Am 30. Januar um 18:20 Uhr (MSK) hatten Nutzer mit einer massiven Störung der Host-Erkennung in der Domainzone RU zu kämpfen, die durch einen Fehler beim Wechsel der Schlüssel verursacht wurde, die zur Verifizierung der Integrität der Zone RU über DNSSEC verwendet werden. Infolge des Vorfalls konnten auf den DNS-Servern, die DNSSEC zur Überprüfung der Datenintegrität verwenden, alle Domains in der Zone «.ru» nicht mehr aufgelöst werden. Betroffen waren nur Nutzer, die DNS-Resolver von Anbietern oder öffentliche DNS-Dienste wie 8.8.8.8 nutzen, die die Anfragen mithilfe von DNSSEC verifizieren. Nutzer von DNS-Resolvern, bei denen DNSSEC deaktiviert war, blieben unberührt.
Das Geschehen erinnert an den Vorfall des vergangenen Jahres mit dem Registrator InternetNZ, der für die Domainzone «.NZ» verantwortlich ist und zu einem Ausfall der Auflösung in der Zone «.nz» führte, aufgrund eines Fehlers beim Rotieren der KSK-Schlüssel (Key Signing Key), die zur digitalen Signatur von DNSKEY-Einträgen verwendet werden, die die Schlüssel für die Signatur der Domainzone (ZSK, Zone Signing Key) enthalten. Im Fall von InternetNZ war der Fehler mit der Änderung des Schlüsselformats beim Übergang zu einem neuen Informationssystem des Registrators verbunden. Die Gründe für den Vorfall in der Zone RU wurden bisher nicht näher erläutert — das Koordinationszentrum der Domains RU bestätigte lediglich allgemein, dass das Problem mit der Neukonfiguration von DNSSEC zusammenhängt. Domainnamen Anhand der äußeren Anzeichen scheint der Ausfall das Resultat eines Versuchs gewesen zu sein, den zur Verifizierung der Zone RU verwendeten Schlüssel zu wechseln. Dieser Schlüssel ist die Root of Trust für die anderen Schlüssel, die in den Second-Level-Domains verwendet werden, und verwendet wiederum den Schlüssel der Domain «.» als übergeordneten zur Bestätigung seines Vertrauens. Am 26. Januar wurde in den DNSEC-Einstellungen der Zone RU neben dem Hauptschlüssel mit der ID 44301 ein zusätzlicher Schlüssel 52263 hinzugefügt.
Gestern, etwa um 18:20 Uhr, wurde der neue Schlüssel zur Verifizierung der Einträge in der Zone RU verwendet, aber nach dem Wechsel auf den neuen Schlüssel konnte aufgrund eines Fehlers die Authentifizierung nicht mehr durchgeführt werden.


Gestern um etwa 18:20 Uhr wurde ein neuer Schlüssel zur Verifizierung der Einträge in der Zone RU verwendet, aber nach dem Wechsel zu dem neuen Schlüssel war die Authentifizierung aufgrund eines Fehlers nicht mehr möglich.

Die Signatur mit dem alten Schlüssel wurde gegen 21 Uhr (MSK) zurückgegeben, und die erste korrekte Antwort wurde um 22:07 Uhr (MSK) vom Service dnsviz.net erfasst. Die fehlerhaften Einstellungen waren etwa zweieinhalb Stunden lang vorhanden, jedoch erfordert es zusätzliche Zeit für eine vollständige Wiederherstellung aufgrund der Ablagerung fehlerhafter Einträge in den Caches der DNS-Server, es sei denn, der Cache auf den rekursiven DNS-Servern wird gewaltsam geleert. Einige Provider haben das Problem schneller und radikaler gelöst, indem sie vorübergehend die Verifizierung über DNSSEC in den Einstellungen ihrer Resolver deaktiviert haben.


Quelle: opennet.ru
