Про DNS Flag Day коротко: что случится 1 февраля и как подготовиться

DNS придумали в начале 80-х годов. Уже в 1999 году для него придумали расширение (EDNS0), которое позволило расширить возможности DNS. В частности, благодаря этому расширению работает, например, механизм DNSSEC, позволяющий подтверждать, что ответы пришли от легитимного DNS-сервера, а не были подменены по пути.

До сих существует серверное ПО и файрволы, которые при обращении к ним с EDNS-запросами (а клиент не может до первого запроса определить, поддерживает ли сервер расширенную версию DNS) просто ничего не отвечают, оставляя висеть соединение, пока оно не отвалится по таймауту. В этом случае клиент отправляет повторное сообщение уже без EDNS-флага, которое отрабатывается корректно. Это значит, что соединение с таким сайтом может устанавливаться на 5-10 секунд дольше, чем обычно.

Вдобавок эта проблема позволяет эксплуатировать её в таких атаках, как DNS amplification и DNS flood.

Разработчики больше не хотят поддерживать этот «костыль», поэтому в новых версиях ПО они просто убрали поддержку второго запроса без EDNS. Это значит, что если сервер не ответил правильно с первого раза, сайт не откроется вообще.

Они дождались, когда количество DNS-серверов со старым ПО будет не очень большим (5-10%) и с помощью главных DNS-провайдеров и производителей (Google, Cloudflare, Cisco и другие) запланировали обновление инфраструктуры на 1 февраля.

Для того, чтобы убедиться, что ваши DNS-сервера поддерживают EDNS, проверьте свои сайты — жёлтый или зелёный результат — это ок.

{ "author_name": "Илья Чекальский", "author_type": "editor", "tags": [], "comments": 17, "likes": 44, "favorites": 6, "is_advertisement": false, "subsite_label": "dev", "id": 56221, "is_wide": true, "is_ugc": false, "date": "Tue, 22 Jan 2019 13:29:16 +0300", "is_special": false }
0
17 комментариев
Популярные
По порядку
Написать комментарий...
1

Как менять, что делать то?

Ответить
4

rm -rf /

Ответить
0

без sudo?

Ответить
4

Настоящие админы сразу из под su сидят

Ответить
0

Они не дизлогинятся. :)

Ответить
1

Стать системным администратором

Ответить
1

Делегируйте свои домены на нормальные NS-сервера. К примеру Cloudflare.

Ответить
2

упс)

Ответить
1

Дополните статью: многие государственные структуры к этому не готовы, поэтому возможно где-то будет гг https://roskomsvoboda.org/44407/

Ответить

Последний кавалер

Леонид
0

Для государственных структур это нормально

Ответить
0

"Test cannot be evaluated because of an error. Please make sure the domain name entered refers to a DNS zone, i.e. use "example.com" instead of "www.example.com";. Retry the test to eliminate random network failures or investigate"

Почему возникает такая ошибка при проверке домена?

Ответить
1

Я столкнулся с такой же проблемой. Нашёл оригинальный сайт, где тест даёт корректный ответ https://ednscomp.isc.org/ednscomp

Ответить
0

Вам же английским языком говорят — вводить без домена 3-го уровня. Т.е. yandex.ru а не radio.yandex.ru, например.

Ответить
0

Именно так и ввожу. Не слепой

Ответить
0

Вот полетят те же Госуслуги и РКН. И что? Придётся тогда и думать.

Ответить
0

А Вы попробуйте проверить их домены)))

Ответить

Комментарии

null