Üks 13-st DNS-i juurserverist (c.root-servers.net), mis tagab DNS-i juurezona töö (algne link domeeninimede lahendamise ahelas, mis edastab teavet domeenide esimese taseme nimede DNS-serverite ja nende kontrollimiseks vajalike võtmete kohta DNSSEC-i abil), ei olnud nelja päeva jooksul sünkroniseeritud teiste juur DNS-serveritega. Juurserveri "C" (192.33.4.12) tööd tagab 12 serverit, mis on paigutatud erinevatesse riikidesse. Kõik need serverid ei peegeldanud 18. – 22. maini juurezones toimuvaid muudatusi, edastasid vananenud andmeid ja ei sünkroniseeritud ülejäänud DNS-i juur infrastruktuuriga.
Antud perioodil ei toimunud juurezones muudatusi, kuid oli planeeritud töö DNSEC digitaalallkiri uuendamiseks esimese taseme domeenile ".gov", mis toimus ECDSA alusel krüptograafiliste võtmete kasutusele võtmise käigus. DNSSEC-i jaoks kasutatavad algoritmid, millega ".gov" ala sertifitseeritakse, on 8 (RSA/SHA-256) ja 13 (ECDSA P-256/SHA-256), kuid algoritm 8 jääb aktiivseks. Viimasel nädalavahetusel oli plaanis lisada juurezonesse DS-kirje algoritmile 13, seejärel alustada DS-kirje eemaldamise protsessi algoritmist 8. Sarnane vahetus oli plaanis ka domeenile ".int". Lõppkokkuvõttes edastati 13. algoritmi toetamiseks vajalikud DS-kirjed juure serverid IANA-le, kuid neid ei avaldatud, kuna pärast probleemide tuvastamist peatati võtmete vahetamise protsess kuni olukorra selginemiseni juursserveriga "C".
Juursserveri "C" tööd toetatakse ICANN-iga sõlmitud kokkulepete alusel tasemete esimese klassi (Tier 1) teenusepakkuja poolt, Cogent Communications, mis on esindatud 53 riigis. Mitme päeva jooksul enne intsidenti täheldati juurdepääsuprobleeme Cogent Communications võrgust 1575 autonoomse süsteemi osas, kuna peatused said Indiast esimesest astmest teenusepakkuja, Tata Communications'i, piiramise tõttu.
Peamine põhjus, miks ei saa uuendusi juur DNS-tsoonile, on rikkega jälgimissüsteemis, mis vastutas muudatuste jälgimise eest. Rike toimus pärast marsruudimuudatust, mis ei olnud seotud DNS-serverite tööga (põhjused pole veel põhjalikult selgitatud). Ainult desünkroniseerimise puhul ei ole fikseeritud mingeid rikkumisi juur DNS-serveri "C" päringute töötlemisel. Sünkroniseerimine taastati täielikult 22. mail kell 19 (MSK). Ühe võimalikest probleemidest, mis võisid tekkida pika desünkroniseerimise protsessi käigus, on märgitud võimalus anda välja aegunud andmeid DNSSEC-is kasutatavate võtmete ja DNS-serverite aadresside kohta, mis teenindavad domeenid esimese astme.
Allikas: opennet.ru
