Множество немецких доменов .de оказались парализованы из-за сбоя в работе протокола DNSSEC.




В ночь на 6 мая произошло масштабное нарушение доступности .de-доменов. Первые сообщения об этом появились уже 5 мая около 22:00 на таких платформах, как Reddit(открывается в новом окне). Вскоре после этого ответственный регистратор Denic(открывается в новом окне) подтвердил, что DNSSEC-подписанные .de-домены недоступны из-за сбоя. Однако сейчас проблема уже устранена.

Многие пользователи, пытавшиеся в момент сбоя зайти на один из пострадавших доменов, получали в ответ "DNS_PROBE_FINISHED_NXDOMAIN" – то есть указание на то, что запрашиваемый домен не существует. Это затронуло и часто посещаемые веб-порталы, такие как bahn.de или spiegel.de.

Однако через несколько часов после начала сбоя Denic сообщила, что опасность миновала. "Сбой устранен, и все системы снова работают стабильно", – заявил регистратор в пресс-релизе(открывается в новом окне). О точной причине инцидента в Denic не сообщили. Она "в настоящее время анализируется". Более подробные детали организация пообещала предоставить позже.

Пострадали не все DNS-серверы

Однако дополнительную информацию уже можно найти у компании по кибербезопасности Blackfort Technology. Она опубликовала два отчета об этом сбое: простую версию(открывается в новом окне) и более подробный технический анализ(открывается в новом окне). Проблема, по их данным, заключалась в ошибочной подписи RRSIG(открывается в новом окне). Это своего рода цифровая подпись, которая призвана защищать от поддельных DNS-ответов.

Эта предоставленная Denic, но ошибочная подпись, вероятно, привела к тому, что резолверы признали всю цепочку доверия DNSSEC недействительной. Результатом стал наблюдаемый многими пользователями эффект: бесчисленные немецкие домены и связанные с ними веб-порталы стали недоступны.

Поскольку DNSSEC не является универсальным стандартом, по данным Blackfort, сбой затронул не всех интернет-пользователей. На DNS-серверах таких провайдеров, как Telekom, Vodafone или O2, сбой, как сообщается, не проявлялся или проявлялся лишь частично, "потому что они просто еще не включили проверки безопасности DNS". Пользователи более безопасно настроенных DNS-серверов Google, Cloudflare и Quad9, напротив, не избежали проблем.