Hasty Briefsbeta

双语

Another Entry in the "Stuff Im Glad Im Not Responsible for" Ledger

7 days ago
  • 2026年7月3日,阿尔巴尼亚运营商AKEP的一次DNSSEC密钥轮换故障导致.al顶级域名的验证失败,使得使用验证解析器(如Cloudflare的1.1.1.1)的用户无法访问相关网站。
  • Cloudflare实施了负信任锚(NTA)机制,暂时中止DNSSEC验证以恢复解析,此做法类似此前.de域名事件的处理方式,但以往NTA机制缺乏关于验证被绕过的透明度说明。
  • 在.al事件期间,1.1.1.1引入了新的扩展DNS错误(EDE)代码(EDE 33),用于在应用NTA时发出信号,让客户端能够明确知晓DNSSEC验证已被绕过。
  • 该事件凸显出顶级域名级别的DNSSEC故障会影响该顶级域下的所有域名,而EDE 33代码通过告知用户响应未经DNSSEC验证,有助于弥补透明度缺口。
  • EDE 33代码是提交给IETF DNSOP工作组的互联网草案的一部分,已获得kdig等工具的支持,旨在标准化DNS响应中NTA机制的披露方式。