Fals în zona de domeniu RU din cauza unei erori la schimbarea cheilor DNSSEC

Pe 30 ianuarie la 18:20 (MSK), utilizatorii s-au confruntat cu o întrerupere masivă a detectării gazdelor în zona de domenii RU, cauzată de o eroare în schimbarea cheilor folosite pentru a valida autenticitatea zonei RU prin DNSSEC. Ca rezultat al incidentului, pe serverele DNS care aplică DNSSEC pentru verificarea datelor, toate domeniile din zona „.ru” au încetat să fie recunoscute. Problema a afectat doar utilizatorii care foloseau rezolvatoare DNS de la furnizori sau servicii DNS publice, cum ar fi 8.8.8.8, care validează cererile cu ajutorul DNSSEC. Utilizatorii rezolvatoarelor DNS la care DNSSEC era dezactivat nu au fost afectați.

Evenimentul amintește de incidentul de anul trecut cu registratorul InternetNZ, responsabil pentru zona de domenii „.NZ”, care a dus la o defecțiune în rezolvarea nume de domeniu în zona „.nz” din cauza unei erori în rotația cheilor KSK (Key Signing Key) folosite pentru semnarea digitală a înregistrărilor DNSKEY, care conțin cheile pentru semnarea zonei domeniului (ZSK, Zone Signing Key). În cazul InternetNZ, eroarea a fost legată de schimbarea formatului cheilor în timpul trecerii la un nou sistem informațional al registratorului. Cauzele incidentului din zona RU nu au fost încă detaliate — Centrul de Coordonare a Domeniilor RU a confirmat în linii mari că problema este legată de reconfigurarea DNSSEC.

Judecând după manifestările externe, defecțiunea a avut loc ca urmare a unei încercări de a schimba cheia folosită pentru verificarea zonei RU. Această cheie este rădăcina încrederii pentru celelalte chei folosite în domeniile de al doilea nivel și, la rândul său, folosește cheia domeniului „.” ca fiind superioară pentru a-și valida încrederea. Pe 26 ianuarie, în setările DNSEC ale zonei RU, pe lângă cheia principală cu identificatorul 44301, a apărut o cheie suplimentară, 52263.

Fals în zona de domeniu RU din cauza unei erori la schimbarea cheilor DNSSECFals în zona de domeniu RU din cauza unei erori la schimbarea cheilor DNSSEC

Ieri, aproximativ la 18:20, o nouă cheie a fost activată pentru a valida înregistrările din zona RU, dar după trecerea la noua cheie, din cauza unei erori, verificarea autenticității a încetat să mai funcționeze.

Fals în zona de domeniu RU din cauza unei erori la schimbarea cheilor DNSSEC

Semnătura cu cheia veche a fost returnată în jurul orei 21:00 (MSK), iar primul răspuns corect a fost înregistrat de serviciul dnsviz.net la 22:07 (MSK). Setările eronate au fost prezente timp de aproximativ două ore și jumătate, dar din cauza persistenței înregistrărilor greșite în cache-urile serverelor DNS, este nevoie de timp suplimentar pentru restabilirea completă, cu excepția cazului în care cache-ul pe serverele DNS recursive este curățat forțat. Anumiți furnizori au rezolvat problema într-un mod mai rapid și radical, dezactivând temporar verificarea prin DNSSEC în configurațiile rezolvatorilor lor.

Fals în zona de domeniu RU din cauza unei erori la schimbarea cheilor DNSSECFals în zona de domeniu RU din cauza unei erori la schimbarea cheilor DNSSEC


Sursa: opennet.ro
Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster