La zone de domaine DE a été hors service pendant plusieurs heures en raison de DNSSEC.

Une panne massive a affecté la zone de domaine « DE », utilisée en Allemagne. Les problèmes ont été causés par une erreur dans la configuration de DNSSEC pour la zone racine « DE », commise par l'organisation DENIC, responsable du domaine de premier niveau « DE ». Du 5 mai 22h30 au 6 mai 1h30 (MSK), les tentatives de résolution des domaines dans la zone « DE » via des serveurs DNS utilisant DNSSEC pour valider les données ont échoué. Sur les serveurs DNS appliquant DNSSEC, des échecs ont également été observés lors de la résolution domaines, n'utilisant pas directement DNSSEC.

Le problème a touché de nombreux résolveurs DNS de fournisseurs et des services DNS publics, tels que 1.1.1.1 et 8.8.8.8. En tant que mesure temporaire, l'entreprise Cloudflare a désactivé la vérification d'authenticité via DNSSEC pour les domaines de la zone « DE » dans son service DNS 1.1.1.1. Les utilisateurs des résolveurs DNS où DNSSEC a été désactivé n'ont pas été touchés.

Les raisons de l'incident n'ont pas encore été annoncées. Il est supposé que le problème est survenu à cause d'une erreur lors de la mise à jour de la signature numérique pour la zone « DE », effectuée le 5 mai à 20h49 (MSK). La clé utilisée pour la vérification du domaine de premier niveau est la racine de confiance pour les autres clés utilisées dans les domaines de second niveau, et utilise à son tour la clé du domaine « . » comme supérieur pour confirmer sa confiance.

En conséquence de l'opération effectuée dans la zone de domaine « DE », la signature cryptographique (RRSIG — Resource Record Signature) pour l'enregistrement DNS NSEC3 s'est révélée incorrecte. L'enregistrement NSEC3 est utilisé pour confirmer l'authenticité des réponses DNS concernant l'absence d'un domaine, afin d'exclure les attaques par substitution de réponses NXDOMAIN pour les domaines existants. En cas de problèmes avec la signature numérique de l'enregistrement NSEC3, le serveur DNS ne peut pas certifier l'authenticité des hachages avec des données sur l'existence des domaines et, par conséquent, ne peut pas effectuer la vérification, considère la réponse comme falsifiée et renvoie une erreur pour toute requête sur un domaine.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster