Another Entry in the "Stuff Im Glad Im Not Responsible for" Ledger
7 days ago
- 2026年7月3日,阿尔巴尼亚运营商AKEP的一次DNSSEC密钥轮换故障导致.al顶级域名的验证失败,使得使用验证解析器(如Cloudflare的1.1.1.1)的用户无法访问相关网站。
- Cloudflare实施了负信任锚(NTA)机制,暂时中止DNSSEC验证以恢复解析,此做法类似此前.de域名事件的处理方式,但以往NTA机制缺乏关于验证被绕过的透明度说明。
- 在.al事件期间,1.1.1.1引入了新的扩展DNS错误(EDE)代码(EDE 33),用于在应用NTA时发出信号,让客户端能够明确知晓DNSSEC验证已被绕过。
- 该事件凸显出顶级域名级别的DNSSEC故障会影响该顶级域下的所有域名,而EDE 33代码通过告知用户响应未经DNSSEC验证,有助于弥补透明度缺口。
- EDE 33代码是提交给IETF DNSOP工作组的互联网草案的一部分,已获得kdig等工具的支持,旨在标准化DNS响应中NTA机制的披露方式。