Ăks 13-st DNS-i juurserverist (c.root-servers.net), mis tagab DNS-i juurezona töö (algne link domeeninimede lahendamise ahelas, mis edastab teavet domeenide esimese taseme nimede DNS-serverite ja nende kontrollimiseks vajalike vĂ”tmete kohta DNSSEC-i abil), ei olnud nelja pĂ€eva jooksul sĂŒnkroniseeritud teiste juur DNS-serveritega. Juurserveri "C" (192.33.4.12) tööd tagab 12 serverit, mis on paigutatud erinevatesse riikidesse. KĂ”ik need serverid ei peegeldanud 18. â 22. maini juurezones toimuvaid muudatusi, edastasid vananenud andmeid ja ei sĂŒnkroniseeritud ĂŒlejÀÀnud DNS-i juur infrastruktuuriga.
Antud perioodil ei toimunud juurezones muudatusi, kuid oli planeeritud töö DNSEC digitaalallkiri uuendamiseks esimese taseme domeenile ".gov", mis toimus ECDSA alusel krĂŒptograafiliste vĂ”tmete kasutusele vĂ”tmise kĂ€igus. DNSSEC-i jaoks kasutatavad algoritmid, millega ".gov" ala sertifitseeritakse, on 8 (RSA/SHA-256) ja 13 (ECDSA P-256/SHA-256), kuid algoritm 8 jÀÀb aktiivseks. Viimasel nĂ€dalavahetusel oli plaanis lisada juurezonesse DS-kirje algoritmile 13, seejĂ€rel alustada DS-kirje eemaldamise protsessi algoritmist 8. Sarnane vahetus oli plaanis ka domeenile ".int". LĂ”ppkokkuvĂ”ttes edastati 13. algoritmi toetamiseks vajalikud DS-kirjed juure serverid IANA-le, kuid neid ei avaldatud, kuna pĂ€rast probleemide tuvastamist peatati vĂ”tmete vahetamise protsess kuni olukorra selginemiseni juursserveriga "C".
Juursserveri "C" tööd toetatakse ICANN-iga sĂ”lmitud kokkulepete alusel tasemete esimese klassi (Tier 1) teenusepakkuja poolt, Cogent Communications, mis on esindatud 53 riigis. Mitme pĂ€eva jooksul enne intsidenti tĂ€heldati juurdepÀÀsuprobleeme Cogent Communications vĂ”rgust 1575 autonoomse sĂŒsteemi osas, kuna peatused said Indiast esimesest astmest teenusepakkuja, Tata Communications'i, piiramise tĂ”ttu.
Peamine pĂ”hjus, miks ei saa uuendusi juur DNS-tsoonile, on rikkega jĂ€lgimissĂŒsteemis, mis vastutas muudatuste jĂ€lgimise eest. Rike toimus pĂ€rast marsruudimuudatust, mis ei olnud seotud DNS-serverite tööga (pĂ”hjused pole veel pĂ”hjalikult selgitatud). Ainult desĂŒnkroniseerimise puhul ei ole fikseeritud mingeid rikkumisi juur DNS-serveri "C" pĂ€ringute töötlemisel. SĂŒnkroniseerimine taastati tĂ€ielikult 22. mail kell 19 (MSK). Ăhe vĂ”imalikest probleemidest, mis vĂ”isid tekkida pika desĂŒnkroniseerimise protsessi kĂ€igus, on mĂ€rgitud vĂ”imalus anda vĂ€lja aegunud andmeid DNSSEC-is kasutatavate vĂ”tmete ja DNS-serverite aadresside kohta, mis teenindavad domeenid esimese astme.
Allikas: opennet.ru
