Saksidomaani "DE" töötab Saksamaal massiline rike. Probleemid tekkisid DNSSEC seadistamise vea tÔttu juure tsoonis "DE", mille eest vastutab organisatsioon DENIC, mis haldab esmaklassilist domeeni "DE". 5. mai 22:30 kuni 6. mai 1:30 (MSK) katse lahendada domeene tsoonis "DE" DNS-serverite kaudu, mis rakendavad DNSSEC andmete autentimise kontrolleerimiseks, lÔppes veaga. DNS-serverites, mis rakendavad DNSSEC, tÀheldati riket ka lahendamisel domeenide, mis ei kasuta otse DNSSEC-i.
Probleem puudutas paljusid pakkujate DNS-lahendureid ja avalikke DNS-teenuseid, nagu 1.1.1.1 ja 8.8.8.8. Ajutise meetmena deaktiveeris Cloudflare oma DNS-teenuses 1.1.1.1 DNSSEC kaudu autentimise kontrollimise domeenide jaoks tsoonis "DE". DNS-lahendite kasutajad, kellel DNSSEC on deaktiveeritud, ei saanud kahjustada.
Ametlikult pole juhtumi pĂ”hjuseid veel kuulutatud. Eeldatakse, et probleem tekkis digitaalallkirja vĂ€rskendamise vea tĂ”ttu tsoonis "DE", mis toimus 5. mail kell 20:49 (MSK). Ăksikasjade kontrollimiseks kasutatav esmaklassilise domeeni vĂ”ti on usalduspunkt ĂŒlejÀÀnud vĂ”tmete jaoks, mida kasutatakse teise taseme domeenides, ja omakorda kasutab see domeeni "." vĂ”tme usaldusvÀÀrsuse kinnitamiseks.
TĂ”husalt teostatud operatsiooni tĂ”ttu domeenitsoonis "DE" osutus krĂŒptograafiline allkiri (RRSIG â Resource Record Signature) DNS-kirje NSEC3 jaoks vigaseks. NSEC3 kanded kasutatakse DNS-vastuste autentimise kinnitamiseks domeeni puudumise korral, et vĂ€listada NXDOMAIN vastuste petmine olemasolevatele domeenidele. Digitaalallkirja probleemide korral NSEC3 kirje poolt ei saa DNS-server kinnitada hash'e olemasolevate domeenide andmete autentsust ja seetĂ”ttu ei saa ta teha kontrolli, peab vastust valevĂ”itlevaks ja vĂ€ljastab igasuguste domeenide pĂ€ringute korral vea.
Allikas: opennet.ru
