חדשות אחרונות (HE)

כשל ב-DNS הגרמני מותיר דומיינים .de בלתי נגישים ברחבי העולם

DNS
DNS - Sam potrait / shutterstock.com

דומיינים גרמניים עם סיומת .de החלו להיות בלתי נגישים מ-21:50 ב-5 במאי. הבעיה השפיעה על כל ניסיון לפתור כתובות של אזור .de באמצעות שרתי DNS המאמתים DNSSEC, ומונעים גישה לאתרים כגון heise.de ו-Deutsche Bahn. הפגם השפיע על משתמשים ברחבי העולם, ללא קשר לספק ה-DNS שבחרו.

הסיבה העיקרית הייתה חתימה דיגיטלית פגומה. לרשומות RRSIG המכילות חתימות דיגיטליות כדי לאשר את האותנטיות של תגובות DNS היו שגיאות אימות. הבעיה נגעה ספציפית לרשומת SOA (Start of Authority) עבור אזור .de, שנחתמה באופן לא חוקי, על פי ניתוח של כלי אבחון כגון dig ו-dnsviz.

אימות DNSSEC גרם לחסימה מדורגת

שרתי DNS המיישמים אימות קפדני של DNSSEC דחו כל שאילתה עבור דומיינים .de. Google (8.8.8.8), Cloudflare (1.1.1.1) וספקי אינטרנט החזירו הודעת NXDOMAIN המציינת שהדומיין אינו קיים, אפילו עבור אתרים לגיטימיים ופונקציונליים. שינוי שרת ה-DNS בתצורת הנתב או המחשב לא פתר את הבעיה בעוד אימות DNSSEC נשאר פעיל.

התסמינים היו מיידיים:

  • אפליקציות נסיעות כושלות (כמו אלה של דויטשה באן)
  • דפדפנים מציגים הודעות שגיאה בעת ניסיון לגשת לאתרי .de
  • לקוחות דואר אלקטרוני אינם מסוגלים לפתור שרתי דואר גרמניים
  • חוסר יכולת להתחבר לכל דומיין .de מאומת על ידי DNSSEC

DENIC, הישות האחראית על הרישום והניהול של דומיינים .de, פרסמה הודעה על “הפרעת שירות חלקית” באתר הסטטוס שלה בשעה 22:55. שעות לאחר מכן, היא תיקנה את התיאור, וקבעה כי כל הדומיינים .de עם חתימת DNSSEC נתקלו בבעיות – אם כי דיווחים מאוחרים יותר הצביעו על כך שגם דומיינים ללא DNSSEC הושפעו.

פתרון חירום באמצעות DNS לא מאמת

במהלך ההשבתה, משתמשים מצאו פתרון עוקף על ידי הגדרת שרתי DNS שאינם מאמתים DNSSEC. שתי אפשרויות בלטו:

  • רמה 3: כתובות 4.2.2.1 ו-4.2.2.6
  • Quad9: כתובת 9.9.9.10

שיטה זו החזירה גישה מיידית לדומיינים .de המושפעים על ידי עקיפת האימות הקפדני שחסם אותם. עם זאת, הפתרון דרש ידע טכני וגישה להגדרות הרשת או הנתב של המשתמש.

DENIC משחזר אזור עם עלות השחר

הבוקר המוקדם של ה-6 במאי סימן את ההתאוששות. DENIC חידשה את החתימה של אזור .de, ואיפשרה לאימות DNSSEC לפעול שוב כהלכה. הודעת ההחלטה הגיעה בשעה 3:42 לפנות בוקר, אך פרטים ספציפיים על השגיאה והטריגר שלה נותרו לא זמינים באותו זמן.

Cloudflare, בתורו, השביתה זמנית את אימות ה-DNS עבור דומיינים .de כאמצעי הגנה, כפי שדיין קנכט, ה-CTO של החברה, מסר דרך פלטפורמת X. ההליך עוקב אחר הפרוטוקול המתואר ב-RFC 7646, הקובע סטנדרטים לביטול זמני של אימות DNSSEC.

השפעה כלכלית ומוניטין

ההפסקה פגעה בכלכלה הדיגיטלית של גרמניה בשעות קריטיות. חברות נסיעות, מסחר אלקטרוני, שירותים פיננסיים ותקשורת עמדו בפני חוסר זמינות מוחלט ללא הודעה מוקדמת. למשתמשים לא היה פתרון ברור – רבים לא היו מודעים לקיומם של שרתי DNS חלופיים או לקשר בין DNSSEC ובעיות הקישוריות שלהם. רשתות ארגוניות נאלצו ליישם שינויים חירום בתצורות DNS כדי לשמור על הפעילות.

התקרית חשפה פגיעות קריטית: הסתמכות מוחלטת על אימות DNSSEC יכולה להפוך לנקודת כשל יחידה כאשר בתצורות אזור יש שגיאות. תחומים שאינם מאומתים סבלו גם הם מהשפעה צדדית, מה שמצביע על כך שהבעיה התפשטה מעבר להיקף הראשוני שתואר על ידי DENIC.

חקירה מלאה על מקור החתימה השגויה התנהלה בימים שלאחר האירוע.

To Top