La zona de dominio DE estuvo fuera de servicio durante varias horas debido a DNSSEC

Se produjo una falla masiva en la operación de la zona de dominio «DE», utilizada en Alemania. Los problemas surgieron debido a un error en la configuración de DNSSEC para la zona raíz «DE», realizado por la organización DENIC, responsable del dominio de nivel superior «DE». Desde el 5 de mayo a las 22:30 hasta el 6 de mayo a la 1:30 (MSK), el intento de resolución de dominios en la zona «DE» a través de servidores DNS que aplicaban DNSSEC para verificar la autenticidad de los datos resultó en un error. En los servidores DNS que aplican DNSSEC, se observó un fallo también al resolver sin conexión. dominios, que no utilizan DNSSEC directamente.

El problema afectó a muchos resolutores DNS de proveedores y servicios DNS públicos, como 1.1.1.1 y 8.8.8.8. Como medida temporal, la empresa Cloudflare desactivó la autenticación a través de DNSSEC para los dominios en la zona «DE» en su servicio DNS 1.1.1.1. Los usuarios de los resolutores DNS donde DNSSEC estaba desactivado no se vieron afectados.

Oficialmente, las causas del incidente aún no se han declarado. Se supone que el problema surgió debido a un error al actualizar la firma digital para la zona «DE», realizada el 5 de mayo a las 20:49 (MSK). La clave utilizada para verificar el dominio de nivel superior es la raíz de confianza para las demás claves que se utilizan en los dominios de segundo nivel y, a su vez, utiliza la clave del dominio «.» como superior para confirmar su confianza.

Como resultado de la operación realizada en la zona de dominio «DE», la firma criptográfica (RRSIG — Resource Record Signature) para el registro DNS NSEC3 resultó ser incorrecta. El registro NSEC3 se utiliza para confirmar la autenticidad de las respuestas DNS sobre la ausencia de un dominio, para excluir ataques de suplantación de respuestas NXDOMAIN para dominios existentes. En caso de problemas con la firma digital para el registro NSEC3, el servidor DNS no puede certificar la autenticidad de los hashes con datos sobre la existencia de dominios y, en consecuencia, no puede realizar la verificación, considera la respuesta falsa y emite un error en las consultas sobre cualquier dominio.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster