Elektrine lite

← Feed

@alvar@freude.social

Post #2085924

2026-05-05 22:45 UTC

Übrigens: alle, bei denen es heute Abend/Nacht nicht zu Ausfällen aller .de-Domains gekommen ist, haben unsicher konfigurierte Geräte/Router oder schlechte Provider. Wer keine Probleme hatte, bei dem haben Sicherheitsfunktionen nicht funktioniert. #DNS #denic #DNSsec Dank TLS/HTTPS ist es i.d.R. keine unmittelbare Bedrohung, aber eben auch nicht gut.

Replies (4)

  • @sesom42@layer8.space 2026-05-05 22:54

    @alvar@freude.social Nicht ganz korrekt. Manche DNS-Server hatten trotz DNSSEC Antworten einfach noch im Cache. Erst wenn die TTL abgelaufen war, konnte nicht mehr aufgelöst werden.

    Open ##2295441

  • @flecno@chaos.social 2026-05-05 23:12

    @alvar@freude.social Ich war tatsächlich glücklich zu sehen wie großflächig das Problem wohl war. Mal ein Realitätscheck in breiter Masse ob es auch so funktioniert wie gewollt. DNSSEC hat sich wohl doch gut durchgesetzt inzwischen. Das ist sehr gut

    Open ##2295444

  • @af@cas.social 2026-05-06 07:42

    @alvar@freude.social Haben große Provider w̶i̶e̶ d̶i̶e̶ T̶e̶l̶e̶k̶o̶m̶ nach dem jüngsten Incident überhaupt noch Lust auf #DNSSEC ? Weil deren DNS-Resolver DNSSEC gar nicht validieren, blieben ihre Kunden verschont. Die Paradoxie: Fehlende Sicherheit schützte vor dem Ausfall. Kaum ein ISP wird sich freiwillig einen Single Point of Failure ins Netz holen, der den Support lahmlegt – für Fehler, die er nicht selbst verursacht hat. Ops-Stabilität schlägt hier vermutlich (leider) Security-Incentives. #CyberSecurity #Networking #DNS #SysAdmin #DE #DENIC #Internet

    Open ##2295446

  • @alvar@freude.social Man kann Dinge auch so konfigurieren, dass im Falle von Fehlern erstmal stale records weiterverteilt werden. Das ist in der Regel ein sinnvoller Zwischenweg. Ich habe für meine Infrastruktur gesehen, dass zwar Fehler aufgetreten sind, diese aber (intern) nicht zu ausfällen geführt haben.

    Open ##2295451