Üks neljast juurdns-serverist oli 4 päeva desünkroniseeritud.

Üks 13 juurdns-serverist (c.root-servers.net), mis tagab juurdns-ala toimimist (esimene link domeeninimede resolv Viimise ahelas, mis edastab teavet domeenide taseme dns-serverite kohta ja võtmeid nende kinnitamiseks DNSSEC-i abil), oli neli päeva seisundis, mis ei olnud teiste juurdns-serveritega sünkroonis. Juurdns-serveri "C" (192.33.4.12) toimimist tagab 12 serverit, mis asuvad erinevates riikides. Kõik need serverid ei kajastanud 18.-22. maina juurdns-ala muudatusi, edastasid aegunud andmeid ning ei sünkrooninud ülejäänud juurdns-infrastruktuuriga.

Antud perioodil ei tehtud juurealas muudatusi, kuid oli planeeritud töö DNSEC digitaalsete allkirjade värskendamiseks esimese taseme domeeni „.gov” jaoks, mida viidi läbi ülemineku raames krüptograafiliste võtmete kasutamisele ECDSA algoritmi alusel. DNSSEC-iga zone'i „.gov” kinnitamiseks on hiljuti kasutusele võetud algoritmid 8 (RSA/SHA-256) ja 13 (ECDSA P-256/SHA-256), kuid algoritm 8 jääb aktiivseks. Nädalavahetusel oli plaanis lisada juurealasse DS-kirje algoritmi 13 jaoks, seejärel alustada protsessi DS-kirje eemaldamiseks algoritmi 8 jaoks. Sarnane asendus oli planeeritud ka domeenile „.int”. Lõppkokkuvõttes anti 13. algoritmi toetamisega seotud DS-kirjed juurealale IANA-le, kuid need ei olnud kunagi avaldatud, kuna probleemide tuvastamise järel peatati võtme vahetamise protsess olukorra selgumiseni juureserveriga „С.”. serverite Ehkki 13. algoritmi toetamisega seotud DS-kirjed anti IANA-le, ei olnud need kunagi avaldatud, kuna probleemide avastamisel peatati võtme asendamise protsess kuni olukorra selgumiseni juureserveriga „С.”.

Küpsete DNS-serverite "C" töö tagab Tier 1 operaator Cogent Communications, kes on esindatud 53 riigis, põhinedes ICANN-i lepingutel. Mõni päev enne juhtumit täheldati juurdepääsuprobleeme Cogent Communications'i võrgust 1575 autonoomse süsteemi suhtes, mis olid tingitud peerimise lõpetamisest India esimese taseme teenusepakkuja Tata Communications'iga.

Põhjuseks, miks ei saadud värskendusi komponentide DNS-ala kohta, nimetatakse jälgimissüsteemi riket, mis oli vastutav muudatuste jälgimise eest. Rike juhtus pärast marsruudi muutmist, mis ei olnud seotud DNS-serverite tööga (detailne teave põhjuste kohta ei ole veel esitatud). Lisaks desünkroniseerimisele ei ole täheldatud rikkumisi korra töötlemisel küpsete DNS-serverile "C". Sünkroniseerimine taastati täielikult 22. mai kell 19:00 (MSK). Võimalike probleemide hulgas, mis võisid tekkida pikaajalise desünkroniseerimise käigus, tuuakse välja võimalus esitada aegunud andmeid DNSSEC-is kasutatavate võtmete ja DNS-serverite aadresside kohta, mis teenindavad domeenidele esimest taset.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster