• Технический сбой на одном из авторитетных DNS-серверов AFRINIC привёл к истечению подписей DNSSEC и нарушил работу 26 африканских TLD, включая.mg (Мадагаскар). О проблеме впервые сообщили 8 ноября, хотя она началась 29 октября 2024 года.
  • Данные зондов RIPE Atlas показали, что только один экземпляр anycast-сервера, идентифицируемый как s01-ns2.pkl, отдавал устаревшие данные. AFRINIC отключил этот сервер для устранения проблемы, что подчёркивает сложности мониторинга anycast-систем.

Что произошло?

В конце октября 2024 года серьёзный технический сбой нарушил работу 26 африканских доменов верхнего уровня (TLD). Один из авторитетных DNS-серверов, управляемый AFRINIC, отдавал устаревшие данные: подписи DNSSEC (расширения безопасности системы доменных имён) были помечены как истёкшие. О проблеме впервые узнали 8 ноября, хотя она возникла 29 октября, что привело к нестабильному разрешению DNS для пользователей TLD.mg (Мадагаскар).

Читайте также:Решение Верховного суда Маврикия по AFRINIC: новые члены без прав, выборы до июня 2025 года
Читайте также:Изучаем глобальное управление частотным спектром на WRS-24

Более детальный анализ показал, что пострадали не все серверы. Конкретный экземпляр anycast-сервера ns-mg.afrinic.net продолжал обслуживать устаревшие данные. Измерения зондов RIPE Atlas выявили явное расхождение: большинство серверов возвращали актуальные данные, но меньшинство всё ещё опиралось на устаревшую информацию. Этот экземпляр, идентифицируемый по NSID s01-ns2.pkl, замедлял распространение обновлений сразу по нескольким TLD.

AFRINIC в итоге решил проблему, отключив проблемный экземпляр. Однако инцидент поставил вопросы о мониторинге и диагностике распределённых систем, особенно тех, что критичны для интернет-инфраструктуры.

Почему это важно

Инцидент выявил ключевую уязвимость интернет-инфраструктуры: серверы могут выглядеть работающими, но при этом отдавать устаревшие или неверные данные. Для доменов, использующих DNSSEC, истёкшие подписи создают риски: пользователи не могут получить ответы на валидные запросы или сталкиваются с невалидными данными.

Затронутый сервер обслуживал не только.mg, но и ещё 25 африканских TLD, что увеличивает масштаб проблемы. Хотя быстрые действия AFRINIC предотвратили более серьёзные последствия, случай подчёркивает необходимость надёжных систем мониторинга, которые гарантируют и доступность, и актуальность данных.

Кроме того, ситуация демонстрирует сложности anycast — широко используемой технологии, повышающей отказоустойчивость DNS за счёт направления запросов к географически распределённым экземплярам. Anycast усиливает устойчивость DNS, но одновременно усложняет обнаружение и устранение неполадок, как показал этот случай. Такие инструменты, как RIPE Atlas, неоценимы для выявления подобных аномалий, однако, как видно из этого примера, проактивные проверки свежести данных остаются необходимыми для стабильной работы DNS.