Er heeft zich een massale storing voorgedaan in de werking van de domeinzone āDEā, die in Duitsland wordt gebruikt. De problemen zijn veroorzaakt door een fout in de configuratie van DNSSEC voor de rootzone āDEā, uitgevoerd door DENIC, de organisatie die verantwoordelijk is voor het top-level domein āDEā. Van 5 mei 22:30 tot 6 mei 1:30 (MSK) leidde de poging om domeinen in de zone āDEā te resolveren via DNS-servers die DNSSEC gebruiken voor authenticatie, tot een fout. Ook op DNS-servers die geen DNSSEC gebruikten, was er een storing bij het resolveren. domeinen, die DNSSEC niet direct gebruiken.
Het probleem trof veel DNS-resolvers van providers en openbare DNS-services, zoals 1.1.1.1 en 8.8.8.8. Als tijdelijke maatregel heeft Cloudflare in zijn DNS-service 1.1.1.1 de authenticatie via DNSSEC voor domeinen in de zone āDEā uitgeschakeld. Gebruikers van DNS-resolvers waarbij DNSSEC is uitgeschakeld, ondervonden geen hinder.
De officiĆ«le oorzaak van het incident is nog niet bekendgemaakt. Er wordt vermoed dat het probleem is ontstaan door een fout bij het bijwerken van de digitale handtekening voor de zone āDEā, uitgevoerd op 5 mei om 20:49 (MSK). De sleutel die wordt gebruikt voor de verificatie van het top-level domein is de wortel van vertrouwen voor de overige sleutels die in de tweede-level domeinen worden gebruikt en maakt op zijn beurt gebruik van de sleutel van domein ā.ā als bovenliggende sleutel voor zijn vertrouwensverificatie.
Als gevolg van de uitgevoerde operatie in de domeinzone āDEā bleek de cryptografische handtekening (RRSIG - Resource Record Signature) voor de DNS-record NSEC3 ongeldig te zijn. De NSEC3-record wordt gebruikt om de authenticiteit van DNS-antwoorden over het ontbreken van een domein te bevestigen, om aanvallen met vervangende NXDOMAIN-antwoorden voor bestaande domeinen te voorkomen. Bij problemen met de digitale handtekening voor de NSEC3-record kan de DNS-server de authenticiteit van de hash-gegevens over de aanwezigheid van domeinen niet verifiĆ«ren en kan daarom geen verificatie uitvoeren. Dit beschouwt het antwoord als vervalst en geeft bij verzoeken over elk domein een foutmelding.
Bron: opennet.ru
