Awaria w strefie domenowej RU z powodu błędu przy wymianie kluczy DNSSEC

30 stycznia o 18:20 (MSK) użytkownicy napotkali masowy błąd określania hostów w strefie domeny RU, spowodowany błędem podczas zmiany kluczy używanych do potwierdzenia wiarygodności strefy RU przez DNSSEC. W wyniku incydentu na serwerach DNS, które stosują DNSSEC do weryfikacji danych, przestały być rozpoznawane wszystkie domeny w strefie „.ru”. Problem dotyczył tylko użytkowników korzystających z resolverów DNS operatorów lub publicznych usług DNS, takich jak 8.8.8.8, które weryfikują poprawność żądań za pomocą DNSSEC. Użytkownicy resolverów DNS, w których DNSSEC został wyłączony, nie ucierpieli.

To, co się wydarzyło, przypomina zeszłoroczny incydent z rejestratorem InternetNZ, który odpowiada za strefę domenową „.NZ”, co doprowadziło do błędu w rozwiązywaniu nazw domen w strefie „.nz” z powodu błędu podczas rotacji kluczy KSK (Key Signing Key), używanych do cyfrowego podpisywania rekordów DNSKEY, które zawierają klucze do podpisywania strefy domenowej (ZSK, Zone Signing Key). W przypadku InternetNZ błąd był związany ze zmianą formatu kluczy podczas przejścia na nowy system informacyjny rejestratora. Przyczyny incydentu w strefie RU na razie nie zostały szczegółowo opisane — Koordynacyjny Centrum Domena RU jedynie ogólnie potwierdziło, że problem jest związany z ponownym skonfigurowaniem DNSSEC.

Sądząc po zewnętrznych objawach, błąd wystąpił w wyniku próby wymiany klucza używanego do weryfikacji strefy RU. Ten klucz jest źródłem zaufania dla pozostałych kluczy stosowanych w domenach drugiego poziomu i, z kolei, korzysta z klucza domeny „.” jako wyższego dla potwierdzenia swojego zaufania. 26 stycznia w ustawieniach DNSEC strefy RU oprócz głównego klucza o identyfikatorze 44301 pojawił się dodatkowy klucz 52263.

Awaria w strefie domenowej RU z powodu błędu przy wymianie kluczy DNSSECAwaria w strefie domenowej RU z powodu błędu przy wymianie kluczy DNSSEC

Wczoraj około 18:20 nowy klucz został użyty do weryfikacji rekordów w strefie RU, ale po przejściu na nowy klucz z powodu błędu przestała przechodzić weryfikacja autentyczności.

Awaria w strefie domenowej RU z powodu błędu przy wymianie kluczy DNSSEC

Podpisanie starym kluczem zostało przywrócone około godziny 21:00 (MSK), a pierwsza poprawna odpowiedź została zarejestrowana przez serwis dnsviz.net o 22:07 (MSK). Błędne ustawienia występowały przez około dwie i pół godziny, jednak ze względu na osiedlenie się błędnych wpisów w pamięciach podręcznych serwerów DNS, do pełnego przywrócenia wymagana jest dodatkowa chwila, jeśli nie zostanie wymuszone czyszczenie pamięci podręcznej na rekurencyjnych serwerach DNS. Niektórzy dostawcy rozwiązali problem szybciej i bardziej radykalnie, tymczasowo wyłączając w ustawieniach swoich resolverów weryfikację za pomocą DNSSEC.

Awaria w strefie domenowej RU z powodu błędu przy wymianie kluczy DNSSECAwaria w strefie domenowej RU z powodu błędu przy wymianie kluczy DNSSEC


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster