El 30 de enero a las 18:20 (MSK), los usuarios enfrentaron una falla masiva en la resolución de hosts en la zona de dominio RU, causada por un error en el cambio de claves utilizadas para verificar la autenticidad de la zona RU a través de DNSSEC. Como resultado del incidente, en los servidores DNS que utilizan DNSSEC para verificar la autenticidad de los datos, dejaron de resolverse todos los dominios en la zona «.ru». El problema afectó solo a los usuarios que utilizan resolvers DNS de proveedores o servicios DNS públicos, como 8.8.8.8, que verifican la autenticidad de las solicitudes usando DNSSEC. Los usuarios de resolvers DNS donde DNSSEC está desactivado no se vieron afectados.
Lo sucedido recuerda al incidente del año pasado con el registrador InternetNZ, responsable de la zona de dominio «.NZ», que llevó a una falla en la resolución de nombres de dominio en la zona «.nz» debido a un error en la rotación de las claves KSK (Key Signing Key), que se utilizan para la firma digital de los registros DNSKEY que contienen las claves para firmar la zona de dominio (ZSK, Zone Signing Key). En el caso de InternetNZ, el error estuvo relacionado con un cambio en el formato de las claves al pasar a un nuevo sistema de información del registrador. Las razones del incidente en la zona RU aún no han sido detalladas; el Centro de Coordinación de Dominios RU solo ha confirmado en términos generales que el problema está relacionado con la reconfiguración de DNSSEC.
A juzgar por los síntomas externos, la falla ocurrió como resultado de un intento de reemplazar la clave utilizada para verificar la zona RU. Esta clave es la raíz de confianza para las demás claves utilizadas en los dominios de segundo nivel y, a su vez, utiliza la clave del dominio «.» como superior para confirmar su confianza. El 26 de enero, en la configuración de DNSSEC de la zona RU, además de la clave principal con el identificador 44301, apareció una clave adicional 52263.


Ayer, aproximadamente a las 18:20, se activó una nueva clave para verificar los registros en la zona RU, pero después de pasar a la nueva clave, la verificación de autenticidad dejó de funcionar debido a un error.

La firma con la antigua clave fue restaurada alrededor de las 21:00 (MSK), y la primera respuesta correcta fue registrada por el servicio dnsviz.net a las 22:07 (MSK). Las configuraciones defectuosas estuvieron presentes durante aproximadamente dos horas y media, pero debido a la permanencia de registros erróneos en las cachés de los servidores DNS, se necesita más tiempo para una recuperación completa, a menos que se limpie forzosamente la caché en los servidores DNS recursivos. Algunos proveedores resolvieron el problema de manera más rápida y radical, desactivando temporalmente la verificación a través de DNSSEC en la configuración de sus resolvers.


Fuente: opennet.ru
