we_are_coded.by CODE · Светът, декодиран
EN
Cloudflare

Cloudflare въведе код, който показва кога DNSSEC е заобиколен

CloudflareИнфра

На 3 юли албанският домейн .AL спря да се отваря за резолвъри с включена DNSSEC проверка. Операторът АКЕП сменил ключа. Но записът в root зоната още сочел стария. Публичният резолвър 1.1.1.1 на Cloudflare върнал достъпа със заобиколно решение, но за пръв път маркирал отговора с код, който открито казва: тази проверка е пропусната.

Накратко
  • .AL е счупен за DNSSEC проверка от 3 юли - АКЕП сменил ключа, root зоната още сочи стария (id=26319).
  • 1.1.1.1 на Cloudflare решава на момента с негативна доверителна котва, до 17:15 UTC същия ден.
  • Новото: отговорите носят код EDE 33 - открито казват, че проверката е заобиколена, вместо просто да мълчат.
Проверено на15 юли 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

DNSSEC е подписът под DNS отговора. Всеки домейн в тази верига носи криптографски ключ, а бащиният регистър, root зоната, пази отпечатък от него - DS запис. Преди да ти върне адреса на сайта, резолвърът проверява дали подписът пасва на отпечатъка. Смени ли операторът на домейна ключа (нормална процедура, нарича се 'rollover'), трябва да качи горе и новия отпечатък. Пропусне ли това, веригата на доверие се къса, и всеки резолвър, който проверява подписи, отказва да разреши домейна. Точно това се случи на 3 юли с .AL, албанския национален домейн.

Фактите: На 3 юли 2026 .AL спрял да се отваря за DNSSEC-валидиращи резолвъри - АКЕП публикувал нов DNSKEY, но записът DS в root зоната още сочел стария ключ (id=26319), затова веригата на доверие се скъсала. Публичният резолвър 1.1.1.1 на Cloudflare добавил негативна доверителна котва (NTA) същия ден, до 17:15 UTC, за да върне достъпа до .AL. Към публикацията на Cloudflare (14 юли) .AL остава практически неподписан - коригиран DS запис още няма. Източник: Cloudflare, blog.cloudflare.com/dnssec-nta-ede-33/.

Ключове се чупят постоянно. Самата авария е скучната част. Интересното е какво прави Cloudflare след нея. Стандартният бърз изход е негативна доверителна котва - резолвърът просто спира да проверява този домейн и връща отговора все едно нищо не е станало. И тук е тънкото - резолвър, който тихо спре проверката, изглежда отвън същия като резолвър, който е проверил и потвърдил, че всичко е наред. EDE код 33 слага етикет върху заобикалянето, четим от машина: 'тук пропуснах проверката', написано в самия отговор. .AL и днес е практически неподписан, така че решението е временен компромис - купува достъп, докато домейнът се оправи.

Резолвър, който мълчаливо спре да проверява, изглежда точно като резолвър, който е проверил.

Поуката е отвъд DNS. Системата, която признава кога е свалила гарда, е по-безопасна от онази, която изглежда чиста и просто е спряла да гледа. Строиш ли нещо, което пази - firewall, auth слой, каквото и да е - въпросът не е само дали работи, а дали ти казва, когато спре да работи както трябва. Прозрачен байпас бие тих провал всеки път.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Cloudflare - Broken DNSSEC in .AL and EDE code 33, 14.07.2026
Оригинал: https://wearecoded.com/articles/cloudflare-dnssec-al-ede-33.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини