MĂ« 30 janar nĂ« 18:20 (MSK), pĂ«rdoruesit u pĂ«rballĂ«n me njĂ« dĂ«shtim masiv nĂ« pĂ«rcaktimin e hosteve nĂ« zonĂ«n domene RU, i shkaktuar nga njĂ« gabim gjatĂ« ndĂ«rrimit tĂ« çelĂ«save qĂ« pĂ«rdoren pĂ«r verifikimin e besueshmĂ«risĂ« sĂ« zonĂ«s RU pĂ«rmes DNSSEC. Si rezultat i incidentit, nĂ« serverĂ«t DNS qĂ« pĂ«rdorin DNSSEC pĂ«r tĂ« verifikuar tĂ« dhĂ«nat, tĂ« gjitha domenet nĂ« zonĂ«n â.ruâ nuk u pĂ«rcaktuan mĂ«. Problemi preku vetĂ«m ata pĂ«rdorues qĂ« pĂ«rdorin DNS-resolver tĂ« ofruesve ose shĂ«rbime publike DNS, si 8.8.8.8, qĂ« verifikojnĂ« besueshmĂ«rinĂ« e kĂ«rkesave duke pĂ«rdorur DNSSEC. PĂ«rdoruesit e DNS-resolverve qĂ« kanĂ« DNSSEC tĂ« çaktivizuar nuk e patĂ«n problem.
Ngjarja i kujton incidentin e vitit tĂ« kaluar me regjistruesin InternetNZ, pĂ«rgjegjĂ«s pĂ«r zonĂ«n domene â.NZâ, i cili solli njĂ« dĂ«shtim nĂ« zgjidhje emrave tĂ« domain-eve nĂ« zonĂ«n â.nzâ pĂ«r shkak tĂ« njĂ« gabimi gjatĂ« rotacionit tĂ« çelĂ«save KSK (Key Signing Key), qĂ« pĂ«rdoren pĂ«r nĂ«nshkrimin digjital tĂ« regjistrimeve DNSKEY, qĂ« pĂ«rmbajnĂ« çelĂ«sa pĂ«r nĂ«nshkrimin e zonĂ«s domene (ZSK, Zone Signing Key). NĂ« rastin e InternetNZ, gabimi ishte i lidhur me ndryshimin e formatit tĂ« çelĂ«save gjatĂ« kalimit nĂ« njĂ« sistem tĂ« ri informatik tĂ« regjistruesit. Arsyet e incidentit nĂ« zonĂ«n RU ende nuk janĂ« specifikuar - Qendra Koordinuese e Domaeneve RU konfirmoi vetĂ«m nĂ« mĂ«nyrĂ« tĂ« pĂ«rgjithshme se problemi Ă«shtĂ« i lidhur me rivendosjen e DNSSEC.
Duke iu referuar manifestimeve tĂ« jashtme, dĂ«shtimi ndodhi si rezultat i njĂ« tentative pĂ«r tĂ« ndĂ«rruar çelĂ«sin qĂ« pĂ«rdoret pĂ«r verifikimin e zonĂ«s RU. Ky çelĂ«s Ă«shtĂ« baza e besueshmĂ«risĂ« pĂ«r tĂ« gjithĂ« çelĂ«sat e tjerĂ« qĂ« pĂ«rdoren nĂ« domenet e nivelit tĂ« dytĂ« dhe, nga ana e tij, pĂ«rdor njĂ« çelĂ«s nga zona â.â si tĂ« lartĂ« pĂ«r tĂ« konfirmuar besueshmĂ«rinĂ« e tij. MĂ« 26 janar, nĂ« cilĂ«simet e DNSEC tĂ« zonĂ«s RU, pĂ«rveç çelĂ«sit kryesor me identifikuesin 44301 u shfaq njĂ« çelĂ«s shtesĂ« 52263.


Dje, rreth orës 18:20, çelësi i ri u angazhua për të verifikuar regjistrimet në zonën RU, por pas kalimit në çelësin e ri për shkak të një gabimi nuk kaloi verifikimi.

Nënshkrimi me çelësin e vjetër u rikthye rreth orës 21:00 (MSK), ndërsa një përgjigje e parë e saktë u regjistrua nga shërbimi dnsviz.net në 22:07 (MSK). Cilësimet e dështimit ishin të pranishme për afro dy orë e gjysmë, por për shkak të vendosjes së regjistrimeve të gabuara në caches e serverëve DNS, për një rikuperim të plotë nevojitet më shumë kohë, nëse nuk pastron detyrimisht cache-n në serverët DNS rekurziv. Disa ofrues e zgjidhën problemin më shpejt dhe më radikalisht, duke çaktivizuar përkohësisht në cilësimet e rezolverëve të tyre verifikimin përmes DNSSEC.


Burimi: opennet.ru
