Saksamaa domeenitsoonis "DE" tekkis massiline rike. Probleemid tulenesid DNSSEC seadistamise veast "DE" juurkaunale, mille eest vastutab organisatsioon DENIC. 5. mail kell 22:30 kuni 6. mail kell 1:30 (MSK) lõppes domeenide lahendamine "DE" tsoonis DNS-serveritesse, mis kasutasid DNSSEC andmete autentimise kontrollimiseks taastuva veaga. DNS-serverites, mis rakendasid DNSSEC, täheldati rikki ka lahendamisel of domains, mis ei kasutanud DNSSEC-d otse.
Probleem mõjutas paljusid DNS-lahendureid teenusepakkujatelt ja avalikke DNS-teenuseid, nagu 1.1.1.1 ja 8.8.8.8. Ajutise meetmena deaktiveeris Cloudflare oma DNS-teenuses 1.1.1.1 DNSSEC autentimise kontrollimise domeenide jaoks "DE" tsoonis. DNS-lahendite kasutajad, kellel DNSSEC oli välja lülitatud, ei kandnud kahju.
Ametlikult ei ole juhtumi põhjuseid veel avalikustatud. Eeldatakse, et probleem tekkis digitaalse allkirja uuendamise vea tõttu tsoonis "DE", mis tehti 5. mail kell 20:49 (MSK). Hõlmatud veebisaidi esimese taseme domeeni kontrollimiseks kasutatav võti on usaldusvõime juur teistele võtmetele, mida kasutatakse teise taseme domeenides, ning omakorda kasutab see oma usaldusvõime kinnitamiseks domeeni „." võtme.
Domeenitsoonis "DE" läbi viidud operatsiooni tulemusena osutus krüptograafiline allkiri (RRSIG — Resource Record Signature) DNS-i NSEC3 salvestusele vale. NSEC3 salvestust kasutatakse DNS-vastuste autentsuse kinnitamiseks domeeni puudumise osas, et vältida NXDOMAIN vastuste asendamise rünnakute toimumist olemasolevatele domeenidele. Kui NSEC3 salvestuse digitaalallkirjaga on probleeme, ei saa DNS-server kinnitada domeenide olemasolu andmete hash'e ning seetõttu ei saa ta vastust kontrollida, peab see vastuse vale ja väljastab probleemide korral viga mistahes domeeni päringutele.
Allikas: opennet.ru
