وقتی DNSSEC خراب میشه: قطعی دامنههای .de و واکنش کلودفلر
خلاصهٔ کاملتر
در تاریخ ۵ مه ۲۰۲۶، حدود ساعت ۱۹:۳۰ UTC، رجیستری آلمان DENIC شروع کرد به انتشار امضاهای DNSSEC نادرست برای زون .de. طبق مشخصات استاندارد DNSSEC، هر ریزالور اعتبارسنج که این امضاها رو دریافت میکنه، موظفه اونها رو رد کنه و خطای SERVFAIL برگردونه. سرویس معروف 1.1.1.1 کلودفلر هم از این قاعده مستثنا نبود.
DNSSEC یه لایه احراز هویت رمزنگاریشده به DNS اضافه میکنه. هر مجموعه رکورد با یه امضای دیجیتال به نام RRSIG همراهه که به ریزالور اجازه میده مطمئن بشه دادهها دستکاری نشدن. این سیستم بر پایه یه «زنجیره اعتماد» کار میکنه: از روت زون شروع میشه و هر زون پدر، اعتماد رو به زون فرزند منتقل میکنه. اگه هر جایی از این زنجیر بشکنه، کل چیزهایی که زیرش هستن هم تحت تأثیر قرار میگیرن.
وقتی یه KSK (کلید امضای کلید) چرخش میکنه، یه پنجره حساس وجود داره که ممکنه امضاها با کلیدی تولید بشن که ریزالورها نتونن اونها رو تأیید کنن. دقیقاً همین اتفاق برای DENIC افتاد. نتیجهاش این بود که از ساعت ۱۹:۳۰ یه اسپایک عظیم SERVFAIL شروع شد و طی سه ساعت بعدی هم بیشتر شد، چون رکوردهای کششده یکی یکی منقضی میشدن و ریزالورها برای دریافت رکوردهای جدید به DENIC مراجعه میکردن ولی امضاهای شکسته دریافت میکردن.
یه چیز جالب اما اینه که نرخ NOERROR در طول حادثه تقریباً ثابت موند — این به خاطر مکانیزم serve stale بود. کلودفلر ریزالور 1.1.1.1 رو طبق RFC 8767 پیادهسازی کرده، یعنی وقتی resolution آپاستریم شکست میخوره، ریزالور میتونه رکوردهای منقضیشده کش رو همچنان سرو کنه به جای اینکه بلافاصله خطا برگردونه. این رفتار، زمان کافی به تیمهای عملیاتی میده تا وضعیت رو برطرف کنن.
برای مقابله بیشتر با این مشکل، کلودفلر از مفهوم Negative Trust Anchor (NTA) استفاده کرد که در RFC 7646 تعریف شده. NTA به ریزالور میگه یه زون خاص رو انگار unsigned در نظر بگیره و اعتبارسنجی DNSSEC رو برای اون زون بایپس کنه. این مکانیزم دقیقاً برای همین نوع حوادث طراحی شده: وقتی خود TLD مشکل داره، برگردوندن SERVFAIL هیچ ارزش امنیتی نداره چون خرابی کاملاً شناختهشدهست و داره برطرف میشه. RFC 7646 صراحتاً اشاره میکنه که misconfiguration یه TLD، اولین use case برای NTA هست. کلودفلر با استفاده از یه مکانیزم override موجود در ریزالور اختصاصیاش (که «Big Pineapple» نام داره)، زون .de رو به صورت insecure علامتگذاری کرد.
نکات کلیدی:
- DENIC در ۵ مه ۲۰۲۶ امضاهای DNSSEC اشتباه برای
.deمنتشر کرد و همه ریزالورهای اعتبارسنج رو مجبور به برگردوندنSERVFAILکرد .deیکی از بزرگترین TLDهای دنیاست و این قطعی میتونست میلیونها دامنه رو غیرقابل دسترس کنه- مکانیزم serve stale (RFC 8767) به کلودفلر کمک کرد رکوردهای منقضیشده رو همچنان سرو کنه و تأثیر قطعی رو کاهش بده
- Negative Trust Anchor (RFC 7646) ابزاری استانداردشدهست که به ریزالورها اجازه میده اعتبارسنجی DNSSEC یه زون خاص رو موقتاً بایپس کنن
- علت احتمالی مشکل، یه چرخش KSK ناقص یا با زمانبندی اشتباه بوده که امضاها رو با کلیدی تولید کرده که ریزالورها نمیتونستن تأیید کنن




