Unul dintre cele 13 servere DNS rădăcină (c.root-servers.net) care asigură funcționarea zonei rădăcină DNS (elementul inițial din lanțul de rezolvare a numelui de domeniu, care furnizează informații despre serverele DNS care deservesc domeniile de nivel superior și cheile pentru verificarea lor prin DNSSEC) a fost timp de patru zile într-o stare nesincronizată cu celelalte servere DNS rădăcină. Funcționarea serverului DNS rădăcină „C” (192.33.4.12) este asigurată de 12 servere, localizate în diferite țări. Toate aceste servere, între 18 și 22 mai, nu au reflectat modificările din zona rădăcină, furnizând date învechite și nesincronizându-se cu infrastructura rădăcină a DNS.
În perioada respectivă, nu s-au efectuat modificări în zona rădăcină, dar a fost planificată o lucrare pentru actualizarea semnăturii digitale DNSEC pentru domeniul de nivel superior „.gov”, realizată în cadrul tranziției la chei criptografice bazate pe algoritmul ECDSA. Pentru asigurarea zonei „.gov” în DNSSEC, recent au fost utilizate algoritmii 8 (RSA/SHA-256) și 13 (ECDSA P-256/SHA-256), însă algoritmul 8 rămâne activ. În weekend, se planifica adăugarea unei înregistrări DS pentru algoritmul 13 în zona rădăcină, după care să înceapă procesul de eliminare a înregistrării DS pentru algoritmul 8. O înlocuire similară era planificată și pentru domeniul „.int”. În final, înregistrările DS aferente suportului algoritmului 13 pentru rădăcină servere au fost transmise la IANA, dar nu au fost publicate, deoarece, după identificarea problemelor, procesul de înlocuire a cheilor a fost suspendat până la lămurirea situației cu serverul rădăcină „C”.
Funcționarea serverului DNS rădăcină „C”, pe baza acordurilor cu corporația ICANN, este asigurată de furnizorul de servicii de backbone de nivel 1 (Tier 1) Cogent Communications, prezent în 53 de țări. Cu câteva zile înainte de incident, au fost semnalate probleme de acces din rețeaua Cogent Communications către 1575 de sisteme autonome din cauza încetării peering-ului cu furnizorul indian de nivel 1 Tata Communications.
Ca motiv de întrerupere a primirii actualizărilor pentru zona DNS rădăcină a fost menționat un defect în sistemul de monitorizare, responsabil pentru urmărirea schimbărilor. Defectul a apărut după modificarea rutării, care nu era legată de funcționarea serverelor DNS (informațiile detaliate despre motive nu au fost deocamdată furnizate). Pe lângă desincronizare, nu au fost semnalate încălcări în procesarea cererilor către serverul DNS rădăcină „C”. Sincronizarea a fost complet restabilită pe 22 mai la ora 19:00 (MSK). Printre problemele posibile care ar fi putut apărea pe parcursul desincronizării prelungite se numără posibilitatea de a oferi date învechite despre cheile folosite în DNSSEC și despre adresele serverelor DNS care le deservesc. domenii de nivel superior.
Sursa: opennet.ro
