Един от 13 коренни DNS сървъри (c.root-servers.net), осигуряващи работата на коренната DNS зона (началния етап в веригата на резолвинг на домейни, предоставящ информация за DNS сървъри, обслужващи домейни от първо ниво, и ключовете за тяхната проверка с помощта на DNSSEC) четири дни не беше синхронизиран с останалите коренни DNS сървъри. Работата на коренния DNS сървър „С“ (192.33.4.12) се осигурява от 12 сървъра, разположени в различни държави. Всички тези сървъри от 18 до 22 май не отразяваха изменения в коренната зона, предоставяха остаряла информация и не се синхронизираха с останалата коренна инфраструктура на DNS.
В посочения период не бяха извършвани промени в коренната зона, но беше предвидена работа по актуализиране на цифровия подпис DNSEC за домейна от първо ниво „.gov“, провеждана в рамките на прехода към криптографски ключове на базата на алгоритма ECDSA. За удостоверяване на зоната „.gov“ в DNSSEC отскоро се използват алгоритми 8 (RSA/SHA-256) и 13 (ECDSA P-256/SHA-256), но алгоритъм 8 остава активен. През уикенда беше планирано да се добави в коренната зона DS-запис за алгоритъм 13, след което да започне процедурата по премахване на DS-записа за алгоритъм 8. Подобна смяна беше планирана и за домейна „.int“. В крайна сметка, свързаните с поддръжката на алгоритъм 13 DS-записи за коренните сървъри бяха предадени на IANA, но така и не бяха публикувани, тъй като след като бяха установени проблеми, процесът на смяна на ключовете бе спрян до изясняване на ситуацията с коренния сървър „С.
Работата на коренния DNS сървър „С“ на основание споразумения с корпорацията ICANN се осигурява от магистралния доставчик на първо ниво (Tier 1) Cogent Communications, представен в 53 държави. Няколко дни преди инцидента бяха отбелязани проблеми с достъпа от мрежата на Cogent Communications до 1575 автономни системи заради прекратяването на пиринга с индийския доставчик на първо ниво Tata Communications.
Причината за спирането на получаването на актуализации за кореновата DNS зона е техническият срив в системата за мониторинг, която отговаря за следенето на промените. Сривът е настъпил след промяна в маршрутизацията, не свързана с работата на DNS сървърите (подробна информация за причините все още не е предоставена). Освен разсинхронизацията, не са регистрирани нарушения в обработката на заявките към кореновия DNS сървър „C“. Синхронизацията беше напълно възстановена на 22 май в 19 часа (MSK). От възможните проблеми, които могат да възникнат по време на продължителната разсинхронизация, се споменава вероятността от предоставяне на остарели данни за ключовете, използвани в DNSSEC, и адресите на DNS сървърите, обслужващи домейни първо ниво.
Източник: opennet.ru
