Настъпи масивен срив в работата на домейн зоната «DE», използвана в Германия. Проблемите възникнаха поради грешка в конфигурацията на DNSSEC за кореновата зона «DE», допусната от организацията DENIC, отговорна за домена от първо ниво «DE». От 5 май 22:30 до 6 май 1:30 (MSK) опитите за резолвиране на домейни в зоната «DE» чрез DNS-сървъри, които използват DNSSEC за проверка на достоверността на данните, завършваха с грешка. На DNS-сървъри, които прилагат DNSSEC, беше наблюдаван срив и при резолвиране домейни, които не използват директно DNSSEC.
Проблемът засегна много DNS резолвери на доставчици и публични DNS услуги, като 1.1.1.1 и 8.8.8.8. Като временна мярка компанията Cloudflare в своя DNS услуга 1.1.1.1 деактивира проверката на автентичността чрез DNSSEC за домейни в зоната «DE». Потребителите на DNS резолвери, на които DNSSEC е деактивиран, не пострадаха.
Официално причините за инцидента все още не са обявени. Предполага се, че проблемът е възникнал поради грешка при обновяването на цифровия подпис за зоната «DE», извършено на 5 май в 20:49 (MSK). Използваният за верификация на домена от първо ниво ключ е коренът на доверието за останалите ключове, използвани в домейни от второ ниво, и от своя страна използва ключа на домейн «.» като надгробен за потвърждаване на своето доверие.
В резултат на проведената операция в домейн зоната «DE» криптографският подпис (RRSIG — Resource Record Signature) за DNS записа NSEC3 се оказа некоректен. Записът NSEC3 се използва за потвърждаване на автентичността на DNS отговори за отсъствието на домейн, за да се изключат атаки с подмяна на отговори NXDOMAIN за съществуващи домейни. В случай на проблеми с цифровия подпис за записа NSEC3, DNS сървърът не може да удостоверява автентичността на хешовете с данни за съществуването на домейни и следователно не може да извърши проверка, счита отговора за фалшив и на запитвания за всеки домейн дава грешка.
Източник: opennet.ru
