Uno de los servidores DNS raíz estuvo en un estado desincronizado durante 4 días.

Uno de los 13 servidores raíz DNS (c.root-servers.net) que garantizan el funcionamiento de la zona raíz DNS (el primer eslabón en la cadena de resolución de nombres de dominio, que proporciona información sobre los servidores DNS que gestionan los dominios de primer nivel y sobre las claves para su verificación mediante DNSSEC) estuvo durante cuatro días en un estado no sincronizado con los demás servidores raíz DNS. El servidor raíz DNS "C" (192.33.4.12) es operado por 12 servidores ubicados en diferentes países. Todos estos servidores, entre el 18 y el 22 de mayo, no reflejaron cambios en la zona raíz, proporcionaron datos obsoletos y no se sincronizaron con el resto de la infraestructura de raíz DNS.

Durante el período indicado no se realizaron cambios en la zona raíz, pero se planeó el trabajo de actualización de la firma digital DNSEC para el dominio de primer nivel “.gov”, que se lleva a cabo en el marco de la transición a claves criptográficas basadas en el algoritmo ECDSA. Para la validación de la zona “.gov” en DNSSEC se utilizan desde hace poco los algoritmos 8 (RSA/SHA-256) y 13 (ECDSA P-256/SHA-256), aunque el algoritmo 8 sigue siendo el activo. Se planeaba agregar un registro DS para el algoritmo 13 en la zona raíz durante el fin de semana, después de lo cual comenzaría el proceso de eliminación del registro DS para el algoritmo 8. También se planeaba realizar un cambio similar para el dominio “.int”. En total, los registros DS asociados con el soporte del algoritmo 13 para la raíz. servidores fueron transferidos a IANA, pero no fueron publicados, ya que tras la detección de problemas el proceso de sustitución de claves fue suspendido hasta aclarar la situación con el servidor raíz “C”.

El funcionamiento del servidor raíz DNS “C” es asegurado, en virtud de acuerdos con la corporación ICANN, por el proveedor de telecomunicaciones de nivel uno (Tier 1) Cogent Communications, presente en 53 países. Unos días antes del incidente, se observaron problemas de acceso desde la red de Cogent Communications a 1575 sistemas autónomos debido a la cesación del emparejamiento con el proveedor de nivel uno indio Tata Communications.

La causa de la suspensión de las actualizaciones para la zona raíz de DNS se atribuye a una falla en el sistema de monitoreo encargado de rastrear los cambios. La falla ocurrió después de un cambio en el enrutamiento que no estaba relacionado con la operación de los servidores DNS (no se proporciona información detallada sobre las causas en este momento). Además de la desincronización, no se han registrado interrupciones en el manejo de solicitudes al servidor raíz DNS 'C'. La sincronización se restableció por completo el 22 de mayo a las 19 horas (MSK). Entre los posibles problemas que podrían haber surgido durante el proceso de prolongada desincronización, se menciona la posibilidad de que se proporcionen datos desactualizados sobre las claves utilizadas en DNSSEC y las direcciones de los servidores DNS que prestan servicio. dominios de primer nivel.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster