Die Domainzone DE war aufgrund von DNSSEC für einige Stunden außer Betrieb.

Es gab einen massiven Ausfall in der Domainzone „DE“, die in Deutschland verwendet wird. Die Probleme wurden durch einen Fehler in der DNSSEC-Konfiguration für die Rootzone „DE“ verursacht, die von der Organisation DENIC, die für die Top-Level-Domain „DE“ verantwortlich ist, vorgenommen wurde. Vom 5. Mai 22:30 bis 6. Mai 1:30 (MSK) führte der Versuch, Domains in der Zone „DE“ über DNS-Server, die DNSSEC zur Überprüfung der Datenintegrität verwenden, zu einem Fehler. Bei DNS-Servern, die DNSSEC verwenden, trat der Ausfall auch bei der Auflösung auf. Domänen, die DNSSEC nicht direkt verwenden.

Das Problem betraf viele DNS-Resolver von Anbietern und öffentliche DNS-Dienste wie 1.1.1.1 und 8.8.8.8. Als vorübergehende Maßnahme deaktivierte Cloudflare in seinem DNS-Dienst 1.1.1.1 die Authentifizierung über DNSSEC für Domains in der Zone „DE“. Nutzer von DNS-Resolvern, bei denen DNSSEC deaktiviert ist, waren nicht betroffen.

Die offiziellen Gründe für den Vorfall wurden bisher nicht bekannt gegeben. Es wird vermutet, dass das Problem durch einen Fehler beim Update der digitalen Signatur für die Zone „DE“ am 5. Mai um 20:49 (MSK) verursacht wurde. Der zur Verifizierung der Top-Level-Domain verwendete Schlüssel ist die Wurzel des Vertrauens für die anderen Schlüssel, die in den Second-Level-Domains verwendet werden, und verwendet seinerseits den Schlüssel der Domain „.“ als übergeordnete Quelle zur Bestätigung seines Vertrauens.

Infolge der durchgeführten Operation in der Domainzone „DE“ war die kryptografische Signatur (RRSIG — Resource Record Signature) für den DNS-Eintrag NSEC3 fehlerhaft. Der NSEC3-Eintrag wird zur Bestätigung der Authentizität von DNS-Antworten über das Fehlen einer Domain verwendet, um Angriffe durch das Fälschen von NXDOMAIN-Antworten für bestehende Domains auszuschließen. Bei Problemen mit der digitalen Signatur für den NSEC3-Eintrag kann der DNS-Server die Authentizität der Hashes mit Informationen über vorhandene Domains nicht überprüfen und hält die Antwort für gefälscht, wobei er auf Anfragen zu irgendeiner Domain einen Fehler ausgibt.

Quelle: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster