Image
By lew Founder on Tag: Internet, DNSSEC, DNS
Internet

เมื่อช่วงรุ่งเช้าที่ผ่านมา DENIC ผู้ให้บริการโดเมน .de ของเยอรมนีคอนฟิก DNSSEC ผิดพลาด ทำให้โดเมนจำนวนมากไม่สามารถ resolve ได้ โดยเฉพาะโดเมนที่เซ็น DNSSEC ไว้ด้วย

สำหรับผู้ใช้ DNS resolver ที่ตรวจสอบ DNSSEC ตลอดเวลา เช่น Google 8.8.8.8 หรือ Cloudflare 1.1.1.1 บริการเหล่านี้จะตรวจสอบ DNSSEC ตลอดเวลา ทำให้ไม่สามารถคิวรี DNS ใดๆ ของ .de ได้เลย กระทบโดเมนขนาดใหญ่มากๆ เช่น amazon.de หรือ ebay.de

By lew Founder on Tag: AWS, Service Outage, DNS
AWS

AWS รายงานถึงสาเหตุที่ US-EAST-1 มีปัญหายาวกว่า 12 ชั่วโมงเมื่อวันจันทร์ที่ผ่านมา โดยพบว่าเกิดจากกระบวนการอัพเดต DNS ที่มีตัวอัพเดตหลายตัวเขียนข้อมูลคนละเวอร์ชั่นกันจนระบบเกิด race condition ทำให้โดเมน dynamodb.us-east-1.amazonaws.com ถูกลบหายไป สร้างเหตุการณ์ต่อเนื่องไปยังระบบต่างๆ เป็นวงกว้าง

By lew Founder on Tag: AWS, DNS, Service Outage
AWS

เหตุการณ์ AWS US-EAST-1 มีปัญหาเป็นวงกว้าง ยังคงสร้างผลกระทบเนื่อง โดยบริการจำนวนมาก เช่น EC2 หรือ DocumentDB ยังคงมีปัญหา และทาง AWS ก็ออกมาระบุว่าปัญหาเริ่มต้นจาก DNS มีปัญหาเป็นอย่างแรก

ไม่แน่ชัดว่าทำไม DynamoDB จึงเป็นบริการเดียวที่ได้รับผลกระทบจาก DNS มีปัญหา แต่ปัญหานี้ใช้เวลากว่าสองชั่วโมงจึงหายจริงๆ

ตอนนี้ US-EAST-1 ยังมีปัญหาบางส่วน เช่น EC2 เปิดเครื่องไม่สำเร็จในบาง AZ ทาง AWS แนะนำให้เปิดเครื่องโดยไม่ระบุ AZ ไปก่อน หรือ Cloudtrail และ EventBridge ข้อมูลยังมาไม่ครบ

By lew Founder on Tag: Cloudflare, DNS, Digital Certificate
Cloudflare

หลังเหตุการณ์ Fina CA ในโครเอเชียออกใบรับรองไอพี 1.1.1.1 ผิดพลาด สร้างความเสี่ยงถูกดักฟัง DNS ทาง Cloudflare ผู้ให้บริการ DNS ผ่าน 1.1.1.1 ก็ออกมารายงานผลสอบสวนความผิดพลาดนี้

แม้กระบวนการตรวจสอบการออกใบรับรองจะเป็นหน้าที่ของ CA ผู้ออกใบรับรอง แต่ใบรับรองทั้งหมดก็ถูกประกาศเข้า certification transparency log (CT log) ที่เปิดต่อสาธารณะ หาก Cloudflare ตรวจสอบและแจ้งความผิดพลาดโดยไว ใบรับรองเหล่านี้ก็จะใช้งานได้ไม่นาน แต่เหตุการณ์ใบรับรอง 1.1.1.1 นี้กลับสามารถใช้งานได้นานนับเดือน

By lew Founder on Tag: Security, DNS, Digital Certificate, Cloudflare
Security

Financijska agencija ผู้ให้บริการด้านการเงินของโครเอเชียและเป็นผู้ให้บริการออกใบรับรองเข้ารหัส (certification authority - CA) ออกใบรับรองให้กับหมายเลขไอพี 1.1.1.1 ของ Cloudflare โดยไม่ได้รับอนุญาต ทำให้ใบรับรองนี้มีความเสี่ยงจะถูกนำไปใช้ดักการเชื่อมต่อกับ Cloudflare DNS ได้

By lew Founder on Tag: Mastercard, DNS, Domain Name, Security
Mastercard

Philippe Caturegli หัวหน้าฝ่ายแฮกเกอร์ของบริษัทความปลอดภัยไซเบอร์ Seralys รายงานถึงความผิดพลาดของ MasterCard ที่คอนฟิก name server ผิด จนเปิดทางให้เขาสร้างเซิร์ฟเวอร์สวมรอยได้สำเร็จ เปิดทางให้เขาอาจจะสร้างใบรับรองปลอมและดักฟังการเชื่อมต่อเซิร์ฟเวอร์ได้อย่างสมบูรณ์

By lew Founder on Tag: DNS, Security, Domain Name
DNS

ทีมวิจัยความปลอดภัยจาก WatchTower รายงานถึงความผิดพลาดของผู้ให้บริการออกใบรับรองการเข้ารหัส จากการที่ผู้รับจดทะเบียนโดเมน .MOBI ย้ายเซิร์ฟเวอร์ WHOIS จากเดิม จนนำไปสู่ช่องโหว่ให้ทีมวิจัยสามารถออกใบรับรองของโดเมนใดๆ ภายใต้ TLD .MOBI ได้ทั้งหมด

WHOIS เป็นโปรโตคอลในการขอข้อมูลโดเมน, ไอพี, และหมายเลข Autonomous Systems (AS) ว่าผู้จดทะเบียนเป็นใคร หมดอายุเพื่อใด ตลอดจนต้องติดต่อใครบ้างหากมีปัญหา

By lew Founder on Tag: ICANN, DNS, Domain Name
ICANN

บอร์ด ICANN ตกลงตามข้อเสนอของ Internet Assigned Numbers Authority (IANA) ที่เสนอให้สงวนโดเมน .INTERNAL สำหรับการใช้งานภายในเท่านั้น

ความพยายามสร้างโดเมนสากลสำหรับใช้งานภายใน มีมาตั้งแต่ปี 2022 โดย ICANN สั่งให้ศึกษาว่าควรใช้โดเมนใด และ IANA ก็ได้ข้อสรุปและเสนอบอร์ดเมื่อปีที่ผ่านมา

By lew Founder on Tag: Open Source, France, DNS
Open Source

สำนักงานรัฐบาลดิจิทัลฝรั่งเศส (Direction interministérielle du Numérique – DINUM) มอบรางวัล BlueHats มูลค่า 10,000 ยูโรให้กับ Simon Kelley ผู้ดูแลโครงการ Dnsmasq มากว่า 20 ปี

Dnsmasq เป็นโปรแกรมทำหน้าที่สองหน้าที่ คือ DHCP Server สำหรับแจกจ่ายไอพีในเน็ตเวิร์ค และ DNS Proxy สำหรับส่งต่อการคิวรีค่า DNS ตัว Kelley พัฒนาโปรแกรมนี้เพราะต้องการเชื่อมต่ออินเทอร์เน็ตจากในบ้านผ่านพีซีของเขา แต่ในยุคนั้นการใช้เราท์เตอร์ในบ้านยังเป็นเรื่องใหม่มาก (การเชื่อมต่อแทบทั้งหมดเป็นโปรโตคอล PPP)

By lew Founder on Tag: DNS, Security
DNS

บริการ Google Public DNS ประกาศเพิ่มมาตรการป้องกัน DNS Cache Poisoning ที่คนร้ายสร้าง DNS Reply โดยปลอมไอพีเป็น authoritive server มาตอบไอพีแทนเซิร์ฟเวอร์จริง หากสามารถยิง reply เข้าไปถึงกูเกิลก่อนที่ข้อความจากเซิร์ฟเวอร์จริงไปถึง ก็จะกลายเป็นว่าผู้ใช้จำนวนมากถูกส่งไปยังเซิร์ฟเวอร์ปลอมเป็นระยะเวลาหนึ่ง

By lew Founder on Tag: Germany, Copyright, DNS, Sony, Copyright Infringement, Lawsuits
Germany

Sony Music Entertainment ยื่นฟ้องต่อศาลเมืองฮัมบูร์ประเทศเยอรมนีให้สั่งให้ Quad9 ผู้ให้บริการ DNS แบบไม่หวังผลกำไร บล็อคโดเมน Canna.to ที่เป็นเว็บแชร์ไฟล์ระเมิดลิขสิทธิ์ชื่อดัง ออกจากบริการทั้งโลก แม้ทาง Quad9 จะยอมบล็อคโดเมนนี้สำหรับผู้ใช้ในเยอรมนีแล้วก็ตาม

คดีนี้อยู่ระหว่างการต่อสู้กับ และทาง Quad9 บล็อคโดยคำสั่งคุ้มครองชั่วคราว (injunction) โดยบล็อคจากข้อมูล geo IP เพื่อตรวจว่าผู้ใช้นั้นใช้งานจากเยอรมนี แต่ทาง Sony ก็ฟ้องว่าผู้ใช้ในเยอรมนียังเข้าถึงโดเมนนี้ได้ หากใช้ VPN และหากใช้อินเทอร์เน็ตผ่านเครือข่ายโทรศัพท์มือถือบางราย

By arjin Writer on Tag: Google, DNS, Domain Name, Acquisition, Squarespace
Google

กูเกิลประกาศว่าบริการรับจดโดเมน Google Domains จะทยอยปิดบริการ เนื่องจากบริษัทได้บรรลุข้อตกลงกับ Squarespace ที่จะขายสินทรัพย์ทั้งหมดของ Google Domains ให้ ซึ่งรวมทั้งโดเมนเนมประมาณ 10 ล้านโดเมน ที่จดทะเบียนไว้กับ Google Domains

กูเกิลบอกถึงสาเหตุของดีลนี้ว่าเพื่อปรับโฟกัสธุรกิจหลักของบริษัท โดยกระบวนการส่งต่อลูกค้าไปยัง Squarespace จะดำเนินต่อเนื่องจากนี้ ซึ่งเครื่องมือของทาง Squarespace ก็มีพร้อมสำหรับบริหารจัดการโดเมนเนม

By lew Founder on Tag: Android, Security, DNS
Android

กูเกิลประกาศอัพเกรดระบบ DNS บนแอนดรอยด์ให้รองรับ DNS-over-HTTP/3 (DoH3) นับเป็นการเข้ารหัส DNS ที่โดยที่ประสิทธิภาพของการคิวรีโดยรวมลดลงไม่มากนับ เทียบกับ DNS ไม่เข้ารหัสแบบเดิมๆ

By lew Founder on Tag: Microsoft Azure, DNS
Microsoft Azure

ไมโครซอฟท์เปิดบริการ Azure DNS Private Resolver สำหรับการตั้งชื่อโดเมนให้เครื่องเซิร์ฟเวอร์ต่างๆ เป็นการภายในเครือข่ายเอง จากเดิมที่ลูกค้าองค์กรต่างๆ ที่ต้องการมีระบบโดเมนภายในจะต้องสร้างเซิร์ฟเวอร์เพื่อให้บริการ DNS ด้วยตัวเอง หรือไม่เช่นนั้นก็ต้องใช้ชื่อโดเมนที่ Azure ตั้งมาให้อัตโนมัติ

By BlackMiracle Writer on Tag: Cloudflare, DNS
Cloudflare

Cloudflare ประกาศยกฟีเจอร์ wildcard DNS proxy จากฝั่ง Enterprise มาให้ผู้ใช้ทุกคนรวมถึงผู้ใช้แบบฟรี หลังมีคำขอจำนวนมากเข้ามาว่าอยากใช้ฟีเจอร์ดังกล่าว

ปกติผู้ใช้ Cloudflare ทุกคนสามารถใช้งาน Wildcard DNS อยู่แล้ว แต่ไม่รองรับการ proxy เพื่อให้ทราฟฟิกวิ่งผ่าน Cloudflare โดย Wildcard DNS คือการจด subdomain ด้วยเครื่องหมาย "*" แล้วชี้ไปยัง IP ตามปกติ เมื่อมีคนเรียกหาโดเมนที่ไม่อยู่ใน record อื่นๆ ก็จะวิ่งไปที่ IP ของ wildcard โดยอัตโนมัติ ไม่เจอหน้า error ว่าไม่สามารถ resolve DNS ดังกล่าวได้ ดังตัวอย่างในภาพด้านล่าง

By lew Founder on Tag: DNSSEC, DNS, Security
DNSSEC

เมื่อวันที่ 8 มีนาคมที่ผ่านมา คนจำนวนหนึ่งพบว่าไม่สามารถเข้าเว็บใดๆ ที่เป็นโดเมนของประเทศฟิจิ หรือ TLD ว่า .fj ได้ ทาง Cloudflare รายงานและพบว่าเกิดจากการเปลี่ยนกุญแจเซ็น DNSSEC ผิดพลาด จนทำให้ resolver หลายตัวที่ตรวจสอบ DNSSEC ก่อนไม่สามารถยืนยันความถูกต้องได้

DNSSEC เป็นกระบวนการยืนยันว่า ค่า DNS ที่ตอบจากเซิร์ฟเวอร์ DNS นั้นถูกต้องจริง โดยผู้ที่ถือโดเมนต้องนำค่าแฮชของกุญแจสาธารณะไปวางไว้ผู้ให้บริการระดับสูงขึ้นไป การตรวจสอบโดเมนจึงสามารถตรวจสอบเป็นชั้นๆ ตั้งแต่ root DNS ลงมายัง TLD ต่างๆ (เช่น .fj ของฟิจิ หรือ .th ของไทย) และจบด้วยการตรวจสอบโดเมนในที่สุด

By lew Founder on Tag: DNS, Service Outage, Internet
DNS

enom ผู้ให้บริการขายโดเมนรายใหญ่มีปัญหาตั้งแต่ช่วงสองทุ่มที่ผ่านมา ทำให้ตอนนี้โดเมนลูกค้าบางส่วน resolve ไม่ได้ ส่งผลเว็บเข้าไม่ได้และเมลส่งไม่ถึง

ทาง enom ยังไม่ระบุว่าปัญหาเกิดจากอะไร แต่ตอนนี้ทีมงานปิดระบบอัพเดต DNS ไปทั้งหมดระหว่างกู้ระบบ เหลือบริการจดโดเมนใหม่ กับบริการต่ออายุโดเมนยังคงใช้งานได้

ที่มา - enom

By lew Founder on Tag: Cloudflare, DNS, Domain Name
Cloudflare

Cloudflare เปิดบริการรับจดโดเมนให้กับผู้ใช้ทุกคนแล้ว หลังก่อนหน้านี้จำกัดเฉพาะบัญชีระดับ Biz, Pro, และ Enterprise และยังเน้นรับจดโดเมนสำหรับการย้ายเข้า (เพื่อมาใช้บริการ Cloudflare) เป็นหลัก ตอนนี้บริการ Registrar จะรับจดโดเมนใหม่ได้ทันที และใช้ได้กับบัญชีทุกระดับ

By lew Founder on Tag: DNS, Security
DNS

บริษัทความปลอดภัยไซเบอร์จากอิสราเอล JSOF รายงานถึงชุดช่องโหว่ของโปรแกรม dnsmasq ที่ใช้งานกันเป็นวงกว้างในเราท์เตอร์และอุปกรณ์เน็ตเวิร์คขนาดเล็ก โดยช่องโหว่มีตั้งแต่ buffer overflow ที่อาจทำให้แฮกเกอร์ยึดอุปกรณ์ได้ ไปจนถึงช่องโหว่การยืนยันที่มาของ DNS ไม่ดีพอทำให้แฮกเกอร์ปลอมแปลงค่า DNS ได้ง่ายขึ้น โดยทาง JSOF เรียกชุดช่องโหว่นี้ว่า DNSpooq โดยแยกเป็นช่องโหว่ได้อีกสองชุด

ช่องโหว่ชุดแรก ได้แก่ CVE-2020-25681, CVE-2020-25682, CVE-2020-25683, และ CVE-2020-25687 เป็นช่องโหว่ buffer overflow เมื่อใช้งาน DNSSEC ทำให้แฮกเกอร์อาจยิง dnsmasq ให้แครชได้

By nismod Writer on Tag: Cloudflare, Apple, DNS
Cloudflare

DNS-over-HTTPS แม้จะปลอดภัยจากบุคคลภายนอกไม่ให้รับรู้ข้อมูลการเข้าถึงเว็บไซต์ได้ แต่ผู้ให้บริการหรือเจ้าของเซิร์ฟเวอร์ DNS ก็ยังคงรู้อยู่ดีว่าผู้ใช้คนหนึ่งเข้าเว็บไซต์อะไร ทำให้วิศวกรของ Cloudflare และ Apple ร่วมกันพัฒนาโปรโตคอลใหม่ที่ชื่อว่า Oblivious DNS-over-HTTPS หรือ ODoH เพื่อแก้ปัญหานี้

Subscribe to DNS