Fehler in der Domainzone RU aufgrund eines Fehlers beim Austausch der DNSSEC-Schlüssel

Am 30. Januar um 18:20 Uhr (MSK) erlebten Benutzer einen massiven Ausfall bei der Hostauflösung in der Domainzone RU, verursacht durch einen Fehler bei der Schlüsselwechsel, die für die Authentifizierung der Zone RU über DNSSEC verwendet werden. Infolgedessen konnten auf den DNS-Servern, die DNSSEC zur Validierung der Daten einsetzen, keine Domains mehr in der Zone „.ru“ aufgelöst werden. Betroffen waren nur Benutzer, die DNS-Resolver von Anbietern oder öffentliche DNS-Dienste wie 8.8.8.8 verwendeten, die die Anfragen mit Hilfe von DNSSEC verifizieren. Benutzer von DNS-Resolvern, bei denen DNSSEC deaktiviert war, waren nicht betroffen.

Das Ereignis erinnert an den Vorfall des letzten Jahres mit dem Registrar InternetNZ, der für die Domainzone „.NZ“ verantwortlich ist und zu Ausfällen bei der Auflösung führte. von Domainnamen in der Zone „.nz“ aufgrund eines Fehlers beim Rotieren von KSK-Schlüsseln (Key Signing Key), die für die digitale Signatur von DNSKEY-Einträgen verwendet werden, welche die Schlüssel für die Signatur der Domainzone (ZSK, Zone Signing Key) enthalten. Im Fall von InternetNZ war der Fehler mit einer Änderung des Schlüsselformats beim Übergang zu einem neuen Informationssystem des Registrars verbunden. Die Ursachen des Vorfalls in der Zone RU sind bisher nicht detailliert — das Koordinationszentrum der Domains RU hat nur allgemein bestätigt, dass das Problem mit der Neuausrichtung von DNSSEC zusammenhängt.

Anhand der äußeren Anzeichen trat der Ausfall aufgrund eines Versuchs auf, den Schlüssel zu ersetzen, der zur Verifizierung der Zone RU verwendet wird. Dieser Schlüssel ist die Vertrauensbasis für die anderen Schlüssel, die in den Second-Level-Domains verwendet werden, und wiederum nutzt er den Schlüssel der Domain „.“ als übergeordneten zur Bestätigung seines Vertrauens. Am 26. Januar wurde in den DNSEC-Einstellungen der Zone RU zusätzlich zum Hauptschlüssel mit der ID 44301 ein zusätzlicher Schlüssel 52263 eingeführt.

Fehler in der Domainzone RU aufgrund eines Fehlers beim Austausch der DNSSEC-SchlüsselFehler in der Domainzone RU aufgrund eines Fehlers beim Austausch der DNSSEC-Schlüssel

Gestern, etwa um 18:20 Uhr, wurde der neue Schlüssel zur Validierung der Einträge in der Zone RU eingesetzt, aber nach dem Wechsel auf den neuen Schlüssel konnte die Authentifizierung aufgrund eines Fehlers nicht mehr durchgeführt werden.

Fehler in der Domainzone RU aufgrund eines Fehlers beim Austausch der DNSSEC-Schlüssel

Die Signatur mit dem alten Schlüssel wurde um 21 Uhr (MSK) wiederhergestellt, und die erste korrekte Antwort wurde um 22:07 Uhr (MSK) vom Dienst dnsviz.net registriert. Die fehlerhaften Einstellungen waren etwa zweieinhalb Stunden lang vorhanden, aber aufgrund des Verbleibs fehlerhafter Einträge in den Caches der DNS-Server ist für eine vollständige Wiederherstellung zusätzliche Zeit erforderlich, es sei denn, der Cache auf den rekursiven DNS-Servern wird manuell geleert. Einige Anbieter haben das Problem schneller und radikaler gelöst, indem sie vorübergehend die Verifizierung über DNSSEC in den Einstellungen ihrer Resolver deaktiviert haben.

Fehler in der Domainzone RU aufgrund eines Fehlers beim Austausch der DNSSEC-SchlüsselFehler in der Domainzone RU aufgrund eines Fehlers beim Austausch der DNSSEC-Schlüssel


Quelle: opennet.ru
Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster