L'un des serveurs DNS racine était hors synchronisation pendant 4 jours

L'un des 13 serveurs racines DNS (c.root-servers.net), assurant le fonctionnement de la zone racine DNS (le maillon initial de la chaîne de résolution des noms de domaine, fournissant des informations sur les serveurs DNS qui gèrent les domaines de premier niveau, ainsi que les clés pour leur vérification via DNSSEC), a été en état de non-synchronisation avec les autres serveurs DNS racines pendant quatre jours. Le serveur DNS racine « C » (192.33.4.12) est soutenu par 12 serveurs situés dans différents pays. Tous ces serveurs, du 18 au 22 mai, n'ont pas reflété les modifications dans la zone racine, ont renvoyé des données obsolètes et n'ont pas été synchronisés avec l'infrastructure racine DNS restante.

Au cours de cette période, aucune modification n'a été apportée à la zone racine, mais un travail de mise à jour de la signature numérique DNSEC pour le domaine de premier niveau « .gov » était prévu, dans le cadre de la transition vers des clés cryptographiques basées sur l'algorithme ECDSA. Pour la certification de la zone « .gov » en DNSSEC, des algorithmes 8 (RSA/SHA-256) et 13 (ECDSA P-256/SHA-256) sont utilisés, mais l'algorithme 8 reste actif. Le weekend, il était prévu d'ajouter un enregistrement DS pour l'algorithme 13 dans la zone racine, après quoi le processus de suppression de l'enregistrement DS pour l'algorithme 8 devait commencer. Un remplacement similaire était prévu pour le domaine « .int ». Au final, les enregistrements DS liés au support de l'algorithme 13 pour les racines serveurs ont été transmis à l'IANA, mais n'ont pas été publiés, car après la découverte de problèmes, le processus de remplacement des clés a été suspendu jusqu'à ce que la situation avec le serveur racine « C » soit éclaircie.

Le fonctionnement du serveur DNS racine « C » est assuré par le fournisseur de backbone de premier niveau (Tier 1) Cogent Communications, en vertu d'accords avec l'organisation ICANN, et est représenté dans 53 pays. Quelques jours avant l'incident, des problèmes d'accès ont été signalés depuis le réseau Cogent Communications vers 1575 systèmes autonomes en raison de l'arrêt du peering avec le fournisseur de premier niveau indien Tata Communications.

La raison de l'arrêt de la réception des mises à jour pour la zone DNS racine est liée à une défaillance du système de surveillance chargé de suivre les changements. Cette défaillance s'est produite après une modification du routage, sans rapport avec le fonctionnement des serveurs DNS (les détails sur les causes ne sont pas encore fournis). En dehors de la désynchronisation, aucune autre anomalie dans le traitement des requêtes vers le serveur DNS racine « C » n'a été constatée. La synchronisation a été complètement rétablie le 22 mai à 19 heures (MSK). Parmi les problèmes potentiels qui auraient pu survenir pendant la longue désynchronisation, on note la possibilité de diffuser des données obsolètes concernant les clés utilisées dans DNSSEC et les adresses des serveurs DNS en service. domaines niveau supérieur.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster