Подробности сбоя в доменной зоне RU 30 января из-за ошибки при замене ключей DNSSEC - opennet

Аватар пользователя Рева RarogCmex Денис

Технические подробности касательно вчерашнего сбоя от ресурса opennet.ru.

30 января в 18:20 (MSK) пользователи столкнулись с массовым сбоем определения хостов в доменной зоне RU, вызванный ошибкой при смене ключей, используемых для заверения достоверности зоны RU через DNSSEC. В результате инцидента на DNS-серверах, применяющих DNSSEC для проверки достоверности данных, перестали определяться все домены в зоне ".ru". Проблема затронула только пользователей, использующих DNS-резолверы провайдеров или публичные DNS-сервисы, такие как 8.8.8.8, верифицирующие достоверность запросов при помощи DNSSEC [Примечание RarogCmex: ещё и тех, у кого подключена DNS-верификация]. Пользователей DNS-резолверов, на которых DNSSEC отключён, не пострадали [Примечание RarogCmex: Я не пострадал, кстати].

Произошедшее напоминает прошлогодний инцидент с регистратором InternetNZ, отвечающим за доменную зону ".NZ", который привел к сбою в разрешении доменных имён в зоне ".nz" из-за ошибки при ротации KSK-ключей (Key Signing Key), применяемых для цифровой подписи записей DNSKEY, содержащих ключи для подписи доменной зоны (ZSK, Zone Signing Key). В случае с InternetNZ ошибка была связана с изменением формата ключей при переходе на новую информационную систему регистратора. Причины инцидента в зоне RU пока не детализированы - Координационный центр доменов RU лишь в общих чертах подтвердил, что проблема связана с перенастройкой DNSSEC.

Судя по внешним проявлениям, сбой произошёл в результате попытки замены ключа, используемого для верификации зоны RU. Данный ключ является корнем доверия для остальных ключей, применяемых в доменах второго уровня, и, в свою очередь, использует ключ домена "." в качестве вышестоящего для подтверждения своего доверия. 26 января в настройках DNSEC зоны RU в дополнение к основному ключу с идентификатором 44301 появился дополнительный ключ 52263.

Вчера примерно в 18:20 новый ключ был задействован для верификации записей в зоне RU, но после перехода на новый ключ из-за ошибки перестала проходить проверка подлинности.

Подпись старым ключом была возвращена около 21 часа (MSK), а первый корректный ответ был зафиксирован сервисом dnsviz.net в 22:07 (MSK). Сбойные настройки присутствовали примерно два с половиной часа, но из-за оседания ошибочных записей в кешах DNS-серверов для полного восстановления требуется дополнительное время, если принудительно не очистить кэш на рекурсивных DNS-серверах. Некоторые провайдеры решили проблему более оперативно и радикально, временно отключив в настройках своих резолверов верификацию через DNSEC.

Авторство: 
Копия чужих материалов
Комментарий автора: 

Размещаю на пульс как аналитику. Если не интересно, то в блоги.

Комментарии

Аватар пользователя ZIL.ok.130
ZIL.ok.130(6 лет 10 месяцев)

пугливо озираясь:

Нас всех умрут?

Тцтцтцт, тока собрался куплять костюм с отливом и в Ялту, а тут такоэ.

smile37.gif

Аватар пользователя Рева RarogCmex Денис

Нет. Просто кто-то кодил на тяп-ляп smile65.gif

Аватар пользователя ogmion
ogmion(7 лет 6 месяцев)

америкосы заложили эту парадигму

Комментарий администрации:  
*** отключен (дешевая политота, инфомусор) ***
Аватар пользователя Рева RarogCmex Денис

Я боюсь, проблема уже давно стала интернациональной

Аватар пользователя Harsky
Harsky(12 лет 2 недели)

Это наш любимый способ. Херак-херак и в продакшин!

Аватар пользователя непонятный
непонятный(5 лет 5 месяцев)

Поверьте это не самое срашное. Бывает херак-херак прямо на продакшене, хе-хе.

Аватар пользователя Medved075
Medved075(6 лет 3 месяца)

"хотел костюмчик брать в Озоне,

а перечислил все на зону!":)))

Аватар пользователя yalga
yalga(10 лет 6 дней)

Ничего не понял, но очень интересно.

По-русски можно написать, кто виноват и что делать?

Аватар пользователя Рева RarogCmex Денис

Виноват тот, кто управляет доменной зоной RU: РОСНИИРОС/КИАЭ.

Что делать: повышать качество IT-специалистов в государственных службах и объектах критической инфраструктуры.

Аватар пользователя дыня
дыня(10 лет 4 месяца)

Их повысишь, ага. Тут каждый второй пишет, что и так итишники зажрались.

Аватар пользователя Рева RarogCmex Денис

Да, есть такое. И при этом пишут на АШ со смартфона или с компа, которые кто-то сделал, и сделал хорошо.

Аватар пользователя ZloyРусский
ZloyРусский(5 лет 3 месяца)

И при этом пишут на АШ со смартфона или с компа, которые кто-то сделал, и сделал хорошо.

Китайцы, не? 

Аватар пользователя дыня
дыня(10 лет 4 месяца)

Приложение в вашем одроинде тоже китайцы сделали?

Аватар пользователя ZloyРусский
ZloyРусский(5 лет 3 месяца)

Читаем внимательнее. Речь за девайсы. 

Аватар пользователя дыня
дыня(10 лет 4 месяца)

За девайсы речь вна Украине. В России речь про девайсы. Но и там, и там, речь идёт про сложные инфотелекоммуникационные системы, состоящие из аппаратной и софтовой части. Управление сертификатами и днс разрешением на конечных устройствах чаще всего реализуется софтовой частью.

Аватар пользователя nm53
nm53(6 лет 1 месяц)

За девайсы речь в Одессе, а Одесса - Россия.

Аватар пользователя bayer_a
bayer_a(7 лет 5 месяцев)

Не только китайцы, но и индусы. Да и вообще, все кто попало.

Аватар пользователя Максик
Максик(4 года 9 месяцев)

Думаете, в Индии кодят только адепты Вишну и Шивы, а мусульмане с сикхами только в армии служат?

Аватар пользователя Sauron
Sauron(11 лет 9 месяцев)

> в Индии кодят только адепты Вишну и Шивы,
Да пофигу кто, лишь бы не туги, адепты богини Кали. А то с них станется...

Аватар пользователя Максик
Максик(4 года 9 месяцев)

Ну, эти накодят!

smile424.gif

Аватар пользователя Fxna
Fxna(5 лет 7 месяцев)

Всегда интересовал вопрос ,а  те самые "умные айтишники" создавшие телефоны(инженеры такие  ну логично даsmile3.gif). И "айтишники"  за... помягче изгадившие весь инет рекламой-баннерами-уведомлялками с каждого угла(поставь браузер!!! от сайтов хотите я буду слать вам  100500 сообщении  и т.д.) тысячи их.

Так что людям пришлось придумывать специальные средства защиты от этого мусора.

Ну и отдельный разговор про мобильную среду там просто цифровое адище какое-то творится и полная вакханалия безумия.

Эти вот создавшие "цифровой мусор"  и умные "айтишники". Это одни и те же жывотные?

Аватар пользователя Рева RarogCmex Денис

Бизнесу нужно делать бабки. Капитализм.

Поэтому, к сожалению, это одни и те же люди.

Аватар пользователя Labs
Labs(3 года 2 недели)

Угу. А ещё они летают на Боингах с хорошо прикрученными дверями.

PS. Проблема дегенератизации высокотехнологичных отраслей очевидна и вызывает нарастающий ужас.

Аватар пользователя лабиринт разума

Это проблема эффективных менеджеров, они повсеместно пролазят повсюду со временем. 

Аватар пользователя Labs
Labs(3 года 2 недели)

"Эффективный менеджер" звучит слишком размыто. Не будем теряться, введем понятие "отрицательно эффективный менеджер" как приговор в профессии.

А если серьёзно, эффект Даннинга-Крюгера скоро отпразднует четверть века. Как маркер против "эффективышей".

Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

Отзеркалил ситуёвину на свою профессию, получил следующее: "молодой инженер-конструктор зелёный, бухтит вечно, работает косячно. Работы в цехе и так непроворот, а из-за его косяков дыбом встала линия импортных ЧПУ-шек на полсуток. В качестве решения начальство задумалось об увеличении ему зарплаты для стимула" 

Правда смешно? Конечно они зажрались.

Да если бы на производстве была такая ситуация, этого юнната сначала под плотным контролем нагрузили бы работой до полного отсутствия дома, с правом покушать и поспать на диванчике. До тех пор, пока не убедились, что чел способен самостоятельно работать по полному кругу задач. Но вот выясняется что у сварки так, у конструкторов и монтажников так, а it сахарные дамочки у нас.

Аватар пользователя дыня
дыня(10 лет 4 месяца)

При чем тут поднять зарплату? Нанять/подготовить специалиста, соотвествующего задачам, а этого полудурка уволить. И кто такие "они"? Как и везде, в итишечке есть миллионы балласта и сотни тысяч очень нужных спецов.

Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

Ну, руководство, с которым мне довелось в течении жизни сталкиваться (да и я сам на определённом этапе, когда был руководством) предпочитало не увольнять сразу, а грузить по маковку задачами под плотным контролем наставника. Выжил, не сломался, научился работать - значит ты просто был неграмотен и тебе убрали пробел, ничего страшного. Начал дурака включать или права качать - капризулю под зад и искать нового человека. Мне кажется, это разумно и правильно.

Аватар пользователя лабиринт разума

Но в ситуации дефицита специалистов: 

- наставника нету, в лучшем случае есть специалист интегратора, который в день стоит как полмесяца работы сотрудника и платить ему надо не из ФОТ

- загрузить по маковку можно попробовать, но он ведь на hh найдет себе место через неделю на такую или большую зп… и двух недель никак не хватить обновить всю документацию, а отдел кадров замену найти не успеет. 

искать  нового специалиста сколько будете, а работать как будете пока его нету? Правильно, долго, поэтому текущему работнику повышают зп, чтоб не думал на сторону смотреть и сильно не журят, другого нету, хоть и этот не ахти. 

Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

Результатом означенных действий будет только гиперрост чсв. 

Аватар пользователя лабиринт разума

Так гиперрост ЧСВ уже случился, вот и обсуждают их повсюду. 

что бизнесу-то делать? Через повышение зп мотивировать имеющихся и мотивировать других специалистов к освоению новых специальностей - это уже не только про рост ЧСВ. 

Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

"что бизнесу-то делать?"

А бизнесу учесть хрупкость этих цифровых благ и переориентироваться на более материальные решения. Носятся с этой цифрой как с писаной торбой. Ради того чтобы я сотиком на кассе покупки смог оплатить, бизнес на коленях перед айтишниками стоять не обязан.

Аватар пользователя Рева RarogCmex Денис

Я боюсь, бизнес, не обязанный стоять на коленях перед айтишниками, долго не проживет — не выдержит конкуренции.

Аватар пользователя лабиринт разума

даже проще - не сможет в налоговую документы выгрузить, не сможет трудовые электронные вовремя обновить, чеки онлайн провести и обрастёт штрафами и полетит в руки ко временному управляющему. 

Аватар пользователя лабиринт разума

вот скрин показывает, как бизнес стоит на коленях у ИТ специалистов и рядом: 

https://spb.hh.ru/vacancy/92219674?from=employer&hhtmFrom=employer - Балтика ищет инженера по системами безопасности и слаботочке с 3 годами опыта, зп от 70к до налогов, а вот эта компания с деньгами ищет ХеАр без опыта вовсе - https://spb.hh.ru/vacancy/92272120?from=employer&hhtmFrom=employer  зп от 81к. 

Ну и у кого там ЧСВ опухло?

Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

У вас. Вы вконец, простихоссподи, опухли. И думаете что мир и цивилизация крутится вокруг цифры. Пока те, на ком реально держится человеческая цивилизация вкалывают в намного более тяжёлых условиях - медики, полевики, военные, механы - вы топаете ножками и требуете спецусловий ради работы инет-магазина и Яндекс-алисинга. 

Запад уже влип в эту ловушку, думал, цифра рулит реальным миром, достаточно сертификатов и кодов. Оказалось, рулит вонючее топливо, шершавое зерно и грязные бруски металла. 

У нас в РФ, думаю, в чувство приведут и своих нежных IT.

Аватар пользователя лабиринт разума

эка, сударь, как вас в бессильной злобе штырит smile3.gif кидаетесь на незнакомых вам людей

У вас. Вы вконец, простихоссподи, опухли.

. Чтением мыслей занимаетесь

 думаете что мир и цивилизация крутится вокруг цифры... 

вы топаете ножками и требуете спецусловий ради работы инет-магазина и Яндекс-алисинга.

холодное с зеленым путаете

Запад уже влип в эту ловушку, думал, цифра рулит реальным миром

и в этой бессильной злобе и, вероятно недоброй завести  чушь несёте... 

У нас в РФ, думаю, в чувство приведут и своих нежных IT.

Но если разуете глазки, то увидете, что в одной компании инженер по системам безопасности с 3 годами опыта в зарплатной вилке сидит ниже, чем девочка из отдела персонала совсем без опыта, которая будет таджиков собеседовать на складские работы и делать всю черновую работу отдела кадров... 

Так же можете почитать регуляторов, которые запрещают, например отгрузки того же самого пива со всех складов/заводов, если ЕГАИС не доступна. А запрет отгрузок - это ЧП, потому как у логистов штрафы не балуй, да и простой своих фур денег стоит немалых. Как долго такой бизнес сможет проработать с хреновыми ИТ специалистами, оставаясь прибыльным?

А останов скажем серверной инфраструктуры в большинстве организаций приводит к останову работы большинства офисных сотрудников, что приводит к реальным убыткам по переработкам тех же самых бухгалтеров, финансистов и прочих юристов. Много ли способов сейчас компании в 500-1000 человек (средний бизнес) обойтись без критической зависимости от ИТ?

Интернет магазины, алисинг - это всё хорошо, но не только этим ограничивается ИТ. В них сейчас (за редким исключением) скорее больше денег вкладывается, чем они приносят.  а вот системы отчетности для бизнеса больше малого, их уже мало кто может представить без ИТ систем. 

Запад уже влип в эту ловушку, думал, цифра рулит реальным миром

скорость обмена информацией критична для систем управления, чем меньше задержка, чем быстрее отклик, чем меньше инерция, тем качественнее можно управлять системой. Но причем здесь "Запад уже влип в эту ловушку, думал, цифра рулит реальным миром" Перепрыгивать по слову "цифра" между информационными технологиями в мире и кривыми подсчетами различных трат, типа ВВП по ППС - это ж феноменальная глупость. А вот информационные технологии в биржевом и около рынке  - они уже вчера начали формировать наше сегодня и завтра, просто дав производителям например ресурсов возможность продать сегодня добытое завтра, а потребителям - купить сегодня то, что нужно будет завтра или через год. Ну и спикулей к этому действу тоже добавили эти самые информационные технологии, прям из кармана любой буратино может прикупить себе фьючерсов или продать... чем профинансирует разработку новых месторождений, например, или подарит свои денежки другим более прошаренным буратинам, в погоне за лёгкой копейкой. 

А вы лучше валерьянки попейте, чтобы на людей с глупостями не кидаться в инторнетах. 

Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

"эка, сударь, как вас в бессильной злобе штырит" 

Да вааще )))) smile1.gif Может и ошибаюсь, извините за горячность. Личное отношение высказал, не примите, пожалуйста как оскорбление или наезд. Я о сложившейся ситуации, не более.

"инженер по системам ...в зарплатной вилке сидит ниже, чем девочка из отдела"

Это у нас, к сожалению, из отдельной грустной области. Что эта девочка умеет и чем на красивую машинку быстро заработала, пока инженер намного медленнее на авто попроще зп копит.

В целом, ситуация сильно напоминает мне ситуацию расцвета моделей гламурных журналов. Когда Клавдия, Наоми, Синди, Мишель и т.п. звёзды считали что гламурные журналы с домами мод им капитально должны, «За 10 тысяч долларов я даже не встану с постели» (Линда Евангелиста). Они тоже считали себя незаменимыми в бизнесе, повелительницами миллионов поклонников и решателями моды. дальнейшее помните? Толстые мужики собрались, прикинули требования террористов и решили что так дело не пойдёт.

И звёздочкам урезали осетра.

Аватар пользователя лабиринт разума

Личное отношение высказал, не примите, пожалуйста как оскорбление или наезд

да я и не думал оскорбляться. 

из отдельной грустной области. Что эта девочка умеет и чем на красивую машинку быстро заработала,

а вот ничего она не умеет, её задача быть послушной для своей начальнице. А директор по персоналу вхож в большие кабинеты, и о своих будет заботиться и выбивать бюджеты в ФОТ для них, невзирая на другие отделы. Поэтому инженера поищут-поищут и пойдут к интегратору. 

В целом, ситуация сильно напоминает мне ситуацию расцвета моделей гламурных журналов. Когда Клавдия, Наоми, Синди, Мишель и т.п. звёзды

было время, они были вершиной одной пирамиды, но как раз развитие ИТ сделало красивые фотографии любых красивых людей обыденностью, а пирамидка гламура именно из-за ИТ распалась на сотни и тысячи других пирамидок. И рекламные бюджеты перекочевали уже туда. Я даже видел лично, как девочка практикантка из бухгалтерии ушла и стала рекламировать всякую около спортивную фигню в своем инстасамграмме зарабатывая в разы, если не в десятки раз, больше. Но порешали за моделей как раз тысячи таких вот девочек, когда не только толстые и не только мужики сделали им платформу для общения с почитателями. А у  этих, что вы упомянули, всё равно будет своя аудитория рыболовлёвых и прочих почитателей. 

Аватар пользователя Grandad
Grandad(7 лет 5 месяцев)

Может на Балтике ПИВО БЕСПЛАТНО?! 

Аватар пользователя лабиринт разума

пару раз в год точно по ящику дают, сам видел. но оно и девочке в отделе персонала без опыта работы совсем и дяденьке инженеру с тремя годами опыта будет поровну. 

Аватар пользователя goga312
goga312(5 лет 4 месяца)

А нафига ему терпеть такого начальника? Просто молча встанет и выйдет, через неделю будет на зарплате повыше, а вам придется искать ему замену, и очереди за забором чо-то нету.

Комментарий администрации:  
*** отключен (систематические набросы, словоблудие) ***
Аватар пользователя N277_Sensey
N277_Sensey(2 года 1 месяц)

Да пусть идёт, его полное право. Много их в Ларс уже метнулось.

Аватар пользователя skwo73
skwo73(5 лет 3 месяца)

это когда у вас стоит очередь из подобных специалистов. а если ее нет? или в ней только "специалисты"?

вот у нас ушел чел, который разбирался в одной области, а нет ему адекватной замены. есть у нас в теории понимающие, что делать, но поверхностно... не удивлюсь,  если и с DNS все примерно так и было.

Аватар пользователя лабиринт разума

Скорее всего местный был «принеси/подай/перезагрузи», а тут архитектор нужен, как минимум для отладки процедур, понимающий последствия каждого шага, которых и в интеграторах немного, ну просто не так много в мире людей, которые корневые днс крутят, да еще и с безопасностью. 
А быть может ссук там был архитектурно заложен, и так называемая авария была неизбежна, просто ее откладывали до последнего. 

Аватар пользователя Охотник32
Охотник32(2 года 6 месяцев)

.

Аватар пользователя Wolfi7
Wolfi7(3 года 10 месяцев)

А их просто надо повысить.

Аватар пользователя Николай Д.
Николай Д.(10 лет 3 месяца)

Зачем, там ниже в статье многие кричат, что вышка, например, не нужна, а только аттестат о 9ти классном образовании и опыт, на вэбкаме. ;)

Аватар пользователя Tony
Tony(10 лет 4 месяца)

Я слышал , что в гос.структуры настоящие it специалисты не идут, а идут туда как правило низкоквалифицированные бездари, профессионалы предпочитают коммерческие структуры где хорошо платят.Ну и так в целом по всем отраслям, а не только it.

Аватар пользователя Рева RarogCmex Денис

Да, это так. Что с этим делать, непонятно.

Страницы