Më 30 janar në 18:20 (MSK), përdoruesit u përballën me një dështim masiv në përcaktimin e hosteve në zonën domene RU, i shkaktuar nga një gabim gjatë ndërrimit të çelësave që përdoren për verifikimin e besueshmërisë së zonës RU përmes DNSSEC. Si rezultat i incidentit, në serverët DNS që përdorin DNSSEC për të verifikuar të dhënat, të gjitha domenet në zonën “.ru” nuk u përcaktuan më. Problemi preku vetëm ata përdorues që përdorin DNS-resolver të ofruesve ose shërbime publike DNS, si 8.8.8.8, që verifikojnë besueshmërinë e kërkesave duke përdorur DNSSEC. Përdoruesit e DNS-resolverve që kanë DNSSEC të çaktivizuar nuk e patën problem.
Ngjarja i kujton incidentin e vitit të kaluar me regjistruesin InternetNZ, përgjegjës për zonën domene “.NZ”, i cili solli një dështim në zgjidhje emrave të domain-eve në zonën “.nz” për shkak të një gabimi gjatë rotacionit të çelësave KSK (Key Signing Key), që përdoren për nënshkrimin digjital të regjistrimeve DNSKEY, që përmbajnë çelësa për nënshkrimin e zonës domene (ZSK, Zone Signing Key). Në rastin e InternetNZ, gabimi ishte i lidhur me ndryshimin e formatit të çelësave gjatë kalimit në një sistem të ri informatik të regjistruesit. Arsyet e incidentit në zonën RU ende nuk janë specifikuar - Qendra Koordinuese e Domaeneve RU konfirmoi vetëm në mënyrë të përgjithshme se problemi është i lidhur me rivendosjen e DNSSEC.
Duke iu referuar manifestimeve të jashtme, dështimi ndodhi si rezultat i një tentative për të ndërruar çelësin që përdoret për verifikimin e zonës RU. Ky çelës është baza e besueshmërisë për të gjithë çelësat e tjerë që përdoren në domenet e nivelit të dytë dhe, nga ana e tij, përdor një çelës nga zona “.” si të lartë për të konfirmuar besueshmërinë e tij. Më 26 janar, në cilësimet e DNSEC të zonës RU, përveç çelësit kryesor me identifikuesin 44301 u shfaq një çelës shtesë 52263.


Dje, rreth orës 18:20, çelësi i ri u angazhua për të verifikuar regjistrimet në zonën RU, por pas kalimit në çelësin e ri për shkak të një gabimi nuk kaloi verifikimi.

Nënshkrimi me çelësin e vjetër u rikthye rreth orës 21:00 (MSK), ndërsa një përgjigje e parë e saktë u regjistrua nga shërbimi dnsviz.net në 22:07 (MSK). Cilësimet e dështimit ishin të pranishme për afro dy orë e gjysmë, por për shkak të vendosjes së regjistrimeve të gabuara në caches e serverëve DNS, për një rikuperim të plotë nevojitet më shumë kohë, nëse nuk pastron detyrimisht cache-n në serverët DNS rekurziv. Disa ofrues e zgjidhën problemin më shpejt dhe më radikalisht, duke çaktivizuar përkohësisht në cilësimet e rezolverëve të tyre verifikimin përmes DNSSEC.


Burimi: opennet.ru
