61Automatic Updater change your configuration before the root zone begins signing with
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt the new KSK. This is currently scheduled for October 11, 2017.
44d0f0256fbdce130a18655023c3b06bacacbd61Automatic Updater </p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User This release includes an updated version of the
bcf15a19ae0efa72a22cdfb50666a3c6ce39eb9fTinderbox User <code class="filename">bind.keys</code> file containing the new root
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt key. This file can also be downloaded from
bcf15a19ae0efa72a22cdfb50666a3c6ce39eb9fTinderbox User <a class="link" href="https://www.isc.org/bind-keys" target="_top">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User https://www.isc.org/bind-keys
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </a>.
983df82baf1d7d0b668c98cf45928a19f175c6e7Tinderbox User </p>
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User </div>
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User <div class="section">
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User<div class="titlepage"><div><div><h3 class="title">
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User<a name="relnotes_license"></a>License Change</h3></div></div></div>
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User <p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User With the release of BIND 9.11.0, ISC changed to the open
983df82baf1d7d0b668c98cf45928a19f175c6e7Tinderbox User source license for BIND from the ISC license to the Mozilla
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User Public License (MPL 2.0).
260e8e04b0dc24cb884c789b5d9eb046457f264eTinderbox User </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein The MPL-2.0 license requires that if you make changes to
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein licensed software (e.g. BIND) and distribute them outside
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User your organization, that you publish those changes under that
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein same license. It does not require that you publish or disclose
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein anything other than the changes you made to our software.
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </p>
71c66a876ecca77923638d3f94cc0783152b2f03Mark Andrews <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein This requirement will not affect anyone who is using BIND, with
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt or without modifications, without redistributing it, nor anyone
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein redistributing it without changes. Therefore, this change will be
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein without consequence for most individuals and organizations who are
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein using BIND.
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </p>
71c66a876ecca77923638d3f94cc0783152b2f03Mark Andrews <p>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt Those unsure whether or not the license change affects their
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt use of BIND, or who wish to discuss how to comply with the
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt license may contact ISC at <a class="link" href="https://www.isc.org/mission/contact/" target="_top">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt https://www.isc.org/mission/contact/</a>.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </div>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews <div class="section">
dec590a3deb8e87380a8bd3a77d535dba3729bf6Tinderbox User<div class="titlepage"><div><div><h3 class="title">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<a name="win_support"></a>Legacy Windows No Longer Supported</h3></div></div></div>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <p>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt As of BIND 9.11.2, Windows XP and Windows 2003 are no longer supported
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt platforms for BIND; "XP" binaries are no longer available for download
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews from ISC.
dec590a3deb8e87380a8bd3a77d535dba3729bf6Tinderbox User </p>
dec590a3deb8e87380a8bd3a77d535dba3729bf6Tinderbox User </div>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <div class="section">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="titlepage"><div><div><h3 class="title">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<a name="relnotes_security"></a>Security Fixes</h3></div></div></div>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<li class="listitem">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein An error in TSIG handling could permit unauthorized zone
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein transfers or zone updates. These flaws are disclosed in
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein CVE-2017-3142 and CVE-2017-3143. [RT #45383]
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </p>
acb72d5e2c83b597332e3eb0c7d59e1142f1adfdMark Andrews </li>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<li class="listitem">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <p>
852ccdd42a71550c974111b49415204ffeca6573Automatic Updater The BIND installer on Windows used an unquoted service path,
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User which can enable privilege escalation. This flaw is disclosed
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt in CVE-2017-3141. [RT #45229]
3cddb2c552ee6582e8db0849c28747f6b6ca57feAutomatic Updater </p>
3cddb2c552ee6582e8db0849c28747f6b6ca57feAutomatic Updater </li>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<li class="listitem">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <p>
852ccdd42a71550c974111b49415204ffeca6573Automatic Updater With certain RPZ configurations, a response with TTL 0
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User could cause <span class="command"><strong>named</strong></span> to go into an infinite
66f25f2ceeb589e67efe7af2413baaa3426b0042Automatic Updater query loop. This flaw is disclosed in CVE-2017-3140.
66f25f2ceeb589e67efe7af2413baaa3426b0042Automatic Updater [RT #45181]
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt </p>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt </li>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt</ul></div>
66f25f2ceeb589e67efe7af2413baaa3426b0042Automatic Updater </div>
66f25f2ceeb589e67efe7af2413baaa3426b0042Automatic Updater
66f25f2ceeb589e67efe7af2413baaa3426b0042Automatic Updater <div class="section">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="titlepage"><div><div><h3 class="title">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<a name="relnotes_removed"></a>Removed Features</h3></div></div></div>
38417cbfb1a328c20b5b723b8584a02c57f88897Automatic Updater <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; "><li class="listitem">
38417cbfb1a328c20b5b723b8584a02c57f88897Automatic Updater <p>
38417cbfb1a328c20b5b723b8584a02c57f88897Automatic Updater The ISC DNSSEC Lookaside Validation (DLV) service has
38417cbfb1a328c20b5b723b8584a02c57f88897Automatic Updater been shut down; all DLV records in the dlv.isc.org zone
38417cbfb1a328c20b5b723b8584a02c57f88897Automatic Updater have been removed. References to the service have been
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein removed from BIND documentation. Lookaside validation
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User is no longer used by default by <span class="command"><strong>delv</strong></span>.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein The DLV key has been removed from <code class="filename">bind.keys</code>.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein Setting <span class="command"><strong>dnssec-lookaside</strong></span> to
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <span class="command"><strong>auto</strong></span> or to use dlv.isc.org as a trust
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein anchor results in a warning being issued.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </li></ul></div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="section">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<div class="titlepage"><div><div><h3 class="title">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<a name="proto_changes"></a>Protocol Changes</h3></div></div></div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<li class="listitem">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein BIND can now use the Ed25519 and Ed448 Edwards Curve DNSSEC
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein signing algorithms described in RFC 8080. Note, however, that
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein these algorithms must be supported in OpenSSL;
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein currently they are only available in the development branch
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein of OpenSSL at
3a5fe5abf08f16b8d31ab8ee9a788063110ef000Automatic Updater <a class="link" href="https://github.com/openssl/openssl" target="_top">
3a5fe5abf08f16b8d31ab8ee9a788063110ef000Automatic Updater https://github.com/openssl/openssl</a>.
3a5fe5abf08f16b8d31ab8ee9a788063110ef000Automatic Updater [RT #44696]
3a5fe5abf08f16b8d31ab8ee9a788063110ef000Automatic Updater </p>
3a5fe5abf08f16b8d31ab8ee9a788063110ef000Automatic Updater </li>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<li class="listitem">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein When parsing DNS messages, EDNS KEY TAG options are checked
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein for correctness. When printing messages (for example, in
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <span class="command"><strong>dig</strong></span>), EDNS KEY TAG options are printed
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein in readable format.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </li>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein</ul></div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="section">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<div class="titlepage"><div><div><h3 class="title">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<a name="relnotes_changes"></a>Feature Changes</h3></div></div></div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
b05bdb520d83f7ecaad708fe305268c3420be01dMark Andrews<li class="listitem">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <span class="command"><strong>named</strong></span> will no longer start or accept
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein reconfiguration if <span class="command"><strong>managed-keys</strong></span> or
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <span class="command"><strong>dnssec-validation auto</strong></span> are in use and
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein the managed-keys directory (specified by
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User <span class="command"><strong>managed-keys-directory</strong></span>, and defaulting
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User to the working directory if not specified),
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt is not writable by the effective user ID. [RT #46077]
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User </p>
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User </li>
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User<li class="listitem">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein Previously, <span class="command"><strong>update-policy local;</strong></span> accepted
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein updates from any source so long as they were signed by the
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User locally-generated session key. This has been further restricted;
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt updates are now only accepted from locally configured addresses.
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User [RT #45492]
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User </p>
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User </li>
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User<li class="listitem">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt <p>
794b79e6bbc3f5db1ea6ae154d739b9f1ef1a375Tinderbox User <span class="command"><strong>dig +ednsopt</strong></span> now accepts the names
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User for EDNS options in addition to numeric values. For example,
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User an EDNS Client-Subnet option could be sent using
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <span class="command"><strong>dig +ednsopt=ecs:...</strong></span>. Thanks to
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein John Worley of Secure64 for the contribution. [RT #44461]
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </li>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<li class="listitem">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein Threads in <span class="command"><strong>named</strong></span> are now set to human-readable
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt names to assist debugging on operating systems that support that.
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein Threads will have names such as "isc-timer", "isc-sockmgr",
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User "isc-worker0001", and so on. This will affect the reporting of
71c66a876ecca77923638d3f94cc0783152b2f03Mark Andrews subsidiary thread names in <span class="command"><strong>ps</strong></span> and
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <span class="command"><strong>top</strong></span>, but not the main thread. [RT #43234]
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </li>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<li class="listitem">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein DiG now warns about .local queries which are reserved for
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt Multicast DNS. [RT #44783]
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </li>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User</ul></div>
71c66a876ecca77923638d3f94cc0783152b2f03Mark Andrews </div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="section">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<div class="titlepage"><div><div><h3 class="title">
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<a name="relnotes_bugs"></a>Bug Fixes</h3></div></div></div>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<li class="listitem">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein When <span class="command"><strong>named</strong></span> was reconfigured, failure of some
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User zones to load correctly could leave the system in an inconsistent
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User state; while generally harmless, this could lead to a crash later
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein when using <span class="command"><strong>rndc addzone</strong></span>. Reconfiguration changes
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews are now fully rolled back in the event of failure. [RT #45841]
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews </p>
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews </li>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein<li class="listitem">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein Fixed a bug that was introduced in an earlier development
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein release which caused multi-packet AXFR and IXFR messages to fail
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein validation if not all packets contained TSIG records; this
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein caused interoperability problems with some other DNS
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein implementations. [RT #45509]
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </li>
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews<li class="listitem">
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews <p>
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews Reloading or reconfiguring <span class="command"><strong>named</strong></span> could
a1b05dea35aa30b152a47115e18bbe679d3fcf19Mark Andrews fail on some platforms when LMDB was in use. [RT #45203]
5a4557e8de2951a2796676b5ec4b6a90caa5be14Mark Andrews </p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein </li>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<li class="listitem">
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <p>
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein Due to some incorrectly deleted code, when BIND was
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein built with LMDB, zones that were deleted via
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein <span class="command"><strong>rndc delzone</strong></span> were removed from the
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein running server but were not removed from the new zone
60e5e10f8d2e2b0c41e8abad38cacd867caa6ab2Rob Austein database, so that deletion did not persist after a
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User server restart. This has been corrected. [RT #45185]
bea931e17b7567f09107f93ab7e25c7f00abeb9cMark Andrews </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </li>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<li class="listitem">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User Semicolons are no longer escaped when printing CAA and
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User URI records. This may break applications that depend on the
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User presence of the backslash before the semicolon. [RT #45216]
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </li>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<li class="listitem">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User AD could be set on truncated answer with no records present
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User in the answer and authority sections. [RT #45140]
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </li>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<li class="listitem">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User Some header files included &lt;isc/util.h&gt; incorrectly as
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User it pollutes with namespace with non ISC_ macros and this should
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User only be done by explicitly including &lt;isc/util.h&gt;. This
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User has been corrected. Some code may depend on &lt;isc/util.h&gt;
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User being implicitly included via other header files. Such
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User code should explicitly include &lt;isc/util.h&gt;.
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </li>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<li class="listitem">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User Zones created with <span class="command"><strong>rndc addzone</strong></span> could
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User temporarily fail to inherit the <span class="command"><strong>allow-transfer</strong></span>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User ACL set in the <span class="command"><strong>options</strong></span> section of
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <code class="filename">named.conf</code>. [RT #46603]
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </li>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<li class="listitem">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User <p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <span class="command"><strong>named</strong></span> failed to properly determine whether
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User there were active KSK and ZSK keys for an algorithm when
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <span class="command"><strong>update-check-ksk</strong></span> was true (which is the
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User default setting). This could leave records unsigned
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User when rolling keys. [RT #46743] [RT #46754] [RT #46774]
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </li>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</ul></div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <div class="section">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<div class="titlepage"><div><div><h3 class="title">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<a name="end_of_life"></a>End of Life</h3></div></div></div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User The end of life for BIND 9.11 is yet to be determined but
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User will not be before BIND 9.13.0 has been released for 6 months.
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <a class="link" href="https://www.isc.org/downloads/software-support-policy/" target="_top">https://www.isc.org/downloads/software-support-policy/</a>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <div class="section">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<div class="titlepage"><div><div><h3 class="title">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<a name="relnotes_thanks"></a>Thank You</h3></div></div></div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <p>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User Thank you to everyone who assisted us in making this release possible.
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User If you would like to contribute to ISC to assist us in continuing to
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User make quality open source software, please visit our donations page at
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User <a class="link" href="http://www.isc.org/donate/" target="_top">http://www.isc.org/donate/</a>.
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User </div>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<div class="navfooter">
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<hr>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<table width="100%" summary="Navigation footer">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<tr>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<td width="40%" align="left">
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<a accesskey="p" href="Bv9ARM.ch08.html">Prev</a>�</td>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<td width="20%" align="center">�</td>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<td width="40%" align="right">�<a accesskey="n" href="Bv9ARM.ch10.html">Next</a>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</td>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</tr>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<tr>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<td width="40%" align="left" valign="top">Chapter�8.�Troubleshooting�</td>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User<td width="20%" align="center"><a accesskey="h" href="Bv9ARM.html">Home</a></td>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User<td width="40%" align="right" valign="top">�Appendix�B.�A Brief History of the <acronym class="acronym">DNS</acronym> and <acronym class="acronym">BIND</acronym>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</td>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</tr>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</table>
fd2597f75693a2279fdf588bd40dfe2407c42028Tinderbox User</div>
14a656f94b1fd0ababd84a772228dfa52276ba15Evan Hunt<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.11.2 (Extended Support Version)</p>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</body>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User</html>
af40ebed6257e4ac1996144530b3de317cf4da11Tinderbox User