Einer der Root-DNS-Server war 4 Tage lang in einem unsynchronisierten Zustand.

Einer der 13 Root-DNS-Server (c.root-servers.net), die den Betrieb der Root-Zone DNS (das erste Glied in der Kette der Domainnamenauflösung, das Informationen ĂŒber die DNS-Server bereitstellt, die die Top-Level-Domains bedienen, sowie SchlĂŒssel fĂŒr deren Verifizierung mittels DNSSEC) sicherstellen, befand sich vier Tage lang in einem Zustand, der nicht mit den anderen Root-DNS-Servern synchronisiert war. Der Root-DNS-Server „C“ (192.33.4.12) wird von 12 Servern betrieben, die in verschiedenen LĂ€ndern untergebracht sind. Alle diese Server reflektierten vom 18. bis 22. Mai keine Änderungen in der Root-Zone, gaben veraltete Daten aus und synchronisierten sich nicht mit der restlichen Root-DNS-Infrastruktur.

In dem angegebenen Zeitraum wurden keine Änderungen an der Root-Zone vorgenommen, aber es war eine Aktualisierung der digitalen Signatur DNSEC fĂŒr die Top-Level-Domain „.gov“ geplant, die im Rahmen des Übergangs zu kryptografischen SchlĂŒsseln auf der Basis des ECDSA-Algorithmus durchgefĂŒhrt wurde. FĂŒr die Zertifizierung der Zone „.gov“ in DNSSEC werden seit kĂŒrzlich die Algorithmen 8 (RSA/SHA-256) und 13 (ECDSA P-256/SHA-256) verwendet, wobei der Algorithmus 8 weiterhin aktiv bleibt. Am Wochenende war geplant, einen DS-Eintrag fĂŒr den Algorithmus 13 in die Root-Zone hinzuzufĂŒgen und danach mit dem Prozess der Löschung des DS-Eintrags fĂŒr den Algorithmus 8 zu beginnen. Eine Ă€hnliche Umstellung war auch fĂŒr die Domain „.int“ geplant. Letztendlich wurden die zur UnterstĂŒtzung des Algorithmus 13 gehörenden DS-EintrĂ€ge fĂŒr die Root-Zone Server an die IANA ĂŒbermittelt, wurden jedoch nicht veröffentlicht, da der Prozess der SchlĂŒsselersetzung nach Feststellung von Problemen bis zur KlĂ€rung der Situation mit dem Root-Server „C“ ausgesetzt wurde.

Der Betrieb des Root-DNS-Servers „C“ wird auf Grundlage von Vereinbarungen mit der ICANN von dem Tier-1-Provider Cogent Communications sichergestellt, der in 53 LĂ€ndern prĂ€sent ist. Einige Tage vor dem Vorfall wurden Probleme mit dem Zugang aus dem Netzwerk von Cogent Communications zu 1575 autonomen Systemen festgestellt, bedingt durch die Beendigung des Peerings mit dem indischen Tier-1-Provider Tata Communications.

Als Grund fĂŒr die Einstellung der Aktualisierungen fĂŒr die root-DNS-Zone wird ein Fehler im Überwachungssystem angegeben, das fĂŒr die Verfolgung von Änderungen verantwortlich war. Der Fehler trat nach einer Änderung der RoutenfĂŒhrung auf, die nicht mit der Funktion der DNS-Server in Zusammenhang stand (detaillierte Informationen zu den Ursachen werden derzeit nicht bereitgestellt). Neben der Desynchronisation wurden keine Störungen bei der Bearbeitung von Anfragen an den root-DNS-Server „C“ festgestellt. Die Synchronisation wurde am 22. Mai um 19 Uhr (MSK) vollstĂ€ndig wiederhergestellt. Zu den möglichen Problemen, die wĂ€hrend des lĂ€ngeren Desynchronisationsprozesses auftreten konnten, wird die Möglichkeit genannt, veraltete Daten ĂŒber SchlĂŒssel, die in DNSSEC verwendet werden, und die Adressen der DNS-Server, die die ersten Ebenen betreuen, auszugeben. Domains Ebene.

Quelle: opennet.ru

60GB SSD 8Gb DDR4