德国国别顶级域名.de在昨天夜里出现了一次大范围、长时间的中断。这次问题并不是出在根域名服务器上,而是因为.de域名启用的DNSSEC加密系统签名出了差错。签名本身就有问题,结果导致整个.de域名空间都瘫痪了。



专业分析后认为,这属于DENIC(负责管理.de域名的机构)的一次低级配置失误。问题出在DENIC轮换ZSK密钥时,发布了格式不对的签名。ZSK指的是区域签名密钥,专门用于DNSSEC加密。由于签名格式错误,所有启用了DNSSEC验证的递归解析器都返回了SERVFAIL错误,导致大量.de域名无法正常解析,比如亚马逊德国站点Amazon.de就加载不出来了。

检测到异常之后,运营1.1.1.1公共DNS服务的Cloudflare立刻关掉了针对.de域名的DNSSEC验证,所以使用1.1.1.1和1.0.0.1的用户受影响相对较小,但用其他公共DNS服务器的用户可能就长时间访问不了。不过Cloudflare的这个做法也引起了一些质疑:如果真的遇到攻击,这种紧急关闭验证的做法会不会也被人利用?比如攻击者转移注意力,让主流公共DNS服务商关掉DNSSEC,然后自己再去做其他劫持。

DNSSEC本是为了防止DNS欺骗而加的一道数字签名层,结果一个简单的配置失误就让.de域名直接离线。所以也有业内人士感慨,互联网的故障转移能力在这里失效了,DNSSEC在提升安全性的同时也增加了系统的脆弱性。负责这个问题的DENIC也发了公告,承认所有启用了DNSSEC签名的.de域名在可访问性上受到了影响。DENIC表示中断的根本原因还没完全确定,技术团队正在全力分析并尽快恢复稳定运行。

截至本文发布时,采用DNSSEC加密的.de域名已经陆续恢复访问了。不过因为不同域名设置的TTL生存时间不一样,部分域名可能还需要等全球DNS刷新之后才能正常访问。