Domeenitsooni RU tÔrge DNSSEC vÔtmete vahetamise vea tÔttu

30. jaanuaril kell 18:20 (MSK) kogesid kasutajad ulatuslikku probleemide rikkaunud hostide mÀÀramisel RU domeenitsoonis, mis oli pĂ”hjustatud veast, mis tekkis kahe vĂ”tme vahetamisel, mis on vajalikud RU tsooni tĂ”endamiseks DNSSEC-i kaudu. Selle intsidendi tagajĂ€rjel lĂ”petasid kĂ”ik domeenid tsoonis " .ru" mÀÀramise DNS-serverites, mis kasutavad DNSSEC-i andmete autentimise kontrollimiseks. Probleem puudutas ainult kasutajaid, kes kasutasid teenusepakkujate vĂ”i avalikke DNS teenuseid nagu 8.8.8.8, mis kontrollivad pĂ€ringute usaldusvÀÀrsust DNSSEC-i kaudu. DNS-resolverite kasutajaid, kellel DNSSEC on vĂ€lja lĂŒlitatud, see ei mĂ”jutanud.

Toimunud meenutab eelmise aasta intsidenti registrariga InternetNZ, mis vastutab " .NZ" domeenitsooni eest, ja mis viis tsoonis " .nz" lahendamise hĂ€ireteni KSK-vĂ”tmete (Key Signing Key) vahetamise vea tĂ”ttu, mida kasutatakse DNSKEY kirjade digitaalallkirjastamiseks, mis sisaldavad domeenitsooni allkirjastamiseks vajalikke vĂ”tmeid (ZSK, Zone Signing Key). InternetNZ-i puhul oli viga seotud vĂ”tmete formaadi muutumisega seoses registrite uue infosĂŒsteemi kasutusele vĂ”tuga. RU tsooni intsidendi pĂ”hjuseid pole seni ĂŒksikasjalikult selgitatud – RU domeenide koordineerimiskeskus on vaid ĂŒldiselt kinnitanud, et probleem on seotud DNSSEC-i seadistamise ĂŒmberseadistamisega. domeeninimesid VĂ€lismĂ€rkide kohaselt juhtus viga tĂ”enĂ€oliselt RU tsooni usaldusvĂ”ime kinnitusvĂ”tme asendamise katse tĂ”ttu. See vĂ”tme on usaldusallika teiste vĂ”tmete jaoks, mida kasutatakse teise taseme domeenides, ja omakorda kasutab domeeni " ." vĂ”tme, et kinnitada oma usaldusvÀÀrsust. 26. jaanuaril anti RU tsooni DNSSEC seadistustes vĂ€lja lisavĂ”ti 52263 lisaks pĂ”hivĂ”tmele, mille identifikaator on 44301.

Eile, umbes kell 18:20, kasutati uut vÔtit RU tsooni kirjade usaldusvÀÀrsuse tÔendamiseks, kuid pÀrast uue vÔtme kasutusele vÔtmist lÔpetas autentimiskontroll vea tÔttu toimumise.

Domeenitsooni RU tÔrge DNSSEC vÔtmete vahetamise vea tÔttuDomeenitsooni RU tÔrge DNSSEC vÔtmete vahetamise vea tÔttu

Vana vĂ”tmega allkirjastamine taastati umbes kell 21 (MSK), ja esimene korrektne vastus fikseeriti teenuses dnsviz.net kell 22:07 (MSK). HĂ€ireseaded olid umbes kaks ja pool tundi, kuid valeandmete pĂŒsivuse tĂ”ttu DNS-serverite vahetusmĂ€lu, on tĂ€ielik taastamine vajalikuks tĂ€iendavaks ajaks, kui pĂ€rast ei ole koheselt vahemĂ€lu oma rekursiivsetes DNS-serverites puhastatud. MĂ”ned teenusepakkujad lahendasid probleemi kiiremini ja radikaalsemalt, lĂŒlitades ajutiselt vĂ€lja oma resolverite seadetes DNSSEC-i kontrollimise.

Domeenitsooni RU tÔrge DNSSEC vÔtmete vahetamise vea tÔttu

30. jaanuaril kell 18:20 (MSK) kogesid kasutajad massilist hostide mÀÀramise tÔrget RU domeenitsoonis, kuna DNSSEC-i kaudu tÔendamisvÔtmete vahetamisel tekkis viga. Selle intsidendi tagajÀrjel lÔpetasid kÔik domeenid tsoonis ".ru" mÀÀramise DNS-serverites, mis kasutavad DNSSEC-i. Probleem puudutas ainult teenusepakkujate DNS-resolverite kasutajaid.

Domeenitsooni RU tÔrge DNSSEC vÔtmete vahetamise vea tÔttuDomeenitsooni RU tÔrge DNSSEC vÔtmete vahetamise vea tÔttu


Allikas: opennet.ru
Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster