La panne des domaines .de causée par une erreur DNSSEC
Un changement de clé DNSSEC défectueux chez DENIC le 5 mai a rendu des millions de domaines .de inaccessibles pendant environ deux heures.

DENIC eG, le registre des noms de domaine allemands, a connu une panne majeure le 5 mai. Un changement de clé DNSSEC défectueux a rendu des millions de domaines .de inaccessibles dans le monde entier pendant environ deux heures.
Paradoxalement, les utilisateurs disposant de configurations DNS plus axées sur la sécurité, qui validaient activement les signatures DNSSEC, ont été les plus touchés. DNSSEC (Domain Name System Security Extensions) est un mécanisme de sécurité qui signe cryptographiquement les réponses DNS pour prévenir les usurpations et l'empoisonnement du cache. Lorsque le changement de clé de routine de DENIC a échoué et qu'une signature invalide a été introduite dans la zone .de, tous les résolveurs validant DNSSEC, y compris ceux de Cloudflare, Google et Quad9, ont rejeté les réponses. Cela a empêché les utilisateurs d'accéder aux sites web .de, même si les serveurs web sous-jacents fonctionnaient correctement.
La panne a débuté vers 21h40, heure locale, DENIC ne publiant son premier rapport officiel d'incident qu'à 23h28. La distribution des données corrigées a été rapide, et le fonctionnement normal a été largement rétabli tôt le matin du 6 mai. Plusieurs entreprises notables, dont Deutsche Bahn et DHL, ont été affectées.
Les experts suggèrent que les entreprises peuvent atténuer ces risques en améliorant leur surveillance DNS, en prêtant une attention particulière aux erreurs DNSSEC et en choisissant des fournisseurs DNS avec des procédures d'escalade claires. Bien que DNSSEC soit une fonctionnalité de sécurité essentielle, cet incident souligne le besoin d'une planification résiliente du réseau.