Einer der 13 Root-DNS-Server (c.root-servers.net), die den Betrieb der Root-Zone DNS (das erste Glied in der Kette der Domainnamenauflösung, das Informationen ĂŒber die DNS-Server bereitstellt, die die Top-Level-Domains bedienen, sowie SchlĂŒssel fĂŒr deren Verifizierung mittels DNSSEC) sicherstellen, befand sich vier Tage lang in einem Zustand, der nicht mit den anderen Root-DNS-Servern synchronisiert war. Der Root-DNS-Server âCâ (192.33.4.12) wird von 12 Servern betrieben, die in verschiedenen LĂ€ndern untergebracht sind. Alle diese Server reflektierten vom 18. bis 22. Mai keine Ănderungen in der Root-Zone, gaben veraltete Daten aus und synchronisierten sich nicht mit der restlichen Root-DNS-Infrastruktur.
In dem angegebenen Zeitraum wurden keine Ănderungen an der Root-Zone vorgenommen, aber es war eine Aktualisierung der digitalen Signatur DNSEC fĂŒr die Top-Level-Domain â.govâ geplant, die im Rahmen des Ăbergangs zu kryptografischen SchlĂŒsseln auf der Basis des ECDSA-Algorithmus durchgefĂŒhrt wurde. FĂŒr die Zertifizierung der Zone â.govâ in DNSSEC werden seit kĂŒrzlich die Algorithmen 8 (RSA/SHA-256) und 13 (ECDSA P-256/SHA-256) verwendet, wobei der Algorithmus 8 weiterhin aktiv bleibt. Am Wochenende war geplant, einen DS-Eintrag fĂŒr den Algorithmus 13 in die Root-Zone hinzuzufĂŒgen und danach mit dem Prozess der Löschung des DS-Eintrags fĂŒr den Algorithmus 8 zu beginnen. Eine Ă€hnliche Umstellung war auch fĂŒr die Domain â.intâ geplant. Letztendlich wurden die zur UnterstĂŒtzung des Algorithmus 13 gehörenden DS-EintrĂ€ge fĂŒr die Root-Zone Server an die IANA ĂŒbermittelt, wurden jedoch nicht veröffentlicht, da der Prozess der SchlĂŒsselersetzung nach Feststellung von Problemen bis zur KlĂ€rung der Situation mit dem Root-Server âCâ ausgesetzt wurde.
Der Betrieb des Root-DNS-Servers âCâ wird auf Grundlage von Vereinbarungen mit der ICANN von dem Tier-1-Provider Cogent Communications sichergestellt, der in 53 LĂ€ndern prĂ€sent ist. Einige Tage vor dem Vorfall wurden Probleme mit dem Zugang aus dem Netzwerk von Cogent Communications zu 1575 autonomen Systemen festgestellt, bedingt durch die Beendigung des Peerings mit dem indischen Tier-1-Provider Tata Communications.
Als Grund fĂŒr die Einstellung der Aktualisierungen fĂŒr die root-DNS-Zone wird ein Fehler im Ăberwachungssystem angegeben, das fĂŒr die Verfolgung von Ănderungen verantwortlich war. Der Fehler trat nach einer Ănderung der RoutenfĂŒhrung auf, die nicht mit der Funktion der DNS-Server in Zusammenhang stand (detaillierte Informationen zu den Ursachen werden derzeit nicht bereitgestellt). Neben der Desynchronisation wurden keine Störungen bei der Bearbeitung von Anfragen an den root-DNS-Server âCâ festgestellt. Die Synchronisation wurde am 22. Mai um 19 Uhr (MSK) vollstĂ€ndig wiederhergestellt. Zu den möglichen Problemen, die wĂ€hrend des lĂ€ngeren Desynchronisationsprozesses auftreten konnten, wird die Möglichkeit genannt, veraltete Daten ĂŒber SchlĂŒssel, die in DNSSEC verwendet werden, und die Adressen der DNS-Server, die die ersten Ebenen betreuen, auszugeben. Domains Ebene.
Quelle: opennet.ru
