Einer der 13 Root-DNS-Server (c.root-servers.net), die die Root-Zone des DNS betreiben (die erste Instanz in der Kette zur Auflösung von Domainnamen, die Informationen über die DNS-Server bereitstellt, die für Top-Level-Domains zuständig sind, und die Schlüssel zur Verifizierung mithilfe von DNSSEC bereitstellt), war vier Tage lang nicht mit den anderen Root-DNS-Servern synchronisiert. Der Root-DNS-Server "C" (192.33.4.12) wird von 12 Servern in verschiedenen Ländern unterstützt. Alle diese Server spiegelten vom 18. bis 22. Mai keine Änderungen in der Root-Zone wider, gaben veraltete Daten aus und synchronisierten sich nicht mit der restlichen Root-DNS-Infrastruktur.
Im angegebenen Zeitraum wurden in der Root-Zone keine Änderungen vorgenommen, jedoch war eine Aktualisierung der DNSSEC digitalen Signatur für die Top-Level-Domain „.gov“ geplant. Diese Maßnahme gehört zur Umstellung auf kryptografische Schlüssel, die auf dem ECDSA-Algorithmus basieren. Für die Signierung der Zone „.gov“ kommen seit neustem die Algorithmen 8 (RSA/SHA-256) und 13 (ECDSA P-256/SHA-256) zum Einsatz, wobei Algorithmus 8 weiterhin aktiv bleibt. Am Wochenende war geplant, einen DS-Eintrag für Algorithmus 13 in die Root-Zone hinzuzufügen und anschließend mit dem Entfernen des DS-Eintrags für Algorithmus 8 zu beginnen. Eine ähnliche Umstellung war auch für die Domain „.int“ vorgesehen. Insgesamt wurden die zur Unterstützung von Algorithmus 13 erforderlichen DS-Einträge für die Root-Zone Server an die IANA übermittelt, jedoch nicht veröffentlicht, da der Austauschprozess aufgrund von aufgetretenen Problemen bis zur Klärung der Situation mit dem Root-Server „C“ ausgesetzt wurde.
Die Funktion des Root-DNS-Servers "C" wird auf Grundlage von Vereinbarungen mit der ICANN von dem Tier-1-Anbieter Cogent Communications sichergestellt, der in 53 Ländern tätig ist. Einige Tage vor dem Vorfall wurden Probleme mit dem Zugang zum Netzwerk von 1.575 autonomen Systemen aus dem Cogent Communications-Netzwerk festgestellt, die auf eine Beendigung der Peering-Verbindung mit dem indischen Tier-1-Anbieter Tata Communications zurückzuführen sind.
Als Grund für die Einstellung der Aktualisierungen der Root-DNS-Zone wird ein Ausfall des Überwachungssystems genannt, das für die Verfolgung von Änderungen zuständig war. Der Ausfall trat nach einer Routenänderung auf, die nicht mit der Funktion der DNS-Server in Zusammenhang stand (detaillierte Informationen zu den Ursachen liegen bisher nicht vor). Abgesehen von der Desynchronisation wurden keine Störungen bei der Verarbeitung von Anfragen an den Root-DNS-Server "C" festgestellt. Die Synchronisation wurde am 22. Mai um 19 Uhr (MSK) vollständig wiederhergestellt. Mögliche Probleme, die während einer längeren Desynchronisation auftreten könnten, betreffen die Ausgabe von veralteten Informationen zu den Schlüsseln, die in DNSSEC verwendet werden, sowie zu den Adressen der betreuenden DNS-Server. домены der ersten Ebene.
Quelle: opennet.ru
