На 30 януари в 18:20 (MSK) потребителите се сблъскаха с масов срив при определянето на хостовете в домейна .RU, предизвикан от грешка при смяна на ключовете, използвани за удостоверяване на валидността на домейна .RU чрез DNSSEC. В резултат на инцидента, на DNS-сървърите, прилагащи DNSSEC за проверка на валидността на данните, не се определят всички домейни в зоната „.ru“. Проблемът засегна само потребители, използващи DNS резолвери на доставчици или публични DNS услуги, като 8.8.8.8, които проверяват валидността на заявките с помощта на DNSSEC. Потребителите на DNS резолвери, на които DNSSEC е изключен, не са пострадали.
Случилото се напомня на инцидента от миналата година с регистратора InternetNZ, отговорен за домейна „.NZ“, който доведе до срив в разрешаването домейни имена в зоната „.nz“ поради грешка при ротацията на KSK ключовете (Key Signing Key), използвани за цифрово подписване на записи DNSKEY, съдържащи ключовете за подписване на домейн зоната (ZSK, Zone Signing Key). В случая с InternetNZ грешката е свързана с промяна във формата на ключовете при преминаване на нова информационна система на регистратора. Причините за инцидента в зоната RU все още не са уточнени — Координационният център за домейни RU само общо потвърди, че проблемът е свързан с повторна настройка на DNSSEC.
Съдейки по външните прояви, сривът е настъпил в резултат на опит за смяна на ключа, използван за удостоверяване на зоната RU. Този ключ е основата на доверието за останалите ключове, прилагани в домейните от второ ниво, и, от своя страна, използва ключа на домейна „.“ като надлежащ за потвърждаване на своето доверие. На 26 януари в настройките на DNSEC зоната RU, в допълнение към основния ключ с идентификатор 44301, се появи допълнителен ключ 52263.


Вчера около 18:20 новият ключ беше задействан за верификация на записите в зоната RU, но след преминаването на новия ключ, поради грешка, проверката на автентичността спря.

Подписът със стария ключ беше възстановен около 21 часа (MSK), а първият коректен отговор беше зафиксирен от услугата dnsviz.net в 22:07 (MSK). Неправилните настройки бяха налични около два с половина часа, но заради натрупването на грешни записи в кешовете на DNS сървърите, е необходимо допълнително време за пълно възстановяване, освен ако кешът на рекурсивните DNS сървъри не бъде принудително изчистен. Някои доставчици решиха проблема по-бързо и радикално, временно изключвайки в настройките на своите резолвери верификацията чрез DNSSEC.


Източник: opennet.ru
