Résumé

  • À partir du 29 juin 2026, les opérateurs du DNS racine ont observé environ deux fois leur débit habituel : près de 3,2 millions de requêtes par seconde, contre une base d’environ 1,6 million.
  • Un représentant d’un système autonome lié a confirmé que les requêtes venaient de ses réseaux et suivaient des mises à jour récentes de résolveurs récursifs. Le rapport parle d’un résultat involontaire, ne relève aucun impact mesurable sur le service racine et ne nomme ni le réseau, ni le fournisseur, ni la version, ni le mécanisme exact.

Le 29 juin, vers midi UTC, le profil auquel les serveurs racine doivent répondre a brusquement changé. Le rapport des Root Server Operators (RSO) estime que la moyenne du système est passée d’environ 1,6 à 3,2 millions de requêtes par seconde. La hausse concernait toutes les identités de serveurs racine et plusieurs métropoles, surtout sur la côte est des États-Unis et en Europe, avec des différences entre identités.

Les requêtes ne ressemblaient pas à un déluge de paquets mal formés. Les opérateurs ont décrit des demandes valides, avec minimisation du nom interrogé, issues de dizaines de milliers d’adresses IP et portant principalement sur .com, .net, .org, .info et .uk. Leur première analyse a désigné plusieurs systèmes autonomes liés. Après plusieurs tentatives de contact, un représentant de l’un d’eux a confirmé le 3 juillet que les requêtes provenaient bien de ses réseaux, et non d’adresses usurpées. Il les a attribuées à des mises à jour récentes de logiciels de résolveurs récursifs, dont l’effet n’était pas voulu.

La séquence invite à la prudence. Le trafic a baissé pendant environ deux heures le 3 juillet, puis est remonté. Après de nouveaux échanges le 6 juillet, il a commencé à revenir à son niveau normal le 7. Le rapport public ne précise pas si le réseau a suspendu un déploiement, modifié un paramètre, annulé une version ou choisi une autre correction. Il relie le comportement à des mises à jour, sans décrire le changement logiciel lui-même.

Une requête reçue à la racine n’équivaut pas à une personne qui cherche un nom. Les résolveurs DNS mettent les réponses en cache ; la FAQ des opérateurs explique qu’une faible part seulement des recherches ordinaires exige normalement un nouveau contact avec la racine. Une modification dans un grand réseau récursif peut donc changer le trafic observé par les opérateurs racine sans hausse équivalente de la demande des utilisateurs. Le rapport ne dit pas si ces derniers ont remarqué quoi que ce soit et ne chiffre pas les coûts dans les réseaux à l’origine du trafic.

Sa conclusion sur le service est plus étroite : aucune incidence mesurable sur la disponibilité ou les performances des opérateurs racine. Ceux-ci n’ont jugé le trafic ni intentionnel ni dangereux pour leurs opérations et n’ont pas pris de mesure d’atténuation. Cela documente la capacité face à cet épisode observé ; cela ne prouve pas qu’une hausse quelconque serait sans conséquence. Les opérateurs rappellent l’attente RSSAC001 selon laquelle chacun doit faire des efforts raisonnables pour absorber des fluctuations importantes.

Les limites de l’attribution comptent autant que sa conclusion. « Toutes les identités » décrit le périmètre observé par le rapport ; cela ne signifie pas que chaque instance anycast a reçu une charge identique. L’explication par des mises à jour récentes a été confirmée par un représentant d’un AS, mais l’AS, le fournisseur, la version, la configuration et le mécanisme restent inconnus. Le rapport mentionne des requêtes minimisées sans dire que cette technique a provoqué la hausse. La RFC 9156 indique que les caches et la structure des noms peuvent influer sur le nombre de requêtes ; c’est un contexte, pas l’explication de cet incident.

Il ne s’agit donc ni d’un « attentat » établi, ni d’un non-événement. Une mise à jour distribuée a changé le profil des requêtes en amont ; les opérateurs racine l’ont vu et un échange avec le réseau source a précédé le retour à la normale. La question pour la direction est de relier assez tôt un signal partagé à un déploiement afin de distinguer un changement involontaire, une activité hostile et un vrai problème de capacité.

Sources