MĂ« 30 janar nĂ« ora 18:20 (MSK), pĂ«rdoruesit u pĂ«rballĂ«n me njĂ« dĂ«shtim masiv tĂ« pĂ«rcaktimit tĂ« hosteve nĂ« zonĂ«n domĂ«ne RU, tĂ« shkaktuar nga njĂ« gabim gjatĂ« ndryshimit tĂ« çelĂ«save, tĂ« pĂ«rdorur pĂ«r tĂ« garantuar besueshmĂ«rinĂ« e zonĂ«s RU pĂ«rmes DNSSEC. Si rezultat i incidentit, tĂ« gjitha domenet nĂ« zonĂ«n â.ruâ nuk u pĂ«rcaktuan mĂ« nĂ« serverĂ«t DNS, qĂ« aplikonin DNSSEC pĂ«r tĂ« verifikuar tĂ« dhĂ«nat. Problemi preku vetĂ«m pĂ«rdoruesit qĂ« pĂ«rdornin DNS rezolver tĂ« ofruesve ose shĂ«rbime publike DNS, si 8.8.8.8, qĂ« verifikonin besueshmĂ«rinĂ« e kĂ«rkesave pĂ«rmes DNSSEC. PĂ«rdoruesit e DNS rezolverĂ«ve, nĂ« tĂ« cilat DNSSEC ishte çaktivizuar, nuk pĂ«suan dĂ«me.
Ngjarja e fundit i ngjan incidentit tĂ« vitit tĂ« kaluar me regjistruesin InternetNZ, qĂ« Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r zonĂ«n domĂ«ne â.NZâ, qĂ« çoi nĂ« njĂ« dĂ«shtim tĂ« zgjidhjes emrash domenesh nĂ« zonĂ«n â.nzâ pĂ«r shkak tĂ« njĂ« gabimi gjatĂ« rotacionit tĂ« çelĂ«save KSK (Key Signing Key), tĂ« pĂ«rdorur pĂ«r nĂ«nshkrimin dixhital tĂ« regjistrave DNSKEY, qĂ« pĂ«rmbajnĂ« çelĂ«sa pĂ«r nĂ«nshkrimin e zonĂ«s domĂ«ne (ZSK, Zone Signing Key). NĂ« rastin e InternetNZ, gabimi ishte i lidhur me ndryshimin e formatit tĂ« çelĂ«save gjatĂ« kalimit nĂ« njĂ« sistem tĂ« ri informatik tĂ« regjistruesit. Arsyet e incidentit nĂ« zonĂ«n RU ende nuk janĂ« detajuar â Qendra Koordinuese e DomenĂ«ve RU vetĂ«m ka konfirmuar nĂ« terma tĂ« pĂ«rgjithshĂ«m se problemi ka tĂ« bĂ«jĂ« me rikonfigurimin e DNSSEC.
Duke iu referuar manifestimeve tĂ« jashtme, dĂ«shtimi ndodhi si rezultat i njĂ« pĂ«rpjekjeje pĂ«r tĂ« zĂ«vendĂ«suar çelĂ«sin, tĂ« pĂ«rdorur pĂ«r verifikimin e zonĂ«s RU. Ky çelĂ«s Ă«shtĂ« themeli i besueshmĂ«risĂ« pĂ«r çelĂ«sat e tjerĂ«, tĂ« pĂ«rdorur nĂ« domenet e nivelit tĂ« dytĂ«, dhe, nga ana e tij, pĂ«rdor njĂ« çelĂ«s tĂ« domenit â.â si mĂ« tĂ« lartĂ« pĂ«r tĂ« konfirmuar besueshmĂ«rinĂ« e tij. MĂ« 26 janar, nĂ« konfigurimet e DNSEC tĂ« zonĂ«s RU, pĂ«rveç çelĂ«sit kryesor me identifikuesin 44301, u shfaq njĂ« çelĂ«s shtesĂ« 52263.


Dje, rreth orës 18:20, u aktivizua një çelës i ri për verifikimin e regjistrave në zonën RU, por pas kalimit në çelësin e ri, verifikimi i autenticitetit ndaloi për shkak të një gabimi.

Nënshkrimi me çelësin e vjetër u rikthye rreth orës 21:00 (MSK), ndërsa përgjigjia e parë korrekte u regjistrua nga shërbimi dnsviz.net në 22:07 (MSK). Konfigurimet e dështuara ishin të pranishme për rreth dy orë e gjysmë, por për shkak të depozitimit të regjistrimeve të gabuara në cache-t e serverëve DNS, për rikthim të plotë kërkohet kohë e mëtejshme nëse nuk pastrohet me forcë cache në serverët DNS rekursivë. Disa ofrues zgjidhën problemin më shpejt dhe më radikalisht, duke çaktivizuar përkohësisht në konfigurimet e rezolvatorëve të tyre verifikimin përmes DNSSEC.


Burimi: opennet.ru
