要約

  • 2026年6月29日から、DNSルートサーバー運営者は平常時の約2倍にあたる問い合わせを観測した。システム平均は毎秒約160万件から320万件に上昇した。
  • 関連する自律システムの代表者は、自ネットワークからのトラフィックであり、最近の再帰リゾルバー・ソフトウェア更新に続いて発生したと確認した。報告書は意図しない結果と説明し、ルートサービスへの測定可能な影響を認めず、ネットワーク名、ベンダー、バージョン、正確な仕組みは明かしていない。

6月29日、協定世界時の正午ごろ、DNSルートが受ける負荷の性質が変わった。Root Server Operators(RSO)は、システム平均の問い合わせ数が毎秒約160万件から320万件へ増えたと報告した。すべてのルートサーバー識別子で増加が見られ、複数の都市圏、とくに米国東海岸と欧州で高いトラフィックが確認された。ただし、識別子ごとの動きは同一ではなかった。

不正形式のパケットが押し寄せたわけではない。運営者が確認したのは、問い合わせ名を最小化した正常なリクエストで、数万の送信元IPアドレスから届き、主に.com、.net、.org、.info、.ukを対象としていた。初期調査では、関連する複数の自律システムが発生源とみられた。何度か連絡を試みた後、ひとつのASの代表者が7月3日に、自ネットワークからの通信であり、送信元の偽装ではないと確認した。最近の再帰リゾルバー・ソフトウェア更新が、意図せずこの増加を生んだとの説明だった。

短い低下だけで解決と判断できない点も重要だ。7月3日に約2時間だけトラフィックが落ち、その後再び高い水準に戻った。7月6日の追加連絡を経て、7月7日から平常に戻り始めた。公開報告書は、運営者が展開を保留したのか、設定を変更したのか、ソフトウェアを戻したのか、それとも別の修正を行ったのかを示していない。更新が背景にあったことは確認できるが、変更内容は不明のままだ。

ルートに届いた問い合わせ件数は、ユーザーが名前を検索した回数と同じではない。DNSリゾルバーは応答をキャッシュし、運営者のFAQによれば、通常の問い合わせのうちルートへの新規照会が必要なのはごく一部だ。大規模な再帰ネットワークでの変更は、利用者の需要が同じ割合で増えなくても、ルート運営者が見る負荷を変えうる。利用者が何かを感じたか、発生源のネットワークにどの程度のコストが生じたかは、この報告書からは分からない。

サービスへの結論は限定的である。ルートサーバーの可用性や性能に測定可能な影響はなかった。運営者は意図的な攻撃とも運用上の危険とも判断せず、緩和措置を取らなかった。これは観測された今回の事象に対する容量の証拠であり、どのような増加でも無害だという保証ではない。報告書は、重大なトラフィック変動に備えて合理的な努力をするというRSSAC001の期待にも言及している。

証拠の範囲を越えないことも必要だ。「すべての識別子」は報告書が観測した対象を示すのであって、すべてのエニーキャスト・インスタンスが同じ負荷だったことを意味しない。再帰リゾルバー更新という説明はAS代表者が確認したが、AS、供給元、バージョン、設定変更、問い合わせが増えた正確な仕組みは公開されていない。報告書は問い合わせ名の最小化に触れるものの、それが増加の原因だったとは述べていない。RFC 9156はキャッシュ状態や名前の構造が問い合わせ数に影響しうると説明するが、これは背景情報であり、この事例の原因ではない。

この出来事を「攻撃」と決めつけるのも、「何も起きなかった」と片づけるのも適切ではない。分散した更新が上流の問い合わせパターンを変え、ルート運営者がその変化を捉え、発生源ネットワークとの対話の後に正常化した。次回は、この種の信号を展開記録と早期に結び付け、意図しない変更、悪意ある通信、容量問題を切り分けられるかが問われる。

出典