要約

  • ZARC の公開レビューによれば、2025 年 3 月 6 日から 14 日にかけて .ZA の商用セカンドレベルドメインが DNS 停止と劣化の影響を受けた [1]。
  • ZADNA は .za 名前空間、特に co.za 名に影響するサービス障害を説明し、ZARC を co.za、org.za、net.za、web.za の運用者として示した [2][3]。
  • ZADNA はネームサーバーへの予期しないトラフィック、自動セキュリティ対策、Google Public DNS に関する報告、緩和、容量とレジリエンスのフォローアップを挙げた [2][3]。
  • IANA ルートデータベースと RFC 1034 は仕組みを DNS、レジストリ、委任層に位置付けるが、3 月の事象そのものの証拠ではない [4][5]。
  • 説明責任の焦点は、運用者と監督機関が影響範囲、緩和、残る不確実性、変更した制御を示せるかにある。

何が起きたのか

ZARC は後に、2025 年 3 月の DNS 停止と劣化に関する公開レビューを出した。対象は .ZA の商用セカンドレベルドメインとされ、ZARC は運用テレメトリを分析し、インフラ、運用、DNS アーキテクチャ、手順、レジリエンスを改善したと説明した [1]。

3 月 14 日の ZADNA 声明は公的監督側の記録である。声明は .za 名前空間のサービス障害、特に co.za 名への影響を述べ、ZARC が co.za、org.za、net.za、web.za などの商用セカンドレベルドメインを運用するとした [2][3]。

さらに ZADNA は、ネームサーバーへの予期しないトラフィック、自動化されたセキュリティ対策、緩和作業、Google Public DNS に関係し名前解決へ影響した可能性のある報告を挙げた [2][3]。これでレジストリ DNS 継続性の問題とは言える。Google が原因だった、.za 全体が失敗した、完全な根本原因が公開された、とは言えない。

この限定は重要である。レジストリ DNS の障害は国全体のインターネット停止ではない。利用者とソフトウェアがサービスを見つける名前検索層の障害である。ただし対象ドメインへ依存する事業者には、名前が安定して解決されず、健全なサービスが到達不能に見えるという直接の影響がある。

なぜ重要か

レジストリは記録を管理するだけでなく、稼働中の基盤も運用する。利用者はポリシー文書を読んでドメインへ到達するのではなく、DNS を問い合わせる。権威応答経路が劣化すれば、レジストリの継続性制御は公共の依存点になる。

これが本稿の Heng.lu 面である。対象は DNS、レジストリ、委任だ。記録が正確でも、稼働中の名前解決がトラフィック圧力、緩和判断、リゾルバ可視の異常に耐えられなければ十分ではない。レジストリを主権者として扱うのではなく、実行コード、記録、ネームサーバー、監視、復旧が現実の到達性を維持するかを問う。

また透明性は観測と推論を分けなければならない。ZARC はテレメトリ分析と改善を報告できる [1]。ZADNA は予期しないトラフィック、自動対策、フォローアップを報告できる [2][3]。読者には、権威 DNS の挙動、リゾルバから見た症状、容量制約、防御反応、未公開事実の区別が必要である。

技術層

DNS は委任された階層で名前を解決する。IANA はルートデータベースに .za を掲載し、トップレベルドメインの委任面を示す [4]。RFC 1034 はサーバーが名前への問い合わせへ答え、ゾーン間で権威を委任する分散システムを説明する [5]。これらは機構の根拠であり、事件の事実証拠ではない。

単純化すれば、再帰リゾルバは権威情報をたどって答えを得る。レジストリとそのネームサーバーはその連鎖の一部だ。トラフィック処理、緩和ポリシー、DNS アーキテクチャが劣化すると、ホスティングが正常でも名前解決失敗として現れる。

ZARC と ZADNA の資料は同じ運用領域を示す。商用セカンドレベルドメインの停止または劣化、予期しないトラフィック、自動対策、緩和、レジリエンス改善である [1][2][3]。すべてのログ、しきい値、ルール、リゾルバ経路は公開されておらず、証拠境界はそこで止まる。

誰が影響を受けたか

最も確実な範囲は、対象となった .ZA 商用セカンドレベルドメインに依存する利用者、登録者、組織である。ZADNA は co.za を明示し、ZARC が運用する商用ドメイン群を説明した [2][3]。

名前解決劣化により自社サービスが停止したように見えた運用者も影響を受けた。アプリケーション、ホスティング、アクセス網が正常でも、レジストリ DNS は顧客可視の到達不能を作り得る。

公開資料は利用者数、損失額、すべての .za 名が同じ挙動だったという主張を支えない。支えるのは、レジストリ DNS 層が継続性依存として可視化されたという狭い結論である。

レジストリの証拠義務

第一はサービス境界だ。影響を受けたゾーン、ラベル、ネームサーバー群、商用セカンドレベルドメインを示す必要がある。「.za が全面停止した」という広い表現は実際の制御面をぼかす。

第二は、最初の利用者症状、内部アラート、自動対策、手動緩和、リゾルバ可視の回復、安定状態を分けた時系列である。ZARC は期間と改善分野を示す [1] が、全内部時刻は公開していない。推測で補ってはならない。

第三はテレメトリ分類である。「予期しないトラフィック」は問い合わせ急増、異常なクエリ構成、再試行、ボット、防御しきい値と正当な負荷の衝突などを含み得る。ZADNA は一般表現を支える [2][3] が、最終的な DDoS 判定や個別ルール診断は支えない。

第四はリゾルバ視点である。Google Public DNS への言及は症状の境界であって原因帰属ではない [2][3]。技術的な終結報告は権威応答、キャッシュ、否定応答、リゾルバ間差異を分けるべきだ。

第五は緩和を制御分類へ結び付けることだ。容量、サーバー分散、フィルター、レート制限、エスカレーション、監視、アーキテクチャのどれを変えたか。「復旧した」だけでは次回が短くなる証拠にならない。

今後見るべき点

今後の報告が、ネームサーバートラフィック、権威 DNS、リゾルバ症状、利用者到達性を分離しているかを見る。サーバー多様性、容量余裕、自動ルールの安全性、テレメトリ保持、修復後の公開検証も重要である。

同じ商用ドメインサービスで再発した場合、リゾルバ可視の障害が長引いた場合、正当な問い合わせを自動制御が遮断した場合、または限定された終結報告がない場合、評価は悪化する。範囲と時系列が明確で、修復が具体的制御に結び付き、アーキテクチャや容量改善を検証できれば評価は改善する。

情報源

  1. https://zarc.web.za/public-incident-review-march-2025-dns-outage-and-degradation/
  2. https://www.zadna.org.za/za-namespace-experiences
  3. https://www.zadna.org.za/images/za_namespace_disruption.pdf
  4. https://www.iana.org/domains/root/db/za.html
  5. https://www.rfc-editor.org/rfc/rfc1034.txt