La zona di dominio DE è stata disattivata per alcune ore a causa di DNSSEC.

Si è verificato un guasto su vasta scala nella zona di dominio «DE», utilizzata in Germania. I problemi sono stati causati da un errore nella configurazione del DNSSEC per la zona radice «DE», effettuato dall'organizzazione DENIC, responsabile del dominio di primo livello «DE». Dal 5 maggio alle 22:30 fino al 6 maggio all'1:30 (MSK), il tentativo di risoluzione dei domini nella zona «DE» tramite server DNS che utilizzano DNSSEC per verificare l'accuratezza dei dati ha restituito un errore. I server DNS che utilizzano DNSSEC hanno mostrato problemi anche durante la risoluzione domini, che non utilizzano direttamente DNSSEC.

Il problema ha interessato molti risolutori DNS dei fornitori e servizi DNS pubblici, come 1.1.1.1 e 8.8.8.8. Come misura temporanea, l'azienda Cloudflare ha disabilitato l'autenticazione tramite DNSSEC per i domini nella zona «DE» nel suo servizio DNS 1.1.1.1. Gli utenti dei risolutori DNS nei quali DNSSEC è disabilitato non hanno subito danni.

Al momento, le motivazioni ufficiali dell'incidente non sono state annunciate. Si presume che il problema sia sorto a causa di un errore durante l'aggiornamento della firma digitale per la zona "DE", avvenuto il 5 maggio alle 20:49 (MSK). La chiave utilizzata per la verifica del dominio di primo livello è la radice di fiducia per le altre chiavi utilizzate nei domini di secondo livello e, a sua volta, utilizza la chiave del dominio "." come superiore per confermare la propria fiducia.

A seguito dell'operazione condotta nella zona di dominio "DE", la firma crittografica (RRSIG - Resource Record Signature) per il record DNS NSEC3 si è rivelata erronea. Il record NSEC3 è utilizzato per autenticare le risposte DNS sull'assenza di un dominio, per escludere attacchi di sostituzione delle risposte NXDOMAIN per domini esistenti. In caso di problemi con la firma digitale del record NSEC3, il server DNS non può verificare l'autenticità degli hash con i dati sull'esistenza dei domini e, di conseguenza, non può eseguire la verifica, considerando la risposta falsa e restituendo un errore per qualsiasi richiesta su un dominio.

Fonte: opennet.ru

Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS 🔥 Acquista un hosting affidabile per siti con protezione DDoS, server VPS VDS | ProHoster