2026 ජූලි 3 දින, අල්බේනියානු සංඛ්යාත්මක නාමාවලිය (.al) පාලන අධිකාරිය (AKEP) DNSSEC යතුරු මාරු කිරීමේ උත්සාහයක් කළා. නමුත් ක්රියාත්මක කිරීමේ දෝෂයක් නිසා සම්පූර්ණ TLD එකේ DNSSEC සත්යපනය අසාර්ථක වුණා. එම නිසා DNSSEC පරීක්ෂා කරන ඕනෑම රිසොලුවරයක (resolver) අදාළ පිළිතුරු ප්රතික්ෂේප කර, පරිශීලකයාට දෝෂ පණිවුඩයක් ලබා දුන්නා.
Cloudflare සමාගමේ 1.1.1.1 පොදු DNS රිසොලුවරයද මේ වැරදි පණිවුඩ ලබා ගත්තා. .al ඩොමේන් යටතේ රජයේ සේවා, බැංකු, මාධ්ය වැනි වැදගත් වෙබ් අඩවි සියල්ල, DNSSEC සත්යපනය සක්රිය රිසොලුවර භාවිතා කරන පරිශීලකයන්ට අතුරුදහන් වුණා. එම TLD එක Cloudflare Radar අනුව ලෝකයේ 191 වැනි ස්ථානයේ පවතිනවා.
කොහොම වෙලාද?
DNSSEC යනු root zone එකේ සිට ඉලක්ක නාමාවලියට (domain) දක්වා විශ්වාසය ගොඩනැගීමේ ක්රමයක්. root zone එකේ .al සඳහා DS (Delegation Signer) වාර්තාවක් තියෙනවා, එම DS එක .al නාමාවලියේ DNSKEY එකේ ව්යාපෘති සටහනක්. 14:15 UTC පමණ, AKEP නව DNSKEY එකක් ප්රකාශ කර, පරණ එක අහෝසි කළා. නමුත් root zone එකේ DS වාර්තාව තවමත් පරණ DNSKEY (id=26319) වෙත යොමු වූ නිසා, රිසොලුවරයන්ට ගැලපෙන යතුරක් හමු නොවී validation අසාර්ථක වුණා.
17:00 UTC වටා නව DNSKEY එකත් අහෝසි කර, පරණ DNSKEY එකත් නැතිවීමෙන් .al හි DNSKEY ලේඛන සම්පූර්ණයෙන් අහිමි වුණා. ඒත් DS වාර්තාව තවමත් පරණ යතුරට යොමු වූ නිසා, validation තවත් අසාර්ථකයි.
19:15 UTC වන විට AKEP DS වාර්තාව root zone එකෙන් ඉවත් කළා. DS නොමැතිව, රිසොලුවරයන් DNSSEC සත්යපනය අවශ්ය නැති බවට ගණන් කර, අඩවි නැවත ප්රවේශයට පත් වුණා. නමුත් .al දැන් unsigned (අසත්යපිත) TLD එකක් බවට පත්වී ඇත.
Negative Trust Anchor (NTA) භාවිතය
DNSSEC කණගාටුදායකව බිඳී ගිය විට, රිසොලුවරයන්ට NTA (Negative Trust Anchor) එකක් ස්ථාපනය කළ හැක. NTA යනු RFC 7646 අනුසාරයෙන්, ඒක TLD එක unsigned ලෙස සැලකීමට උපදෙස් දෙන පරීක්ෂකයකි. Cloudflare .de TLD එකේ සිදුවූ අත්දැකීමෙන් පසු, .al සඳහාද ඒක අයදුම් කළා. නමුත් පසුගිය කාලයේ NTA යෙදූ පසු, රිසොලුවරය පිළිතුරේ DNSSEC සත්යපනය නොකළ බව පෙන්වීමට නව Extended DNS Error (EDE) කේතයක් එක් කළා. එමඟින් පරිශීලකයාට ‘validation bypassed’ බව තේරුම් ගත හැකි වුණා.
ශ්රී ලංකාවට ඇති වැදගත්කම
ශ්රී ලංකාවේ අන්තර්ජාල පරිශීලකයන්, විශේෂයෙන් අධ්යයන ආකාරය, සංවර්ධන කර්මාන්තය, ව්යාපාරික සේවා සඳහා DNSSEC වැදගත්ය. DNSSEC බිඳී යාමෙන් පසු, නව NTA සහ EDE කේතය Cloudflare ආදී DNS සේවාදායකයන් විසින් ලබා දීම, අපේ DNS රිසොලුවරයන්ට අනාගතයේ සිදුවිය හැකි DNSSEC ගැටලු හඳුනා ගැනීමට, ලොග් විශ්ලේෂණය කිරීමේ හැකියාව ලබා දේ.
- විද්යාල, විශ්වවිද්යාල සිසුන් DNSSEC වැරදි හඳුනා ගැනීමේ අත්දැකීම් ලබා, සයිබර් ආරක්ෂණ පර්යේෂණයන්ට මඟ පෙන්වයි.
- ලෝකයේ විශාල DNS සේවා සපයන්නන්ගේ නව EDE කේතය, ශ්රී ලංකා ISP සහ තාක්ෂණික ආයතනවලට සේවා මට්ටම වැඩිදියුණු කිරීමට උපකාරී වේ.
- ව්යාපාරික වෙබ් අඩවි DNSSEC ආරක්ෂා කරගෙන, ගනුදෙනුකරුවන්ගේ විශ්වාසය රැකගත හැක.
ඉදිරියේදී DNSSEC ගැටලු උදාවීමේ අවදානම අඩු කිරීම, NTA සහ EDE වැනි නව පාලන උපකරණ භාවිතයෙන් අපගේ අන්තර්ජාල ආරක්ෂාව තවත් ශක්තිමත් කර ගත හැක.
අල්බේනියානු .al TLD එකේ මෙම සිදුවීම, DNSSEC ක්රමවේදයේ සුක්ෂ්මතා සහ අධි-දෘඪතාවය අවශ්යතාවය තවත් තීව්ර කරයි. Cloudflare නව EDE කේතය හරහා පරිශීලකයන්ට පැහැදිලි තොරතුරු ලබා දීම, ලොව පුරා DNSSEC පාලකයන්ට නව මාර්ගයක් සපයයි.