Bitta xato 16 million domainni yiqitdi — .de DNS saboqlari
Bitta xato 16 million Domenni yiqitdi: .de DNS uzilishidan saboq
Ko'pchilik DNS haqida unga muhtoj bo'lganda o'ylaydi. Ya'ni — qachonki u buzilganda.
2026-yil 5-may kuni Germaniya domen registratori DENIC oddiy DNSSEC kalit almashtirish jarayonida shuni yaxshi tushundi. Uch soat davomida .de domenga kirish tavakkalchilikka aylangan edi — ba'zilari ishlardi, aksariyati yo'q. Va global miqyosdagi tekshiruvchilar "noto'g'ri" xatolarini otkaza boshladi.
Texnik sabab — maxsus yozilgan almashtirish dasturidagi bitta xato. Lekin voqea sabablari — bu erda qiziqarli qismi boshlanadi. Va har bir dasturchi hamda infrastruktura muhandisi bunga e'tibor qaratishi kerak.
Nima Bo'ldi
.de domnlari uchun DNSSEC imzolash tizimi standart programmalar (Knot resolver) va ichki ishlab chiqilgan maxsus dasturlardan iborat — hammasi Hardware Security Module (HSM) orqali ishlaydi. HSMlarni juda himoyalangan shifrlash seflari deb tasavvur qiling. Ular DNS zonasini himoya qiluvchi private kalitlarni yaratadi va saqlaydi.
May oyida oddiy kalit almashtirish jarayonida "almashtirish agenti" — barcha HSMlarga kalit materialini yaratish va tarqatish uchun mas'ul dastur — sezilmays ammo halokatli tarzda ishdan chiqdi.
Muammo shu edi: xato bo'lgan kod bitta kalit juftligi yaratishi va uni barcha HSMlarga tarqatishi kerak edi. Buning o'rniga — uchta alohida kalit juftligi yaratdi, har bir HSM uchun bittadan. Bundan ham yomoni — uchchala juftlik ham bir xil metadata oldi, shu jumladan bir xil kalit identifikatori (33834).
Natija? Zona e'lon qilinganda, uchtadan bitta HSMgina public DNSKEY yozuviga mos keladigan private kalitga ega edi. Bu degani — DNSSEC imzolarining uchdan bir qismi tekshirilishi mumkin edi. Qolgani? Noto'g'ri. DNSSECda noto'g'ri imzo — bu "ehtimol yaxshi" degani emas. Bu "bu qora mol" degani.
Sinov Bunga Nimaga Qo'ymadi
Mana shu yerdan hikoya har bir infrastruktura kodi yozuvchisi uchun qimmatli bo'ladi.
Almashtirish agentidagi xato faqat bir nechta HSM ulanganida namoyon bo'ladi. Maslahat — sinov muhiti bitta HSMdan iborat edi, bitta joyda.
Bitta HSM bilan sinov o'tkazganda, "har bir HSM uchun bitta kalit juftligi" va "barcha HSMlar uchun bitta kalit juftligi" yaratish bir xil natija beradi. Xato kod har bir sinovdan o'tdi, chunki sinov muhiti ishlab chiqarishdagi real vaziyatni aks ettirmagan.
Bu klassik muhit farqi muammosi — har bir dasturchi nazariyada biladigan, lekin amalda hali ham uchraydigan holat. Sinov muhiti "yetarli yaxshi" edi, toki yetarli bo'lishdan to'xtagunga qadar.
Monitoring Paradoksi
Mana bu qism chalkash: DENIC monitoring tizimi aslida muammoni aniqladi.
Uchtta tekshiruv vositasi uzluksiz ishlab turdi — yo'qolgan yoki tekshirib bo'lmaydigan imzolarni tekshirdi. Ular o'z vazifasini bajarayotgan edi — nomuvofiqliklarni topdilar.
Lekin yaratilgan ogohlantirishlar to'g'ri qayta ishlanmadi. Bildirishnomalar jo'natildi, odamlar vaqtida ko'rmadi (yoki harakat qilmadi), buzilgan zona uch soat davomida e'lon qilinavershdi.
Bu biz ko'p marta ko'rgan holat: muammolarni aniqlay oladigan monitoring — faqat shu aniqlashlarga harakat qiladigan voqea yuzasidan ogohlantirish tizimi qanchalik qadrli bo'lsa, shunchalik qadrli. Dunyodagi eng yaxshi kuzatuv tizimiga ega bo'lishingiz mumkin, lekin agar ogohlantirishlar jim qolsa yoki javob qo'llanmalari aniq bo'lmasa — siz hali ham ko'r bo'libsiz.
Ba'zi yirik resolver operatorlar nima bo'layotganini anglab, .de domnlari uchun DNSSEC tekshiruvini vaqtincha o'chirib qo'ydi — Germaniya domnlari uchun "ishon, lekin tekshirma" rejimiga o'tdi. Bu foydalanuvchilarga zararni kamaytirdi, lekin tekshirish ishonchining qanchalik zaifligini ko'rsatdi.
Domino Effekti: Nima Uchun Hatto DNSSEC ishlatmaydigan Domnlar Ham Buzildi
Bu voqeani ayniqsa o'rgatuvchi qiladigan nozik jihat — buzilgan domnlarning o'zi DNSSEC ishlatmasligi ham mumkin edi.
DNSSEC tekshiruvi rekursiv tarzda sodir bo'ladi. Resolver .de domenini so'raganida, javob shu zonada ma'lum yozuvlar yo'qligini isbotlaydigan NSEC3 yozuvlarini o'z ichiga oladi. Bu NSEC3 yozuvlari imzolanishi shart — va agar imzolar noto'g'ri bo'lsa, butun javob shubhali deb belgilanadi.
Shunday qilib, agar Germaniyadagi startupingizning domeni DNSSEC ishlatmasa ham, domeningiz mavjudligini isbotlaydigan delegatsiya zanjiri hali ham to'g'ri imzolangan bo'lishini talab qiladi. Agar tekshiruv muvaffaqiyatsiz bo'lsa, o'zida DNSSEC sozlamasi yo'q domnlar ham topilmay qoladi.
DNSSEC faqat eng zaif zonasi qadar kuchli. .de zonasi imzolarining ishdan chiqishi validator resolverlar uchun butun TLD buzilgandek ko'rindi.
Infrastruktura Jamoalari Uchun Xulosa
1. Ishlab Chiqarishga O'xshash Muxitda Sinang
Bu aniq tuyuladi. Bu haqiqatan ham aniq. Va baribir bo'lib turadi. Agar kodingiz bitta HSM bilan uchta HSMdan farqli ishlasa, sinov muhitingizda uchta HSM bo'lishi kerak. Ha, bu qimmatroq. Ha, bu murakkabroq. Bu baribir zarur.
2. Muvaffaqiyat Yo'llari Bilan Birga Muvaffaqiyatsizlik Holatlarini Ham Sinang
Kod ko'rib chiqish jarayoni bunga yo'l qo'ymadi, chunki sinov stsenariylari yaxshi ishlaydigan yo'llarni qamrab oldi. Tarmoq ajratilganda nima bo'ladi? HSMlar qo'shilganda yoki olib tashlanganda? Kalitlar sinxronlashdan chiqqanda? O'zingizning taxminingizga qarshi sinov — ixtiyoriy emas.
3. Qo'llanmasiz Monitoring — Faqat Shovqin
Kimningdir qanday harakat qilishni bilmaydigan yoki 3 tunda aniq晋升 yo'li bo'lmagan ogohlantirishlar uzilishlarni oldini olmaydi. Ular ularni hujjatlashtiradi. Har bir ogohlantirishga qo'llanma kerak. Har bir qo'llanma — chorakda sinab ko'rish kerak.
4. Zahira Faqat Apparatura Uchun Emas
DENIC infrastrukturasida HSMlar ikkita geografik alohida data markazda taqsimlangan edi. Lekin dasturiy ta'minot arxitekturasi barcha HSMlar bir xil ishlashini taxmin qilgan. Haqiqiy zahira — faqat komponentlaringizning emas, balki taxminlaringizning ishdan chiqishiga mo'ljallangan dizayn demakdir.
5. Ziyon Doirasini O'ylang
Kritik infrstruktura loyihalashda o'zingizdan so'rang: bunda buzilganda nima bo'ladi va zarar qanchalik uzoqqa tarqaladi? .de voqeasi DNSSEC bilan umuman aloqasi yo'q domnlarga ta'sir qildi. Bu eslatma — taqsimlangan tizimlarda bog'liqliklar kutilmagan yo'llar bilan oqadi.
Yaxshi Xabar
DENIC bu voqeani nafaqat yaxshi, balki ochiq oshkora hal qildi. Yakuniy hisobot aniq ko'rsatdi — nima noto'g'ri ketdi, mavjud himoya choralari nimaga yetmadi va qanday aniq choralar ko'rilmoqda — shu jumladan yaxshilangan kod ko'rib chiqish jarayonlari va kuchaytirilgan voqea yuzasidan javob protokollari.
DNSSEC ekotizimi bu voqealardan o'rganadi. Har bir katta uzilish — har bir .de, har bir Dyn, har bir Cloudflare muammosi — bizga mustahkamroq infrastruktura qurish haqida bir narsa o'rgatadi. Asosiy narsa — shu saboqlarni haqiqatan ham qo'llash.
Xulosa: DNS internetning ko'rinmas qahramoni, toki ko'rinmay qolgunga qadar. 2026-yil may oyidagi .de uzilishi — hatto yetuk, yaxshi moliyalashtirilgan va ko'p qatlamli himoyaga ega bo'lgan operatsiyalarni ham noto'g'ri joyda noto'g'ri vaqtda bitta xato yiqitishi mumkinligining eslatmasi.
Dasturchilar va infrastruktura jamoalari uchun xulosa — qo'rquv emas, diqqat. Sinovdan o'tkazganni jo'nating. Sinaganingizni kuzating. Va hech qachon sinov muhitingiz ishlab chiqarishni to'liq aks ettiradi deb o'ylamang.
Chunki DNS buzilganda — hamma narsa buziladi. Va bu saboqni stackda qancha kech o'rganishingiz, shuncha qimmat turadi.