L'interruzione del dominio .de tedesco attribuita a errori nel rollover delle chiavi DNSSEC: cosa hanno fatto i resolver
Un rollover programmato delle chiavi DNSSEC per il dominio di primo livello tedesco .de ha prodotto firme non valide, causando diffusi errori di risoluzione. Gli operatori di resolver in tutto il mondo hanno ripristinato l'accesso entro un'ora applicando ancore di fiducia negative.
Il 6 maggio 2026, Cloudflare ha pubblicato un rapporto sull'incidente relativo a una grave interruzione che ha colpito il dominio di primo livello (TLD) tedesco .de. Il problema non era un attacco di rete o un guasto hardware, ma un passo falso durante un rollover di routine delle chiavi DNSSEC presso DENIC, il registro che gestisce .de. DNSSEC è un livello di sicurezza che firma digitalmente i record DNS, consentendo ai resolver di verificare che la risposta a una query per un nome di dominio non sia stata alterata. Quando sono state distribuite le nuove chiavi, le firme generate e distribuite non potevano essere validate. Ciò significava che qualsiasi resolver che applicasse rigorosamente la validazione DNSSEC rifiutava i record .de, rendendo di fatto molti siti web tedeschi inaccessibili agli utenti di tutto il mondo.
L'incidente ha rivelato un difetto sottile ma importante nel modo in cui il resolver pubblico di Cloudflare, 1.1.1.1, ha segnalato il guasto. Invece di dire agli utenti che la validazione DNSSEC era fallita, 1.1.1.1 ha restituito un codice Extended DNS Error (EDE) 22, che significa "Nessuna autorità raggiungibile". Quel codice di solito indica un problema di connettività di rete con i server upstream, non un problema DNSSEC. Cloudflare ha rintracciato la causa in un bug nel modo in cui propaga i codici EDE DNSSEC dal suo verificatore della catena di fiducia alla risposta finale. Quando il verificatore rileva una firma falsa, crea un codice EDE DNSSEC Bogus, ma quel codice non viene mai inserito nella risposta inviata agli utenti. Quindi il resolver ricade nel segnalare "Nessuna autorità raggiungibile", nascondendo la causa reale. Cloudflare ha riconosciuto che questo non è utile per gli utenti di 1.1.1.1 e ha dichiarato che correggerà le risposte per far emergere correttamente gli errori DNSSEC.
Di fronte all'interruzione, gli operatori di resolver in tutto il mondo hanno rapidamente coordinato una soluzione alternativa. Entro circa un'ora, molti hanno applicato le cosiddette ancore di fiducia negative. Un'ancora di fiducia negativa è una configurazione temporanea che istruisce un resolver a saltare la validazione DNSSEC per un dominio specifico, in questo caso .de, finché il guasto sottostante non viene risolto. Ciò ha permesso agli utenti di raggiungere nuovamente i siti web .de anche se le firme DNSSEC non erano valide. La capacità della comunità DNS di reagire rapidamente si è basata su canali di comunicazione condivisi come DNS-OARC, un forum in cui gli operatori scambiano informazioni durante gli incidenti. Cloudflare ha sottolineato che il DNS è un sistema decentralizzato e che mantenerlo in funzione dipende dalla fiducia reciproca e da linee di comunicazione aperte tra registri, operatori di resolver e la comunità più ampia.
DENIC, il registro .de, ha pubblicato un breve post sull'incidente. DENIC ha dichiarato: "L'interruzione è collegata a un rollover di chiavi di routine e programmato. Durante questo processo, sono state generate e distribuite firme non validabili. Come misura precauzionale, i futuri rollover sono stati sospesi fino a quando non saranno identificate le cause tecniche esatte." Cloudflare ha affermato di attendere con interesse il rapporto completo post-incidente di DENIC e ha apprezzato la trasparenza mostrata. L'interruzione ha anche sollevato una questione filosofica: questo significa che DNSSEC stesso è un fallimento? La risposta di Cloudflare è no. Qualsiasi tecnologia configurata male può rompersi per gli utenti che vi fanno affidamento. Il blog lo paragona ai cavi in fibra ottica sottomarini: lasciarli esposti ai morsi degli squali non invalida la loro importanza, mostra solo che a volte non riusciamo a proteggerli. DNSSEC svolge un ruolo fondamentale nel garantire che le risposte DNS possano essere considerate affidabili senza manomissioni.
L'incidente evidenzia una realtà strutturale della gerarchia DNS. Quando un registro a livello di TLD fallisce, tutti i domini sotto quel TLD sono colpiti contemporaneamente, indipendentemente da dove sono ospitati o da quale resolver viene utilizzato. Questo non è unico di DNSSEC; lo stesso accadrebbe se i nameserver di un TLD diventassero irraggiungibili. Non esiste una soluzione semplice per questa dipendenza. Ciò che l'industria può fare è rispondere rapidamente e in modo coerente. In questo caso, gli operatori di resolver hanno applicato indipendentemente ancore di fiducia negative entro un'ora, ripristinando la risoluzione mentre DENIC lavorava per correggere la zona. Le pratiche operative, i canali di comunicazione del settore come DNS-OARC e funzionalità come serve stale (restituire una risposta leggermente obsoleta ma ancora in cache quando la ricerca live fallisce) riducono l'impatto, anche se non possono eliminare la dipendenza sottostante. Cloudflare ha anche tratto miglioramenti interni: lavorerà sui suoi errori EDE per far emergere meglio gli errori DNSSEC. Per gli utenti che vogliono saperne di più su come funziona DNSSEC, Cloudflare rimanda a Come funziona DNSSEC? e alle tendenze DNS in tempo reale su Cloudflare Radar.
Per gli utenti di internet di tutti i giorni e i proprietari di siti web, questo incidente è un promemoria che il sistema dei nomi di dominio, pur essendo di solito invisibile, può fallire in modi che colpiscono grandi parti del web. Scegliere un resolver che sia trasparente sugli errori e che mantenga attivamente la validazione DNSSEC è importante. Usare un servizio DNS crittografato e incentrato sulla privacy come AEU DNS aiuta a proteggere le tue query dall'essere spiato o alterato, e aggiunge un livello di affidabilità perché tali fornitori in genere monitorano i guasti DNSSEC e applicano rapidamente le mitigazioni. Se gestisci un sito web sotto un TLD di codice paese, segui gli avvisi tecnici del tuo registro e testa qualsiasi modifica alle chiavi DNSSEC prima di implementarla. L'interruzione di .de mostra che anche la manutenzione ordinaria può avere conseguenze globali, e una segnalazione onesta degli errori è essenziale per un rapido recupero.
Termini spiegati
- DNSSEC
- Un sistema di sicurezza che aggiunge firme digitali ai record DNS in modo che il tuo dispositivo possa verificare che la risposta non sia stata modificata da un attaccante.
- TLD
- L'ultima parte di un nome di dominio, come .de o .com, gestita da un'organizzazione centrale.
- resolver
- Il server a cui il tuo dispositivo chiede quando deve trasformare un nome di sito web nell'indirizzo internet numerico.
- DENIC
- L'organizzazione che gestisce il dominio di primo livello .de per la Germania.
- Negative Trust Anchor
- Un'impostazione temporanea che dice a un resolver di saltare i controlli DNSSEC per un dominio specifico durante un guasto noto.
- key rollover
- Il processo di sostituzione delle chiavi crittografiche che DNSSEC usa per firmare i record, che può andare storto se non eseguito con attenzione.
- Extended DNS Errors (EDE)
- Un modo standard per i server DNS di spiegare in modo più dettagliato perché una ricerca di un sito web è fallita.
- serve stale
- Una funzionalità del resolver che restituisce una risposta leggermente obsoleta ma ancora in cache quando non riesce a ottenere una risposta fresca.
Come proteggerti
- Se i siti web che terminano con .de smettono improvvisamente di caricarsi, non dare per scontato che siano offline; verifica se il tuo provider internet o il servizio DNS ha pubblicato un avviso su un guasto DNSSEC presso il registro .de.
- Usa un servizio DNS crittografato che rispetti la privacy come AEU DNS sul tuo telefono e computer, perché mantiene privata la tua navigazione e spesso corregge rapidamente gli errori DNSSEC.
- Se possiedi un sito web .de, iscriviti agli annunci tecnici di DENIC (DENIC è l'organizzazione che gestisce il dominio .de) così vieni a conoscenza di rollover di chiavi e interruzioni prima dei tuoi visitatori.
- Prima di attivare DNSSEC per il tuo dominio, assicurati di capire come funzionano i rollover di chiavi e testa il processo in un ambiente di staging prima.
- Durante un'interruzione legata a DNSSEC, puoi temporaneamente passare a un resolver che ha applicato un'ancora di fiducia negativa, ma torna indietro dopo che il problema è stato risolto per mantenere la piena validazione.
Fonte: blog.cloudflare.com
