Einer der 13 Root-DNS-Server (c.root-servers.net), die die Root-Zone des DNS betreiben (die erste Instanz in der Kette zur Auflösung von Domainnamen, die Informationen ĂŒber die DNS-Server bereitstellt, die fĂŒr Top-Level-Domains zustĂ€ndig sind, und die SchlĂŒssel zur Verifizierung mithilfe von DNSSEC bereitstellt), war vier Tage lang nicht mit den anderen Root-DNS-Servern synchronisiert. Der Root-DNS-Server "C" (192.33.4.12) wird von 12 Servern in verschiedenen LĂ€ndern unterstĂŒtzt. Alle diese Server spiegelten vom 18. bis 22. Mai keine Ănderungen in der Root-Zone wider, gaben veraltete Daten aus und synchronisierten sich nicht mit der restlichen Root-DNS-Infrastruktur.
Im angegebenen Zeitraum wurden in der Root-Zone keine Ănderungen vorgenommen, jedoch war eine Aktualisierung der DNSSEC digitalen Signatur fĂŒr die Top-Level-Domain â.govâ geplant. Diese MaĂnahme gehört zur Umstellung auf kryptografische SchlĂŒssel, die auf dem ECDSA-Algorithmus basieren. FĂŒr die Signierung der Zone â.govâ kommen seit neustem die Algorithmen 8 (RSA/SHA-256) und 13 (ECDSA P-256/SHA-256) zum Einsatz, wobei Algorithmus 8 weiterhin aktiv bleibt. Am Wochenende war geplant, einen DS-Eintrag fĂŒr Algorithmus 13 in die Root-Zone hinzuzufĂŒgen und anschlieĂend mit dem Entfernen des DS-Eintrags fĂŒr Algorithmus 8 zu beginnen. Eine Ă€hnliche Umstellung war auch fĂŒr die Domain â.intâ vorgesehen. Insgesamt wurden die zur UnterstĂŒtzung von Algorithmus 13 erforderlichen DS-EintrĂ€ge fĂŒr die Root-Zone Server an die IANA ĂŒbermittelt, jedoch nicht veröffentlicht, da der Austauschprozess aufgrund von aufgetretenen Problemen bis zur KlĂ€rung der Situation mit dem Root-Server âCâ ausgesetzt wurde.
Die Funktion des Root-DNS-Servers "C" wird auf Grundlage von Vereinbarungen mit der ICANN von dem Tier-1-Anbieter Cogent Communications sichergestellt, der in 53 LĂ€ndern tĂ€tig ist. Einige Tage vor dem Vorfall wurden Probleme mit dem Zugang zum Netzwerk von 1.575 autonomen Systemen aus dem Cogent Communications-Netzwerk festgestellt, die auf eine Beendigung der Peering-Verbindung mit dem indischen Tier-1-Anbieter Tata Communications zurĂŒckzufĂŒhren sind.
Als Grund fĂŒr die Einstellung der Aktualisierungen der Root-DNS-Zone wird ein Ausfall des Ăberwachungssystems genannt, das fĂŒr die Verfolgung von Ănderungen zustĂ€ndig war. Der Ausfall trat nach einer RoutenĂ€nderung auf, die nicht mit der Funktion der DNS-Server in Zusammenhang stand (detaillierte Informationen zu den Ursachen liegen bisher nicht vor). Abgesehen von der Desynchronisation wurden keine Störungen bei der Verarbeitung von Anfragen an den Root-DNS-Server "C" festgestellt. Die Synchronisation wurde am 22. Mai um 19 Uhr (MSK) vollstĂ€ndig wiederhergestellt. Mögliche Probleme, die wĂ€hrend einer lĂ€ngeren Desynchronisation auftreten könnten, betreffen die Ausgabe von veralteten Informationen zu den SchlĂŒsseln, die in DNSSEC verwendet werden, sowie zu den Adressen der betreuenden DNS-Server. Domains der ersten Ebene.
Quelle: opennet.ru
