Jeden z głównych serwerów DNS przez 4 dni był w stanie niesynchronizacji.

Jednym z 13 serwerów głównych DNS (c.root-servers.net), zapewniających działanie głównej strefy DNS (pierwsze ogniwo w łańcuchu rozwiązywania nazw domen, które przekazuje informacje o serwerach DNS obsługujących domeny najwyższego poziomu, oraz klucze do ich weryfikacji za pomocą DNSSEC), przez cztery dni znajdował się w stanie niesynchronizacji z innymi serwerami głównymi DNS. Działanie głównego serwera DNS "C" (192.33.4.12) zapewnia 12 serwerów ulokowanych w różnych krajach. Wszystkie te serwery od 18 do 22 maja nie odzwierciedlały zmian w głównej strefie, wydawały przestarzałe dane i nie synchronizowały się z pozostałą infrastrukturą DNS.

W podanym okresie do głównej strefy nie wprowadzano zmian, ale zaplanowano prace nad aktualizacją cyfrowego podpisu DNSEC dla domeny najwyższego poziomu ".gov", realizowane w ramach przejścia na klucze kryptograficzne oparte na algorytmie ECDSA. Do uwierzytelnienia strefy ".gov" w DNSSEC od niedawna używane są algorytmy 8 (RSA/SHA-256) i 13 (ECDSA P-256/SHA-256), jednak aktywny pozostaje algorytm 8. W weekend planowano dodać do głównej strefy wpis DS dla algorytmu 13, a następnie rozpocząć proces usuwania wpisu DS dla algorytmu 8. Podobną wymianę planowano również dla domeny ".int". W rezultacie, związane z wsparciem algorytmu 13 wpisy DS dla głównych serwerów zostały przekazane do IANA, ale nie zostały opublikowane, ponieważ po wykryciu problemów proces wymiany kluczy został wstrzymany do wyjaśnienia sytuacji z głównym serwerem "C".

Działanie głównego serwera DNS "C" na podstawie umów z korporacją ICANN zapewnia dostawca bazowy pierwszego poziomu (Tier 1) Cogent Communications, aktywny w 53 krajach. Kilka dni przed incydentem odnotowano problemy z dostępem z sieci Cogent Communications do 1575 systemów autonomicznych z powodu przerwania wymiany z indyjskim dostawcą pierwszego poziomu Tata Communications.

Jako przyczynę zaprzestania otrzymywania aktualizacji dla głównej strefy DNS podano awarię systemu monitorowania odpowiedzialnego za śledzenie zmian. Awarie wystąpiły po zmianie routingu, niezwiązanej z pracą serwerów DNS (szczegółowe informacje na temat przyczyn nie zostały na razie podane). Poza desynchronizacją, nie odnotowano naruszeń w przetwarzaniu zapytań do głównego serwera DNS „C”. Synchronizacja została całkowicie przywrócona 22 maja o godzinie 19:00 (MSK). Z możliwych problemów, które mogły wystąpić w czasie długotrwałej desynchronizacji, wskazuje się na możliwość wydawania przestarzałych danych dotyczących kluczy używanych w DNSSEC oraz adresów serwerów DNS obsługujących. domeny pierwszego poziomu.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster