]> git.ipfire.org Git - thirdparty/bind9.git/commitdiff
doc rebuild
authorTinderbox User <tbox@isc.org>
Thu, 28 Feb 2019 00:05:06 +0000 (00:05 +0000)
committerTinderbox User <tbox@isc.org>
Thu, 28 Feb 2019 00:05:06 +0000 (00:05 +0000)
57 files changed:
bin/named/named.conf.5
bin/named/named.conf.docbook
configure
doc/arm/Bv9ARM.ch01.html
doc/arm/Bv9ARM.ch02.html
doc/arm/Bv9ARM.ch03.html
doc/arm/Bv9ARM.ch04.html
doc/arm/Bv9ARM.ch05.html
doc/arm/Bv9ARM.ch06.html
doc/arm/Bv9ARM.ch07.html
doc/arm/Bv9ARM.ch08.html
doc/arm/Bv9ARM.ch09.html
doc/arm/Bv9ARM.ch10.html
doc/arm/Bv9ARM.ch11.html
doc/arm/Bv9ARM.ch12.html
doc/arm/Bv9ARM.html
doc/arm/Bv9ARM.pdf
doc/arm/man.arpaname.html
doc/arm/man.ddns-confgen.html
doc/arm/man.delv.html
doc/arm/man.dig.html
doc/arm/man.dnssec-cds.html
doc/arm/man.dnssec-checkds.html
doc/arm/man.dnssec-coverage.html
doc/arm/man.dnssec-dsfromkey.html
doc/arm/man.dnssec-importkey.html
doc/arm/man.dnssec-keyfromlabel.html
doc/arm/man.dnssec-keygen.html
doc/arm/man.dnssec-keymgr.html
doc/arm/man.dnssec-revoke.html
doc/arm/man.dnssec-settime.html
doc/arm/man.dnssec-signzone.html
doc/arm/man.dnssec-verify.html
doc/arm/man.dnstap-read.html
doc/arm/man.filter-aaaa.html
doc/arm/man.host.html
doc/arm/man.mdig.html
doc/arm/man.named-checkconf.html
doc/arm/man.named-checkzone.html
doc/arm/man.named-journalprint.html
doc/arm/man.named-nzd2nzf.html
doc/arm/man.named-rrchecker.html
doc/arm/man.named.conf.html
doc/arm/man.named.html
doc/arm/man.nsec3hash.html
doc/arm/man.nslookup.html
doc/arm/man.nsupdate.html
doc/arm/man.pkcs11-destroy.html
doc/arm/man.pkcs11-keygen.html
doc/arm/man.pkcs11-list.html
doc/arm/man.pkcs11-tokens.html
doc/arm/man.rndc-confgen.html
doc/arm/man.rndc.conf.html
doc/arm/man.rndc.html
doc/arm/notes.html
doc/arm/notes.pdf
doc/arm/notes.txt

index 081b7b8c95e560ddedad8620d3673983ad471b05..9153ead074bc61b85551b723646f3f8d49a788dc 100644 (file)
 .\"     Title: named.conf
 .\"    Author: 
 .\" Generator: DocBook XSL Stylesheets v1.78.1 <http://docbook.sf.net/>
-.\"      Date: 2018-12-07
+.\"      Date: 2019-02-06
 .\"    Manual: BIND9
 .\"    Source: ISC
 .\"  Language: English
 .\"
-.TH "NAMED\&.CONF" "5" "2018\-12\-07" "ISC" "BIND9"
+.TH "NAMED\&.CONF" "5" "2019\-02\-06" "ISC" "BIND9"
 .\" -----------------------------------------------------------------
 .\" * Define some portability stuff
 .\" -----------------------------------------------------------------
index 0f7b74e7bc8eeb611f73b63812eb62025a2d997f..76a9898b603b698bbb273a68f24ab0645c6a0ec3 100644 (file)
@@ -13,7 +13,7 @@
 
 <refentry xmlns:db="http://docbook.org/ns/docbook" version="5.0" xml:id="man.named.conf">
   <info>
-    <date>2018-12-07</date>
+    <date>2019-02-06</date>
   </info>
   <refentryinfo>
     <corpname>ISC</corpname>
index c34291ed3edaaf0789c27621d3d947dcfba83210..2d8691ed0b31416f3a42ca10de31edab4b23d39b 100755 (executable)
--- a/configure
+++ b/configure
@@ -1,6 +1,6 @@
 #! /bin/sh
 # Guess values for system-dependent variables and create Makefiles.
-# Generated by GNU Autoconf 2.69 for BIND 9.13.
+# Generated by GNU Autoconf 2.69 for BIND 9.14.
 #
 # Report bugs to <info@isc.org>.
 #
@@ -589,8 +589,8 @@ MAKEFLAGS=
 # Identity of this package.
 PACKAGE_NAME='BIND'
 PACKAGE_TARNAME='bind'
-PACKAGE_VERSION='9.13'
-PACKAGE_STRING='BIND 9.13'
+PACKAGE_VERSION='9.14'
+PACKAGE_STRING='BIND 9.14'
 PACKAGE_BUGREPORT='info@isc.org'
 PACKAGE_URL='https://www.isc.org/downloads/BIND/'
 
@@ -1501,7 +1501,7 @@ if test "$ac_init_help" = "long"; then
   # Omit some internal or obsolete options to make the list less imposing.
   # This message is too long to be a string in the A/UX 3.1 sh.
   cat <<_ACEOF
-\`configure' configures BIND 9.13 to adapt to many kinds of systems.
+\`configure' configures BIND 9.14 to adapt to many kinds of systems.
 
 Usage: $0 [OPTION]... [VAR=VALUE]...
 
@@ -1566,7 +1566,7 @@ fi
 
 if test -n "$ac_init_help"; then
   case $ac_init_help in
-     short | recursive ) echo "Configuration of BIND 9.13:";;
+     short | recursive ) echo "Configuration of BIND 9.14:";;
    esac
   cat <<\_ACEOF
 
@@ -1770,7 +1770,7 @@ fi
 test -n "$ac_init_help" && exit $ac_status
 if $ac_init_version; then
   cat <<\_ACEOF
-BIND configure 9.13
+BIND configure 9.14
 generated by GNU Autoconf 2.69
 
 Copyright (C) 2012 Free Software Foundation, Inc.
@@ -2193,7 +2193,7 @@ cat >config.log <<_ACEOF
 This file contains any messages produced by compilers while
 running configure, to aid debugging if configure makes a mistake.
 
-It was created by BIND $as_me 9.13, which was
+It was created by BIND $as_me 9.14, which was
 generated by GNU Autoconf 2.69.  Invocation command line was
 
   $ $0 $@
@@ -21995,7 +21995,7 @@ cat >>$CONFIG_STATUS <<\_ACEOF || ac_write_fail=1
 # report actual input values of CONFIG_FILES etc. instead of their
 # values after options handling.
 ac_log="
-This file was extended by BIND $as_me 9.13, which was
+This file was extended by BIND $as_me 9.14, which was
 generated by GNU Autoconf 2.69.  Invocation command line was
 
   CONFIG_FILES    = $CONFIG_FILES
@@ -22062,7 +22062,7 @@ _ACEOF
 cat >>$CONFIG_STATUS <<_ACEOF || ac_write_fail=1
 ac_cs_config="`$as_echo "$ac_configure_args" | sed 's/^ //; s/[\\""\`\$]/\\\\&/g'`"
 ac_cs_version="\\
-BIND config.status 9.13
+BIND config.status 9.14
 configured by $0, generated by GNU Autoconf 2.69,
   with options \\"\$ac_cs_config\\"
 
index 66ed40f1d179ea393a4a6a6d2907034d4ee7150e..16daffb8f05a07b3b9ac10daef6ab47ced8e099f 100644 (file)
@@ -75,7 +75,7 @@
         <acronym class="acronym">BIND</acronym> version 9 software package for
         system administrators.
       </p>
-      <p>This version of the manual corresponds to BIND version 9.13.</p>
+      <p>This version of the manual corresponds to BIND version 9.14.</p>
     </div>
 
     <div class="section">
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index f71276c6caad8d4e766f4abad7af3207945f4186..4be2bfdcdeca5a4314e0e6ab88c23366fc032751 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 05adec1bc1846d705df4b4ee77e10fa4dd1e2912..080a056b5c97478e26f163072e026ad12992613e 100644 (file)
@@ -856,6 +856,6 @@ controls {
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 980b12bbb50415f0be57ee7f6bf449eea55fb99f..5903cd5bdafb886eb01764cdf5e44b7e6a3d5997 100644 (file)
@@ -2863,6 +2863,6 @@ $ORIGIN 0.0.0.0.0.0.0.0.8.b.d.0.1.0.0.2.ip6.arpa.
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 83da570b4867c306b575f39d5500a26795f28804..b7e2f96e7259a7cfcd15697f0b732e7bd3e49357 100644 (file)
@@ -14831,6 +14831,6 @@ HOST-127.EXAMPLE. MX 0 .
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index cf036f245ca34051451c99c82c934fa7e4390def..f597bde80b98a7c8637789c9c283c70cc51245f7 100644 (file)
@@ -361,6 +361,6 @@ allow-query { !{ !10/8; any; }; key example; };
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 3cf00e6bd75a564dd4aa5cf6117d0ff9ad232680..d83907eba408fdf54b67a72e7765c805b3b7c5eb 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 3a2a872d1869ce4c9185c21635a52dd688f80059..c4590d52c2e74fed1630c5024044d0174f7464d8 100644 (file)
 <div class="toc">
 <p><b>Table of Contents</b></p>
 <dl class="toc">
-<dt><span class="section"><a href="Bv9ARM.ch08.html#id-1.9.2">Release Notes for BIND Version 9.13.7</a></span></dt>
+<dt><span class="section"><a href="Bv9ARM.ch08.html#id-1.9.2">Release Notes for BIND Version 9.14.0rc1</a></span></dt>
 <dd><dl>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_intro">Introduction</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_versions">Note on Version Numbering</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_platforms">Supported Platforms</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_download">Download</a></span></dt>
-<dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_security">Security Fixes</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_features">New Features</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_removed">Removed Features</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_changes">Feature Changes</a></span></dt>
-<dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_bugs">Bug Fixes</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_license">License</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#end_of_life">End of Life</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_thanks">Thank You</a></span></dt>
 </div>
       <div class="section">
 <div class="titlepage"><div><div><h2 class="title" style="clear: both">
-<a name="id-1.9.2"></a>Release Notes for BIND Version 9.13.7</h2></div></div></div>
+<a name="id-1.9.2"></a>Release Notes for BIND Version 9.14.0rc1</h2></div></div></div>
   
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_intro"></a>Introduction</h3></div></div></div>
     <p>
-      BIND 9.13 is an unstable development release of BIND.
-      This document summarizes new features and functional changes that
-      have been introduced on this branch.  With each development release
-      leading up to the stable BIND 9.14 release, this document will be
-      updated with additional features added and bugs fixed.
+      BIND 9.14.0 is the first release of a new stable branch of BIND.
+      This document summarizes new features and functional changes
+      that have been introduced, as well as features that have been
+      deprecated or removed, since the last stable branch, 9.12.
+    </p>
+<p>
+    </p>
+<p>
+      Please see the file <code class="filename">CHANGES</code> for a more
+      detailed list of changes and bug fixes.
     </p>
   </div>
 
 <div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_versions"></a>Note on Version Numbering</h3></div></div></div>
     <p>
-      Prior to BIND 9.13, new feature development releases were tagged
-      as "alpha" and "beta", leading up to the first stable release
-      for a given development branch, which always ended in ".0".
-    </p>
-    <p>
-      Now, however, BIND has adopted the "odd-unstable/even-stable"
-      release numbering convention. There will be no "alpha" or "beta"
-      releases in the 9.13 branch, only increasing version numbers.
-      So, for example, what would previously have been called 9.13.0a1,
-      9.13.0a2, 9.13.0b1, and so on, will instead be called 9.13.0,
-      9.13.1, 9.13.2, etc.
-    </p>
-    <p>
-      The first stable release from this development branch will be
-      renamed as 9.14.0. Thereafter, maintenance releases will continue
-      on the 9.14 branch, while unstable feature development proceeds in
-      9.15.
+      As of BIND 9.13/9.14, BIND has adopted the "odd-unstable/even-stable"
+      release numbering convention.  BIND 9.14 contains new features added
+      during the BIND 9.13 development process. Henceforth, the 9.14 branch
+      will be limited to bug fixes and new feature development will proceed
+      in the unstable 9.15 branch, and so forth.
     </p>
   </div>
 
 <div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_platforms"></a>Supported Platforms</h3></div></div></div>
     <p>
-      BIND 9.13 has undergone substantial code refactoring and cleanup,
-      and some very old code has been removed that was needed to support
-      legacy platforms which are no longer supported by their vendors
-      and for which ISC is no longer able to perform quality assurance
-      testing.  Specifically, workarounds for old versions of UnixWare,
-      BSD/OS, AIX, Tru64, SunOS, TruCluster and IRIX have been removed.
+      Since 9.12, BIND has undergone substantial code refactoring and
+      cleanup, and some very old code has been removed that was needed
+      to support legacy platforms which are no longer supported by their
+      vendors and for which ISC is no longer able to perform quality
+      assurance testing.  Specifically, workarounds for old versions of
+      UnixWare, BSD/OS, AIX, Tru64, SunOS, TruCluster and IRIX have been
+      removed.
+    </p>
+    <p>
       On UNIX-like systems, BIND now requires support for POSIX.1c
       threads (IEEE Std 1003.1c-1995), the Advanced Sockets API for
       IPv6 (RFC 3542), and standard atomic operations provided by the
       for systems that are still supported by their respective vendors.
     </p>
     <p>
-      As of BIND 9.13, the BIND development team has also made cryptography
+      As of BIND 9.14, the BIND development team has also made cryptography
       (i.e., TSIG and DNSSEC) an integral part of the DNS server.  The
       OpenSSL cryptography library must be available for the target
       platform.  A PKCS#11 provider can be used instead for Public Key
 
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
-<a name="relnotes_security"></a>Security Fixes</h3></div></div></div>
-    <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
-<li class="listitem">
-        <p>
-          There was a long-existing flaw in the documentation for
-          <span class="command"><strong>ms-self</strong></span>, <span class="command"><strong>krb5-self</strong></span>,
-          <span class="command"><strong>ms-subdomain</strong></span>, and <span class="command"><strong>krb5-subdomain</strong></span>
-          rules in <span class="command"><strong>update-policy</strong></span> statements.  Though
-          the policies worked as intended, operators who configured their
-          servers according to the misleading documentation may have
-          thought zone updates were more restricted than they were;
-          users of these rule types are advised to review the documentation
-          and correct their configurations if necessary.  New rule types
-          matching the previously documented behavior will be introduced
-          in a future maintenance release. [GL !708]
-        </p>
-      </li>
-<li class="listitem">
-       <p>
-         When recursion is enabled but the <span class="command"><strong>allow-recursion</strong></span>
-         and <span class="command"><strong>allow-query-cache</strong></span> ACLs are not specified, they
-         should be limited to local networks, but they were inadvertently set
-         to match the default <span class="command"><strong>allow-query</strong></span>, thus allowing
-         remote queries. This flaw is disclosed in CVE-2018-5738. [GL #309]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> could crash during recursive processing
-         of DNAME records when <span class="command"><strong>deny-answer-aliases</strong></span> was
-         in use. This flaw is disclosed in CVE-2018-5740. [GL #387]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         Code change #4964, intended to prevent double signatures
-         when deleting an inactive zone DNSKEY in some situations,
-         introduced a new problem during zone processing in which
-         some delegation glue RRsets are incorrectly identified
-         as needing RRSIGs, which are then created for them using
-         the current active ZSK for the zone. In some, but not all
-         cases, the newly-signed RRsets are added to the zone's
-         NSEC/NSEC3 chain, but incompletely -- this can result in
-         a broken chain, affecting validation of proof of nonexistence
-         for records in the zone. [GL #771]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> could crash if it managed a DNSSEC
-         security root with <span class="command"><strong>managed-keys</strong></span> and the
-         authoritative zone rolled the key to an algorithm not supported
-         by BIND 9.  This flaw is disclosed in CVE-2018-5745. [GL #780]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> leaked memory when processing a
-         request with multiple Key Tag EDNS options present. ISC
-         would like to thank Toshifumi Sakaguchi for bringing this
-         to our attention.  This flaw is disclosed in CVE-2018-5744.
-         [GL #772]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         Zone transfer controls for writable DLZ zones were not
-         effective as the <span class="command"><strong>allowzonexfr</strong></span> method was
-         not being called for such zones. This flaw is disclosed in
-         CVE-2019-6465. [GL #790]
-       </p>
-      </li>
-</ul></div>
-  </div>
-
-  <div class="section">
-<div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_features"></a>New Features</h3></div></div></div>
     <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
 <li class="listitem">
       </li>
 <li class="listitem">
        <p>
-         A new secondary zone option, <span class="command"><strong>mirror</strong></span>,
-         enables <span class="command"><strong>named</strong></span> to serve a transferred copy
-         of a zone's contents without acting as an authority for the
-         zone. A zone must be fully validated against an active trust
-         anchor before it can be used as a mirror zone. DNS responses
-         from mirror zones do not set the AA bit ("authoritative answer"),
-         but do set the AD bit ("authenticated data"). This feature is
-         meant to facilitate deployment of a local copy of the root zone,
-         as described in RFC 7706. [GL #33]
+         Support for QNAME minimization was added and enabled by default
+         in <span class="command"><strong>relaxed</strong></span> mode, in which BIND will fall back
+         to normal resolution if the remote server returns something
+         unexpected during the query minimization process. This default
+         setting might change to <span class="command"><strong>strict</strong></span> in the future.
        </p>
       </li>
 <li class="listitem">
          as further plugins are implemented. [GL #15]
        </p>
       </li>
+<li class="listitem">
+       <p>
+         A new secondary zone option, <span class="command"><strong>mirror</strong></span>,
+         enables <span class="command"><strong>named</strong></span> to serve a transferred copy
+         of a zone's contents without acting as an authority for the
+         zone. A zone must be fully validated against an active trust
+         anchor before it can be used as a mirror zone. DNS responses
+         from mirror zones do not set the AA bit ("authoritative answer"),
+         but do set the AD bit ("authenticated data"). This feature is
+         meant to facilitate deployment of a local copy of the root zone,
+         as described in RFC 7706. [GL #33]
+       </p>
+      </li>
 <li class="listitem">
        <p>
          BIND now can be compiled against the <span class="command"><strong>libidn2</strong></span>
          signatures covering DNSKEY RRsets. [GL #145]
        </p>
       </li>
-<li class="listitem">
-       <p>
-         Support for QNAME minimization was added and enabled by default
-         in <span class="command"><strong>relaxed</strong></span> mode, in which BIND will fall back
-         to normal resolution if the remote server returns something
-         unexpected during the query minimization process. This default
-         setting might change to <span class="command"><strong>strict</strong></span> in the future.
-       </p>
-      </li>
 <li class="listitem">
        <p>
          When built on Linux, BIND now requires the <span class="command"><strong>libcap</strong></span>
           configuration is being reloaded.
         </p>
       </li>
+<li class="listitem">
+       <p>
+         The new <span class="command"><strong>answer-cookie</strong></span> option, if set to
+         <code class="literal">no</code>, prevents <span class="command"><strong>named</strong></span> from
+         returning a DNS COOKIE option to a client, even if such an
+         option was present in the request.  This is only intended as
+         a temporary measure, for use when <span class="command"><strong>named</strong></span>
+         shares an IP address with other servers that do not yet
+         support DNS COOKIE.  A mismatch between servers on the same
+         address is not expected to cause operational problems, but the
+         option to disable COOKIE responses so that all servers have the
+         same behavior is provided out of an abundance of caution.
+         DNS COOKIE is an important security mechanism, and this option
+         should not be used to disable it unless absolutely necessary.
+       </p>
+      </li>
 </ul></div>
   </div>
 
       </li>
 <li class="listitem">
        <p>
-         Support for ECC-GOST (GOST R 34.11-94) algorithm has been
-         removed from BIND as the algorithm has been superseded by
-         GOST R 34.11-2012 in RFC6986 and it must not be used in new
-         deployments.  BIND will neither create new DNSSEC keys,
-         signatures and digest, nor it will validate them.
+         Support for the RSAMD5 algorithm has been removed freom BIND as
+         the usage of the RSAMD5 algorithm for DNSSEC has been deprecated
+         in RFC6725, the security of the MD5 algorithm has been compromised,
+         and its usage is considered harmful.
        </p>
       </li>
 <li class="listitem">
        <p>
-         Add the ability to not return a DNS COOKIE option when one
-         is present in the request.  To prevent a cookie being returned
-         add 'answer-cookie no;' to named.conf. [GL #173]
-       </p>
-       <p>
-         <span class="command"><strong>answer-cookie</strong></span> is only intended as a temporary
-         measure, for use when <span class="command"><strong>named</strong></span> shares an IP address
-         with other servers that do not yet support DNS COOKIE.  A mismatch
-         between servers on the same address is not expected to cause
-         operational problems, but the option to disable COOKIE responses so
-         that all servers have the same behavior is provided out of an
-         abundance of caution. DNS COOKIE is an important security mechanism,
-         and should not be disabled unless absolutely necessary.
-       </p>
-       <p>
-         Remove support for silently ignoring 'no-change' deltas from
-         BIND 8 when processing an IXFR stream.  'no-change' deltas
-         will now trigger a fallback to AXFR as the recovery mechanism.
-       </p>
-       <p>
-         BIND 9 will no longer build on platforms that doesn't have
-         proper IPv6 support.  BIND 9 now also requires non-broken
-         POSIX-compatible pthread support.  Such platforms are
-         usually long after their end-of-life date and they are
-         neither developed nor supported by their respective vendors.
+         Support for the ECC-GOST (GOST R 34.11-94) algorithm has been
+         removed from BIND, as the algorithm has been superseded by
+         GOST R 34.11-2012 in RFC6986 and it must not be used in new
+         deployments.  BIND will neither create new DNSSEC keys,
+         signatures and digests, nor it will validate them.
        </p>
+      </li>
+<li class="listitem">
        <p>
          Support for DSA and DSA-NSEC3-SHA1 algorithms has been
          removed from BIND as the DSA key length is limited to 1024
          bits and this is not considered secure enough.
        </p>
+      </li>
+<li class="listitem">
+       <p>
+         <span class="command"><strong>named</strong></span> will no longer ignore "no-change" deltas
+         when processing an IXFR stream.  This had previously been
+         permitted for compatibility with BIND 8, but now "no-change"
+         deltas will trigger a fallback to AXFR as the recovery mechanism.
+       </p>
+      </li>
+<li class="listitem">
        <p>
-         Support for RSAMD5 algorithm has been removed freom BIND as the usage
-         of the RSAMD5 algorithm for DNSSEC has been deprecated in RFC6725 and
-         the security of MD5 algorithm has been compromised and the its usage
-         is considered harmful.
+         BIND 9 will no longer build on platforms that don't have
+         proper IPv6 support.  BIND 9 now also requires POSIX-compatible
+         pthread support.  Most of the platforms that lack these featuers
+         are long past their end-of-lifew dates, and they are neither
+         developed nor supported by their respective vendors.
        </p>
       </li>
 <li class="listitem">
        <p>
          BIND will now always use the best CSPRNG (cryptographically-secure
          pseudo-random number generator) available on the platform where
-         it is compiled.  It will use <span class="command"><strong>arc4random()</strong></span>
+         it is compiled.  It will use the <span class="command"><strong>arc4random()</strong></span>
          family of functions on BSD operating systems,
          <span class="command"><strong>getrandom()</strong></span> on Linux and Solaris,
          <span class="command"><strong>CryptGenRandom</strong></span> on Windows, and the selected
 
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
-<a name="relnotes_bugs"></a>Bug Fixes</h3></div></div></div>
-    <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
-<li class="listitem">
-        <p>
-          Running <span class="command"><strong>rndc reconfig</strong></span> could cause
-          <span class="command"><strong>inline-signing</strong></span> zones to stop signing.
-         [GL #439]
-        </p>
-      </li>
-<li class="listitem">
-        <p>
-          Reloading all zones caused zone maintenance to stop for
-          <span class="command"><strong>inline-signing</strong></span> zones. [GL #435]
-        </p>
-      </li>
-<li class="listitem">
-        <p>
-          Signatures loaded from the journal for the signed version
-          of an <span class="command"><strong>inline-signing</strong></span> zone were not scheduled
-         for refresh. [GL #482]
-        </p>
-      </li>
-<li class="listitem">
-        <p>
-          A referral response with a non-empty ANSWER section was
-          incorrectly treated as an error; this caused certain domains
-          to be non-resolvable. [GL #390]
-        </p>
-      </li>
-<li class="listitem">
-       <p>
-         When a negative trust anchor was added to multiple views
-         using <span class="command"><strong>rndc nta</strong></span>, the text returned via
-         <span class="command"><strong>rndc</strong></span> was incorrectly truncated after the
-         first line, making it appear that only one NTA had been
-         added. This has been fixed. [GL #105]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         The view name is now included in the output of
-         <span class="command"><strong>rndc nta -dump</strong></span>, for consistency with
-         other options. [GL !816]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> now rejects excessively large
-         incremental (IXFR) zone transfers in order to prevent
-         possible corruption of journal files which could cause
-         <span class="command"><strong>named</strong></span> to abort when loading zones. [GL #339]
-       </p>
-      </li>
-</ul></div>
-  </div>
-
-  <div class="section">
-<div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_license"></a>License</h3></div></div></div>
     <p>
       BIND is open source software licenced under the terms of the Mozilla
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
 <a name="end_of_life"></a>End of Life</h3></div></div></div>
-    <p>
-      BIND 9.13 is an unstable development branch. When its development
-      is complete, it will be renamed to BIND 9.14, which will be a
-      stable branch.
-    </p>
     <p>
       The end of life date for BIND 9.14 has not yet been determined.
       For those needing long term support, the current Extended Support
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 0d288497fbeb05eb68b1e4094304e3d3c320cb34..671a4ff706fe6d196a1c43a104ee4dda55b43a26 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index c76e6884c10c1b998cd14db01175105c2d6ae9b5..8698aa7aabfe08fb00f77a42706e4438c3e40188 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 8b8eacf8dd9b16ddd7d64a65b1a44dfd5bb4ae19..885f1f2e5106f4a1690cdbe49b7863843f7ad815 100644 (file)
@@ -533,6 +533,6 @@ $ <strong class="userinput"><code>sample-update -a sample-update -k Kxxx.+nnn+mm
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index f5ea578f4978060bc593cd28dfc0db4544760046..5176ec6d7bda25df6e3eabbf317c12df14692bc4 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index f34ead3623fac24629c69e179591f56546cda046..6db7bc6e66225127c4694bdedad6e70e2d9fcc4b 100644 (file)
@@ -32,7 +32,7 @@
 <div>
 <div><h1 class="title">
 <a name="id-1"></a>BIND 9 Administrator Reference Manual</h1></div>
-<div><p class="releaseinfo">BIND Version 9.13.7</p></div>
+<div><p class="releaseinfo">BIND Version 9.14.0rc1</p></div>
 <div><p class="copyright">Copyright Â© 2000-2019 Internet Systems Consortium, Inc. ("ISC")</p></div>
 </div>
 <hr>
 </dl></dd>
 <dt><span class="appendix"><a href="Bv9ARM.ch08.html">A. Release Notes</a></span></dt>
 <dd><dl>
-<dt><span class="section"><a href="Bv9ARM.ch08.html#id-1.9.2">Release Notes for BIND Version 9.13.7</a></span></dt>
+<dt><span class="section"><a href="Bv9ARM.ch08.html#id-1.9.2">Release Notes for BIND Version 9.14.0rc1</a></span></dt>
 <dd><dl>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_intro">Introduction</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_versions">Note on Version Numbering</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_platforms">Supported Platforms</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_download">Download</a></span></dt>
-<dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_security">Security Fixes</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_features">New Features</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_removed">Removed Features</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_changes">Feature Changes</a></span></dt>
-<dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_bugs">Bug Fixes</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_license">License</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#end_of_life">End of Life</a></span></dt>
 <dt><span class="section"><a href="Bv9ARM.ch08.html#relnotes_thanks">Thank You</a></span></dt>
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 6f09188b0f7b64b6ef1fdf949ee36053e8914e83..451cbaeb5d21d9f4e5e569bef48c6af688f4f018 100644 (file)
Binary files a/doc/arm/Bv9ARM.pdf and b/doc/arm/Bv9ARM.pdf differ
index 159bc6a0188f948ca554443ececb521549b8b182..59f0173fc45abf36d7c687e12beda74a2b41a1ba 100644 (file)
@@ -90,6 +90,6 @@
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index ddfb71177eff61f3e0b16cc6287c031d416b8565..a65a0ab83f5bd1a46115fbb8a7633ea5dc569b4b 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index e428a34cd029651481aa86e2a4d00fd17afd0cbd..4aebed669abef6052ac579ef4e710be301f210a5 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 4c91a193999e1b9a0f370a60b92c30956a9d2dbd..5b2317a786f0ccc1f7be5500c5aa48ae02f24306 100644 (file)
@@ -1151,6 +1151,6 @@ dig +qr www.isc.org any -x 127.0.0.1 isc.org ns +noqr
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 716fd08348d7212898a5b540def5e7ab9ee06e2d..6a621d55a18ac121eb64040d78d126031462b379 100644 (file)
@@ -376,6 +376,6 @@ nsupdate -l
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index f995dd1dbb8bd68c9d3a4348897234f5343855f4..144fd8184790711d5a7047b8d6e3781327d1c413 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index c4c41993a90dfc9d8edb874f8cb0e9b26040a59c..1fce0a058034e663d84f8f1da4818dab8d1dab51 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index ed6f31b787a0ab89021a1145ae7f2a0849cca8c2..7e5cbf0507c8c4b22969a3ddbdcf4f6486893040 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 185e799de07365588dd4fa230f08b91c5bb1b91a..a67ab2643d47870f9ef5caf89b75b4d77f0e4332 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 10b2d7caad269525395df9687d5e2e2f4249d22d..60f67a8597af4cd3ca3d482f98de2a09d2082d1f 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index b90a92e5957068d617badf87cd3460f87643acab..77ecef353ad2c7f5ff8a33beae44360f1e401469 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index b7f030a4cf413a197feb158f0ccf6b84b5e35d4e..71b7edfceb2692c5904b559d24a5d920b47ec08e 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index e44bac51ddd4532a94b83ad9dc399df34797b8f8..f8f11607300a5b14d9de0b08c0f378d9097522fb 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 1c632d4305c88c7d3bff8094cb038d90ad314a9a..6d8c6ec8c2206789d64a6e91441a9184d38228d4 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 6db49ecb3b77c3bddf6b8bfb2b409aae914ba7b0..dd9ceab7408356a7835a3068a558d009da58eff6 100644 (file)
@@ -701,6 +701,6 @@ db.example.com.signed
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index c305a039425ed0e4324fed370a234719449054a2..839019fc84820f5fa2e37706ec734e488922b146 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index b913758304b21e20e2d48c2c30f2271a2827363a..f932c4ebd4d160564c2419f7d581b09f9b3ccbef 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 46c7b109552a35bf17be4d9305d44df46ea1d3cf..eea3f1254af483ac9bc4c7f3852573a8611055d2 100644 (file)
@@ -168,6 +168,6 @@ plugin query "/usr/local/lib/filter-aaaa.so" {
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 60d37f42a026e391db668ed8ea5dfac318e12147..b7e59211dec19f209121eea9d33ed13135573de3 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 6960d7246bcb2e87ec49167f06c92f428faa14fa..b50854adbd6e9e212cd7b591e2c610e70868b385 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 385cb1274a059ec32814b1fad67ebc10f0e27a30..902437f2cb093fd41d2d7d5e47f0b0c74a809736 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index dbb4ce40d09f069b886f7f1242a00050338e47e6..1a92039591e37f58e17c360f36c7c9fad621ea87 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 5a84d13d8a1edd5b599159c8d7ddb29e92f29494..a9e8fa344fb11d3c1fdadfe13d4a5f71c72fa957 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 2b29a17eb7ce53b4936e354c9dd74ab45bb475a2..df46eaff2a7cb636ba395155e802d1ab6616f0ec 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 5431bba8ab30294c8a15cf2183f3059a290ca202..4628d1fedb8d844b3a3691da198559523868b359 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 7358cfc9fb20be24453fd58339d549d87cc3cd09..b4c88dcb7dbaa00826f09f53d8ac8e8356550449 100644 (file)
@@ -1073,6 +1073,6 @@ zone
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 5daf25a40495a6817a2f3f6726952aef12371421..64c1fec5893407a658674f26a47d7e16848693d6 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 01beacced76720e1cf489260a59f2b71883bf341..2f9a15562335dbf07ffdfd8651df88a3c1a81de7 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 538e1540d07942754266d005b095f03c660334e4..137a160e363b379d09790f40247f6cc432166bf0 100644 (file)
@@ -437,6 +437,6 @@ nslookup -query=hinfo  -timeout=10
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index eef71569662ac9fdbf53cebfef1879bbdb8b8a76..366d56d78297c8c5bf905a5b88add5286d076bed 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index a6793e11362479f7fa379294618b61c35bac695d..8fd354e8da6b2c5579996322011946aa5f6dc95c 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index c6b50c53a8c47cb59e79942fd1177fa38d0af953..38d6ea9d78091b01310447fd2ce501f25b8ba129 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index ba0ca526347142e2bef8c31537a7590c554dd76a..97078de259361bd1bddc6d50ffb0817e2a6f1f24 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 42caef99f0d55ab3623e0a010fc89baf9278c9ec..04e7bf6126c6e96ce0e7084612498347d8bbb7ba 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index be4ec4331d9c33a7e7df2760d2dbb6a5954227bd..2c67c0d42a12061ddd9aca9df9c3c52903be5516 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 1583c9e6cd56174b973b5f715c7b4419199b6ca4..25aba32d88e71719950c15e01bbe559eb7135d86 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index 2aefe33c06606276fd98b4e90e681283b650ff67..0d4dade17c233abefa713b037ea8dac88edec6d3 100644 (file)
 </tr>
 </table>
 </div>
-<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.13.7 (Development Release)</p>
+<p xmlns:db="http://docbook.org/ns/docbook" style="text-align: center;">BIND 9.14.0rc1 (Stable Release)</p>
 </body>
 </html>
index d52d68c194c9666aa11b87ce63b5c8ec27ba033e..d8798a03291bafc603d69239ea7fde3d4b2a0440 100644 (file)
 
   <div class="section">
 <div class="titlepage"><div><div><h2 class="title" style="clear: both">
-<a name="id-1.2"></a>Release Notes for BIND Version 9.13.7</h2></div></div></div>
+<a name="id-1.2"></a>Release Notes for BIND Version 9.14.0rc1</h2></div></div></div>
   
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_intro"></a>Introduction</h3></div></div></div>
     <p>
-      BIND 9.13 is an unstable development release of BIND.
-      This document summarizes new features and functional changes that
-      have been introduced on this branch.  With each development release
-      leading up to the stable BIND 9.14 release, this document will be
-      updated with additional features added and bugs fixed.
+      BIND 9.14.0 is the first release of a new stable branch of BIND.
+      This document summarizes new features and functional changes
+      that have been introduced, as well as features that have been
+      deprecated or removed, since the last stable branch, 9.12.
+    </p>
+<p>
+    </p>
+<p>
+      Please see the file <code class="filename">CHANGES</code> for a more
+      detailed list of changes and bug fixes.
     </p>
   </div>
 
 <div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_versions"></a>Note on Version Numbering</h3></div></div></div>
     <p>
-      Prior to BIND 9.13, new feature development releases were tagged
-      as "alpha" and "beta", leading up to the first stable release
-      for a given development branch, which always ended in ".0".
-    </p>
-    <p>
-      Now, however, BIND has adopted the "odd-unstable/even-stable"
-      release numbering convention. There will be no "alpha" or "beta"
-      releases in the 9.13 branch, only increasing version numbers.
-      So, for example, what would previously have been called 9.13.0a1,
-      9.13.0a2, 9.13.0b1, and so on, will instead be called 9.13.0,
-      9.13.1, 9.13.2, etc.
-    </p>
-    <p>
-      The first stable release from this development branch will be
-      renamed as 9.14.0. Thereafter, maintenance releases will continue
-      on the 9.14 branch, while unstable feature development proceeds in
-      9.15.
+      As of BIND 9.13/9.14, BIND has adopted the "odd-unstable/even-stable"
+      release numbering convention.  BIND 9.14 contains new features added
+      during the BIND 9.13 development process. Henceforth, the 9.14 branch
+      will be limited to bug fixes and new feature development will proceed
+      in the unstable 9.15 branch, and so forth.
     </p>
   </div>
 
 <div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_platforms"></a>Supported Platforms</h3></div></div></div>
     <p>
-      BIND 9.13 has undergone substantial code refactoring and cleanup,
-      and some very old code has been removed that was needed to support
-      legacy platforms which are no longer supported by their vendors
-      and for which ISC is no longer able to perform quality assurance
-      testing.  Specifically, workarounds for old versions of UnixWare,
-      BSD/OS, AIX, Tru64, SunOS, TruCluster and IRIX have been removed.
+      Since 9.12, BIND has undergone substantial code refactoring and
+      cleanup, and some very old code has been removed that was needed
+      to support legacy platforms which are no longer supported by their
+      vendors and for which ISC is no longer able to perform quality
+      assurance testing.  Specifically, workarounds for old versions of
+      UnixWare, BSD/OS, AIX, Tru64, SunOS, TruCluster and IRIX have been
+      removed.
+    </p>
+    <p>
       On UNIX-like systems, BIND now requires support for POSIX.1c
       threads (IEEE Std 1003.1c-1995), the Advanced Sockets API for
       IPv6 (RFC 3542), and standard atomic operations provided by the
@@ -77,7 +73,7 @@
       for systems that are still supported by their respective vendors.
     </p>
     <p>
-      As of BIND 9.13, the BIND development team has also made cryptography
+      As of BIND 9.14, the BIND development team has also made cryptography
       (i.e., TSIG and DNSSEC) an integral part of the DNS server.  The
       OpenSSL cryptography library must be available for the target
       platform.  A PKCS#11 provider can be used instead for Public Key
 
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
-<a name="relnotes_security"></a>Security Fixes</h3></div></div></div>
-    <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
-<li class="listitem">
-        <p>
-          There was a long-existing flaw in the documentation for
-          <span class="command"><strong>ms-self</strong></span>, <span class="command"><strong>krb5-self</strong></span>,
-          <span class="command"><strong>ms-subdomain</strong></span>, and <span class="command"><strong>krb5-subdomain</strong></span>
-          rules in <span class="command"><strong>update-policy</strong></span> statements.  Though
-          the policies worked as intended, operators who configured their
-          servers according to the misleading documentation may have
-          thought zone updates were more restricted than they were;
-          users of these rule types are advised to review the documentation
-          and correct their configurations if necessary.  New rule types
-          matching the previously documented behavior will be introduced
-          in a future maintenance release. [GL !708]
-        </p>
-      </li>
-<li class="listitem">
-       <p>
-         When recursion is enabled but the <span class="command"><strong>allow-recursion</strong></span>
-         and <span class="command"><strong>allow-query-cache</strong></span> ACLs are not specified, they
-         should be limited to local networks, but they were inadvertently set
-         to match the default <span class="command"><strong>allow-query</strong></span>, thus allowing
-         remote queries. This flaw is disclosed in CVE-2018-5738. [GL #309]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> could crash during recursive processing
-         of DNAME records when <span class="command"><strong>deny-answer-aliases</strong></span> was
-         in use. This flaw is disclosed in CVE-2018-5740. [GL #387]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         Code change #4964, intended to prevent double signatures
-         when deleting an inactive zone DNSKEY in some situations,
-         introduced a new problem during zone processing in which
-         some delegation glue RRsets are incorrectly identified
-         as needing RRSIGs, which are then created for them using
-         the current active ZSK for the zone. In some, but not all
-         cases, the newly-signed RRsets are added to the zone's
-         NSEC/NSEC3 chain, but incompletely -- this can result in
-         a broken chain, affecting validation of proof of nonexistence
-         for records in the zone. [GL #771]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> could crash if it managed a DNSSEC
-         security root with <span class="command"><strong>managed-keys</strong></span> and the
-         authoritative zone rolled the key to an algorithm not supported
-         by BIND 9.  This flaw is disclosed in CVE-2018-5745. [GL #780]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> leaked memory when processing a
-         request with multiple Key Tag EDNS options present. ISC
-         would like to thank Toshifumi Sakaguchi for bringing this
-         to our attention.  This flaw is disclosed in CVE-2018-5744.
-         [GL #772]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         Zone transfer controls for writable DLZ zones were not
-         effective as the <span class="command"><strong>allowzonexfr</strong></span> method was
-         not being called for such zones. This flaw is disclosed in
-         CVE-2019-6465. [GL #790]
-       </p>
-      </li>
-</ul></div>
-  </div>
-
-  <div class="section">
-<div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_features"></a>New Features</h3></div></div></div>
     <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
 <li class="listitem">
       </li>
 <li class="listitem">
        <p>
-         A new secondary zone option, <span class="command"><strong>mirror</strong></span>,
-         enables <span class="command"><strong>named</strong></span> to serve a transferred copy
-         of a zone's contents without acting as an authority for the
-         zone. A zone must be fully validated against an active trust
-         anchor before it can be used as a mirror zone. DNS responses
-         from mirror zones do not set the AA bit ("authoritative answer"),
-         but do set the AD bit ("authenticated data"). This feature is
-         meant to facilitate deployment of a local copy of the root zone,
-         as described in RFC 7706. [GL #33]
+         Support for QNAME minimization was added and enabled by default
+         in <span class="command"><strong>relaxed</strong></span> mode, in which BIND will fall back
+         to normal resolution if the remote server returns something
+         unexpected during the query minimization process. This default
+         setting might change to <span class="command"><strong>strict</strong></span> in the future.
        </p>
       </li>
 <li class="listitem">
          as further plugins are implemented. [GL #15]
        </p>
       </li>
+<li class="listitem">
+       <p>
+         A new secondary zone option, <span class="command"><strong>mirror</strong></span>,
+         enables <span class="command"><strong>named</strong></span> to serve a transferred copy
+         of a zone's contents without acting as an authority for the
+         zone. A zone must be fully validated against an active trust
+         anchor before it can be used as a mirror zone. DNS responses
+         from mirror zones do not set the AA bit ("authoritative answer"),
+         but do set the AD bit ("authenticated data"). This feature is
+         meant to facilitate deployment of a local copy of the root zone,
+         as described in RFC 7706. [GL #33]
+       </p>
+      </li>
 <li class="listitem">
        <p>
          BIND now can be compiled against the <span class="command"><strong>libidn2</strong></span>
          signatures covering DNSKEY RRsets. [GL #145]
        </p>
       </li>
-<li class="listitem">
-       <p>
-         Support for QNAME minimization was added and enabled by default
-         in <span class="command"><strong>relaxed</strong></span> mode, in which BIND will fall back
-         to normal resolution if the remote server returns something
-         unexpected during the query minimization process. This default
-         setting might change to <span class="command"><strong>strict</strong></span> in the future.
-       </p>
-      </li>
 <li class="listitem">
        <p>
          When built on Linux, BIND now requires the <span class="command"><strong>libcap</strong></span>
           configuration is being reloaded.
         </p>
       </li>
+<li class="listitem">
+       <p>
+         The new <span class="command"><strong>answer-cookie</strong></span> option, if set to
+         <code class="literal">no</code>, prevents <span class="command"><strong>named</strong></span> from
+         returning a DNS COOKIE option to a client, even if such an
+         option was present in the request.  This is only intended as
+         a temporary measure, for use when <span class="command"><strong>named</strong></span>
+         shares an IP address with other servers that do not yet
+         support DNS COOKIE.  A mismatch between servers on the same
+         address is not expected to cause operational problems, but the
+         option to disable COOKIE responses so that all servers have the
+         same behavior is provided out of an abundance of caution.
+         DNS COOKIE is an important security mechanism, and this option
+         should not be used to disable it unless absolutely necessary.
+       </p>
+      </li>
 </ul></div>
   </div>
 
       </li>
 <li class="listitem">
        <p>
-         Support for ECC-GOST (GOST R 34.11-94) algorithm has been
-         removed from BIND as the algorithm has been superseded by
-         GOST R 34.11-2012 in RFC6986 and it must not be used in new
-         deployments.  BIND will neither create new DNSSEC keys,
-         signatures and digest, nor it will validate them.
+         Support for the RSAMD5 algorithm has been removed freom BIND as
+         the usage of the RSAMD5 algorithm for DNSSEC has been deprecated
+         in RFC6725, the security of the MD5 algorithm has been compromised,
+         and its usage is considered harmful.
        </p>
       </li>
 <li class="listitem">
        <p>
-         Add the ability to not return a DNS COOKIE option when one
-         is present in the request.  To prevent a cookie being returned
-         add 'answer-cookie no;' to named.conf. [GL #173]
-       </p>
-       <p>
-         <span class="command"><strong>answer-cookie</strong></span> is only intended as a temporary
-         measure, for use when <span class="command"><strong>named</strong></span> shares an IP address
-         with other servers that do not yet support DNS COOKIE.  A mismatch
-         between servers on the same address is not expected to cause
-         operational problems, but the option to disable COOKIE responses so
-         that all servers have the same behavior is provided out of an
-         abundance of caution. DNS COOKIE is an important security mechanism,
-         and should not be disabled unless absolutely necessary.
-       </p>
-       <p>
-         Remove support for silently ignoring 'no-change' deltas from
-         BIND 8 when processing an IXFR stream.  'no-change' deltas
-         will now trigger a fallback to AXFR as the recovery mechanism.
-       </p>
-       <p>
-         BIND 9 will no longer build on platforms that doesn't have
-         proper IPv6 support.  BIND 9 now also requires non-broken
-         POSIX-compatible pthread support.  Such platforms are
-         usually long after their end-of-life date and they are
-         neither developed nor supported by their respective vendors.
+         Support for the ECC-GOST (GOST R 34.11-94) algorithm has been
+         removed from BIND, as the algorithm has been superseded by
+         GOST R 34.11-2012 in RFC6986 and it must not be used in new
+         deployments.  BIND will neither create new DNSSEC keys,
+         signatures and digests, nor it will validate them.
        </p>
+      </li>
+<li class="listitem">
        <p>
          Support for DSA and DSA-NSEC3-SHA1 algorithms has been
          removed from BIND as the DSA key length is limited to 1024
          bits and this is not considered secure enough.
        </p>
+      </li>
+<li class="listitem">
+       <p>
+         <span class="command"><strong>named</strong></span> will no longer ignore "no-change" deltas
+         when processing an IXFR stream.  This had previously been
+         permitted for compatibility with BIND 8, but now "no-change"
+         deltas will trigger a fallback to AXFR as the recovery mechanism.
+       </p>
+      </li>
+<li class="listitem">
        <p>
-         Support for RSAMD5 algorithm has been removed freom BIND as the usage
-         of the RSAMD5 algorithm for DNSSEC has been deprecated in RFC6725 and
-         the security of MD5 algorithm has been compromised and the its usage
-         is considered harmful.
+         BIND 9 will no longer build on platforms that don't have
+         proper IPv6 support.  BIND 9 now also requires POSIX-compatible
+         pthread support.  Most of the platforms that lack these featuers
+         are long past their end-of-lifew dates, and they are neither
+         developed nor supported by their respective vendors.
        </p>
       </li>
 <li class="listitem">
        <p>
          BIND will now always use the best CSPRNG (cryptographically-secure
          pseudo-random number generator) available on the platform where
-         it is compiled.  It will use <span class="command"><strong>arc4random()</strong></span>
+         it is compiled.  It will use the <span class="command"><strong>arc4random()</strong></span>
          family of functions on BSD operating systems,
          <span class="command"><strong>getrandom()</strong></span> on Linux and Solaris,
          <span class="command"><strong>CryptGenRandom</strong></span> on Windows, and the selected
 
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
-<a name="relnotes_bugs"></a>Bug Fixes</h3></div></div></div>
-    <div class="itemizedlist"><ul class="itemizedlist" style="list-style-type: disc; ">
-<li class="listitem">
-        <p>
-          Running <span class="command"><strong>rndc reconfig</strong></span> could cause
-          <span class="command"><strong>inline-signing</strong></span> zones to stop signing.
-         [GL #439]
-        </p>
-      </li>
-<li class="listitem">
-        <p>
-          Reloading all zones caused zone maintenance to stop for
-          <span class="command"><strong>inline-signing</strong></span> zones. [GL #435]
-        </p>
-      </li>
-<li class="listitem">
-        <p>
-          Signatures loaded from the journal for the signed version
-          of an <span class="command"><strong>inline-signing</strong></span> zone were not scheduled
-         for refresh. [GL #482]
-        </p>
-      </li>
-<li class="listitem">
-        <p>
-          A referral response with a non-empty ANSWER section was
-          incorrectly treated as an error; this caused certain domains
-          to be non-resolvable. [GL #390]
-        </p>
-      </li>
-<li class="listitem">
-       <p>
-         When a negative trust anchor was added to multiple views
-         using <span class="command"><strong>rndc nta</strong></span>, the text returned via
-         <span class="command"><strong>rndc</strong></span> was incorrectly truncated after the
-         first line, making it appear that only one NTA had been
-         added. This has been fixed. [GL #105]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         The view name is now included in the output of
-         <span class="command"><strong>rndc nta -dump</strong></span>, for consistency with
-         other options. [GL !816]
-       </p>
-      </li>
-<li class="listitem">
-       <p>
-         <span class="command"><strong>named</strong></span> now rejects excessively large
-         incremental (IXFR) zone transfers in order to prevent
-         possible corruption of journal files which could cause
-         <span class="command"><strong>named</strong></span> to abort when loading zones. [GL #339]
-       </p>
-      </li>
-</ul></div>
-  </div>
-
-  <div class="section">
-<div class="titlepage"><div><div><h3 class="title">
 <a name="relnotes_license"></a>License</h3></div></div></div>
     <p>
       BIND is open source software licenced under the terms of the Mozilla
   <div class="section">
 <div class="titlepage"><div><div><h3 class="title">
 <a name="end_of_life"></a>End of Life</h3></div></div></div>
-    <p>
-      BIND 9.13 is an unstable development branch. When its development
-      is complete, it will be renamed to BIND 9.14, which will be a
-      stable branch.
-    </p>
     <p>
       The end of life date for BIND 9.14 has not yet been determined.
       For those needing long term support, the current Extended Support
index 351ff0a2c499f566b3204fab6444621a07669ca7..d1459734646afbb88cf32f7ad6e1546b4cc8bed8 100644 (file)
Binary files a/doc/arm/notes.pdf and b/doc/arm/notes.pdf differ
index 3415899e18bebeb7f568335cdc2bdc09a8b9865a..ece2c621ddf03b4e7e44a697a44e2d43ea1ac11c 100644 (file)
@@ -1,40 +1,35 @@
-Release Notes for BIND Version 9.13.7
+Release Notes for BIND Version 9.14.0rc1
 
 Introduction
 
-BIND 9.13 is an unstable development release of BIND. This document
-summarizes new features and functional changes that have been introduced
-on this branch. With each development release leading up to the stable
-BIND 9.14 release, this document will be updated with additional features
-added and bugs fixed.
+BIND 9.14.0 is the first release of a new stable branch of BIND. This
+document summarizes new features and functional changes that have been
+introduced, as well as features that have been deprecated or removed,
+since the last stable branch, 9.12.
 
-Note on Version Numbering
-
-Prior to BIND 9.13, new feature development releases were tagged as
-"alpha" and "beta", leading up to the first stable release for a given
-development branch, which always ended in ".0".
+Please see the file CHANGES for a more detailed list of changes and bug
+fixes.
 
-Now, however, BIND has adopted the "odd-unstable/even-stable" release
-numbering convention. There will be no "alpha" or "beta" releases in the
-9.13 branch, only increasing version numbers. So, for example, what would
-previously have been called 9.13.0a1, 9.13.0a2, 9.13.0b1, and so on, will
-instead be called 9.13.0, 9.13.1, 9.13.2, etc.
+Note on Version Numbering
 
-The first stable release from this development branch will be renamed as
-9.14.0. Thereafter, maintenance releases will continue on the 9.14 branch,
-while unstable feature development proceeds in 9.15.
+As of BIND 9.13/9.14, BIND has adopted the "odd-unstable/even-stable"
+release numbering convention. BIND 9.14 contains new features added during
+the BIND 9.13 development process. Henceforth, the 9.14 branch will be
+limited to bug fixes and new feature development will proceed in the
+unstable 9.15 branch, and so forth.
 
 Supported Platforms
 
-BIND 9.13 has undergone substantial code refactoring and cleanup, and some
-very old code has been removed that was needed to support legacy platforms
-which are no longer supported by their vendors and for which ISC is no
-longer able to perform quality assurance testing. Specifically,
+Since 9.12, BIND has undergone substantial code refactoring and cleanup,
+and some very old code has been removed that was needed to support legacy
+platforms which are no longer supported by their vendors and for which ISC
+is no longer able to perform quality assurance testing. Specifically,
 workarounds for old versions of UnixWare, BSD/OS, AIX, Tru64, SunOS,
-TruCluster and IRIX have been removed. On UNIX-like systems, BIND now
-requires support for POSIX.1c threads (IEEE Std 1003.1c-1995), the
-Advanced Sockets API for IPv6 (RFC 3542), and standard atomic operations
-provided by the C compiler.
+TruCluster and IRIX have been removed.
+
+On UNIX-like systems, BIND now requires support for POSIX.1c threads (IEEE
+Std 1003.1c-1995), the Advanced Sockets API for IPv6 (RFC 3542), and
+standard atomic operations provided by the C compiler.
 
 More information can be found in the PLATFORM.md file that is included in
 the source distribution of BIND 9. If your platform compiler and system
@@ -43,7 +38,7 @@ that isn't the case, the BIND development team will generally accept
 patches that add support for systems that are still supported by their
 respective vendors.
 
-As of BIND 9.13, the BIND development team has also made cryptography
+As of BIND 9.14, the BIND development team has also made cryptography
 (i.e., TSIG and DNSSEC) an integral part of the DNS server. The OpenSSL
 cryptography library must be available for the target platform. A PKCS#11
 provider can be used instead for Public Key cryptography (i.e., DNSSEC
@@ -57,52 +52,6 @@ www.isc.org/downloads/. There you will find additional information about
 each release, source code, and pre-compiled versions for Microsoft Windows
 operating systems.
 
-Security Fixes
-
-  * There was a long-existing flaw in the documentation for ms-self,
-    krb5-self, ms-subdomain, and krb5-subdomain rules in update-policy
-    statements. Though the policies worked as intended, operators who
-    configured their servers according to the misleading documentation may
-    have thought zone updates were more restricted than they were; users
-    of these rule types are advised to review the documentation and
-    correct their configurations if necessary. New rule types matching the
-    previously documented behavior will be introduced in a future
-    maintenance release. [GL !708]
-
-  * When recursion is enabled but the allow-recursion and
-    allow-query-cache ACLs are not specified, they should be limited to
-    local networks, but they were inadvertently set to match the default
-    allow-query, thus allowing remote queries. This flaw is disclosed in
-    CVE-2018-5738. [GL #309]
-
-  * named could crash during recursive processing of DNAME records when
-    deny-answer-aliases was in use. This flaw is disclosed in
-    CVE-2018-5740. [GL #387]
-
-  * Code change #4964, intended to prevent double signatures when deleting
-    an inactive zone DNSKEY in some situations, introduced a new problem
-    during zone processing in which some delegation glue RRsets are
-    incorrectly identified as needing RRSIGs, which are then created for
-    them using the current active ZSK for the zone. In some, but not all
-    cases, the newly-signed RRsets are added to the zone's NSEC/NSEC3
-    chain, but incompletely -- this can result in a broken chain,
-    affecting validation of proof of nonexistence for records in the zone.
-    [GL #771]
-
-  * named could crash if it managed a DNSSEC security root with
-    managed-keys and the authoritative zone rolled the key to an algorithm
-    not supported by BIND 9. This flaw is disclosed in CVE-2018-5745. [GL
-    #780]
-
-  * named leaked memory when processing a request with multiple Key Tag
-    EDNS options present. ISC would like to thank Toshifumi Sakaguchi for
-    bringing this to our attention. This flaw is disclosed in
-    CVE-2018-5744. [GL #772]
-
-  * Zone transfer controls for writable DLZ zones were not effective as
-    the allowzonexfr method was not being called for such zones. This flaw
-    is disclosed in CVE-2019-6465. [GL #790]
-
 New Features
 
   * Task manager and socket code have been substantially modified. The
@@ -110,14 +59,11 @@ New Features
     event loops in CPU-affinitive threads. This greatly improves
     performance on large systems, especially when using multi-queue NICs.
 
-  * A new secondary zone option, mirror, enables named to serve a
-    transferred copy of a zone's contents without acting as an authority
-    for the zone. A zone must be fully validated against an active trust
-    anchor before it can be used as a mirror zone. DNS responses from
-    mirror zones do not set the AA bit ("authoritative answer"), but do
-    set the AD bit ("authenticated data"). This feature is meant to
-    facilitate deployment of a local copy of the root zone, as described
-    in RFC 7706. [GL #33]
+  * Support for QNAME minimization was added and enabled by default in
+    relaxed mode, in which BIND will fall back to normal resolution if the
+    remote server returns something unexpected during the query
+    minimization process. This default setting might change to strict in
+    the future.
 
   * A new plugin mechanism has been added to allow extension of query
     processing functionality through the use of external libraries. The
@@ -127,6 +73,15 @@ New Features
     The plugin API is a work in progress and is likely to evolve as
     further plugins are implemented. [GL #15]
 
+  * A new secondary zone option, mirror, enables named to serve a
+    transferred copy of a zone's contents without acting as an authority
+    for the zone. A zone must be fully validated against an active trust
+    anchor before it can be used as a mirror zone. DNS responses from
+    mirror zones do not set the AA bit ("authoritative answer"), but do
+    set the AD bit ("authenticated data"). This feature is meant to
+    facilitate deployment of a local copy of the root zone, as described
+    in RFC 7706. [GL #33]
+
   * BIND now can be compiled against the libidn2 library to add IDNA2008
     support. Previously, BIND supported IDNA2003 using the (now obsolete
     and unsupported) idnkit-1 library.
@@ -140,12 +95,6 @@ New Features
   * The dnskey-sig-validity option allows the sig-validity-interval to be
     overriden for signatures covering DNSKEY RRsets. [GL #145]
 
-  * Support for QNAME minimization was added and enabled by default in
-    relaxed mode, in which BIND will fall back to normal resolution if the
-    remote server returns something unexpected during the query
-    minimization process. This default setting might change to strict in
-    the future.
-
   * When built on Linux, BIND now requires the libcap library to set
     process privileges. The adds a new compile-time dependency, which can
     be met on most Linux platforms by installing the libcap-dev or
@@ -178,6 +127,17 @@ New Features
   * rndc status output now includes a reconfig/reload in progress status
     line if named configuration is being reloaded.
 
+  * The new answer-cookie option, if set to no, prevents named from
+    returning a DNS COOKIE option to a client, even if such an option was
+    present in the request. This is only intended as a temporary measure,
+    for use when named shares an IP address with other servers that do not
+    yet support DNS COOKIE. A mismatch between servers on the same address
+    is not expected to cause operational problems, but the option to
+    disable COOKIE responses so that all servers have the same behavior is
+    provided out of an abundance of caution. DNS COOKIE is an important
+    security mechanism, and this option should not be used to disable it
+    unless absolutely necessary.
+
 Removed Features
 
   * Workarounds for servers that misbehave when queried with EDNS have
@@ -257,43 +217,31 @@ Removed Features
     The -p option to use pseudo-random data has been removed from the
     dnssec-signzone command.
 
-  * Support for ECC-GOST (GOST R 34.11-94) algorithm has been removed from
-    BIND as the algorithm has been superseded by GOST R 34.11-2012 in
-    RFC6986 and it must not be used in new deployments. BIND will neither
-    create new DNSSEC keys, signatures and digest, nor it will validate
-    them.
-
-  * Add the ability to not return a DNS COOKIE option when one is present
-    in the request. To prevent a cookie being returned add 'answer-cookie
-    no;' to named.conf. [GL #173]
-
-    answer-cookie is only intended as a temporary measure, for use when
-    named shares an IP address with other servers that do not yet support
-    DNS COOKIE. A mismatch between servers on the same address is not
-    expected to cause operational problems, but the option to disable
-    COOKIE responses so that all servers have the same behavior is
-    provided out of an abundance of caution. DNS COOKIE is an important
-    security mechanism, and should not be disabled unless absolutely
-    necessary.
+  * Support for the RSAMD5 algorithm has been removed freom BIND as the
+    usage of the RSAMD5 algorithm for DNSSEC has been deprecated in
+    RFC6725, the security of the MD5 algorithm has been compromised, and
+    its usage is considered harmful.
 
-    Remove support for silently ignoring 'no-change' deltas from BIND 8
-    when processing an IXFR stream. 'no-change' deltas will now trigger a
-    fallback to AXFR as the recovery mechanism.
+  * Support for the ECC-GOST (GOST R 34.11-94) algorithm has been removed
+    from BIND, as the algorithm has been superseded by GOST R 34.11-2012
+    in RFC6986 and it must not be used in new deployments. BIND will
+    neither create new DNSSEC keys, signatures and digests, nor it will
+    validate them.
 
-    BIND 9 will no longer build on platforms that doesn't have proper IPv6
-    support. BIND 9 now also requires non-broken POSIX-compatible pthread
-    support. Such platforms are usually long after their end-of-life date
-    and they are neither developed nor supported by their respective
-    vendors.
-
-    Support for DSA and DSA-NSEC3-SHA1 algorithms has been removed from
+  * Support for DSA and DSA-NSEC3-SHA1 algorithms has been removed from
     BIND as the DSA key length is limited to 1024 bits and this is not
     considered secure enough.
 
-    Support for RSAMD5 algorithm has been removed freom BIND as the usage
-    of the RSAMD5 algorithm for DNSSEC has been deprecated in RFC6725 and
-    the security of MD5 algorithm has been compromised and the its usage
-    is considered harmful.
+  * named will no longer ignore "no-change" deltas when processing an IXFR
+    stream. This had previously been permitted for compatibility with BIND
+    8, but now "no-change" deltas will trigger a fallback to AXFR as the
+    recovery mechanism.
+
+  * BIND 9 will no longer build on platforms that don't have proper IPv6
+    support. BIND 9 now also requires POSIX-compatible pthread support.
+    Most of the platforms that lack these featuers are long past their
+    end-of-lifew dates, and they are neither developed nor supported by
+    their respective vendors.
 
   * The incomplete support for internationalization message catalogs has
     been removed from BIND. Since the internationalization was never
@@ -306,7 +254,7 @@ Feature Changes
 
   * BIND will now always use the best CSPRNG (cryptographically-secure
     pseudo-random number generator) available on the platform where it is
-    compiled. It will use arc4random() family of functions on BSD
+    compiled. It will use the arc4random() family of functions on BSD
     operating systems, getrandom() on Linux and Solaris, CryptGenRandom on
     Windows, and the selected cryptography provider library (OpenSSL or
     PKCS#11) as the last resort. [GL #221]
@@ -369,33 +317,6 @@ Feature Changes
   * Zone signing and key maintenance events are now logged to the dnssec
     category rather than zone.
 
-Bug Fixes
-
-  * Running rndc reconfig could cause inline-signing zones to stop
-    signing. [GL #439]
-
-  * Reloading all zones caused zone maintenance to stop for inline-signing
-    zones. [GL #435]
-
-  * Signatures loaded from the journal for the signed version of an
-    inline-signing zone were not scheduled for refresh. [GL #482]
-
-  * A referral response with a non-empty ANSWER section was incorrectly
-    treated as an error; this caused certain domains to be non-resolvable.
-    [GL #390]
-
-  * When a negative trust anchor was added to multiple views using rndc
-    nta, the text returned via rndc was incorrectly truncated after the
-    first line, making it appear that only one NTA had been added. This
-    has been fixed. [GL #105]
-
-  * The view name is now included in the output of rndc nta -dump, for
-    consistency with other options. [GL !816]
-
-  * named now rejects excessively large incremental (IXFR) zone transfers
-    in order to prevent possible corruption of journal files which could
-    cause named to abort when loading zones. [GL #339]
-
 License
 
 BIND is open source software licenced under the terms of the Mozilla
@@ -413,9 +334,6 @@ www.isc.org/mission/contact/.
 
 End of Life
 
-BIND 9.13 is an unstable development branch. When its development is
-complete, it will be renamed to BIND 9.14, which will be a stable branch.
-
 The end of life date for BIND 9.14 has not yet been determined. For those
 needing long term support, the current Extended Support Version (ESV) is
 BIND 9.11, which will be supported until at least December 2021. See