
Cloudflare 공식 기술 분석에 따르면 알바니아의 국가도메인인 .AL에서 지난 3일 DNSSEC 키 교체 실패로 검증 오류가 발생했다. 검증 기능을 사용하는 DNS 리졸버는 규격에 따라 잘못된 서명을 거부했고, .AL 아래의 정부·금융·언론 사이트를 포함한 도메인들이 접속 불능 상태에 놓였다.
문제는 .AL 운영자가 새 DNSKEY를 게시하면서 기존 키 제공을 중단했지만, DNS 루트 영역의 DS 레코드는 여전히 이전 키를 가리킨 데서 시작됐다. Cloudflare 분석에 따르면 신뢰 체인이 끊어진 시점은 14시 15분(UTC) 전후다. 이후 새 키까지 제거되면서 .AL 영역에는 DNSKEY가 남지 않았고, 루트의 DS 레코드는 기존 키를 계속 참조했다.
Cloudflare는 자사 공개 DNS 리졸버 1.1.1.1에 음성 신뢰 앵커(Negative Trust Anchor·NTA)를 적용했다. NTA는 특정 영역을 일시적으로 서명되지 않은 것으로 취급해 DNSSEC 검증을 우회하는 운영 조치다. 회사는 17시 15분(UTC)까지 이를 전체 1.1.1.1 이용자에게 배포해 이름 조회를 복구했다고 밝혔다.
접속은 살아났지만 보안상 절충이 뒤따랐다. NTA가 적용된 동안에는 응답이 DNSSEC로 암호학적으로 검증되지 않는다. 이용자는 정상 답변을 받을 수 있지만, 해당 답변이 위조되지 않았다는 DNSSEC의 보장을 그대로 기대할 수 없다. .AL 운영자가 다음 날 루트 영역에서 DS 레코드를 제거하자 Cloudflare는 NTA도 해제했다.
이번 대응에서 달라진 점은 검증 우회 사실을 DNS 응답 자체에 표시했다는 것이다. Cloudflare는 .AL 장애 때 1.1.1.1이 NTA 아래에서 제공한 응답에 확장 DNS 오류 코드 EDE 33을 함께 반환하도록 했다. 정상 응답을 받더라도 클라이언트와 모니터링 도구가 DNSSEC 검증이 우회됐음을 알 수 있도록 한 조치다.
Cloudflare가 공개한 예시에서는 DNSKEY 누락을 뜻하는 EDE 9와 NTA 적용을 뜻하는 EDE 33이 함께 전달됐다. 전자는 신뢰 체인이 깨진 원인을, 후자는 리졸버가 그 오류를 우회해 응답을 제공했다는 사실을 각각 알린다. NTA가 적용된 영역 아래에서는 개별 도메인이 DNSSEC를 쓰지 않더라도 EDE 33이 붙는다.
EDE 33은 IANA의 확장 DNS 오류 코드 등록부에 'Negative Trust Anchor'로 할당돼 있다. 다만 이 동작을 설명하는 문서는 현재 IETF Datatracker에 Internet-Draft로 제출된 상태여서 최종 표준으로 확정된 것은 아니다. Cloudflare는 Quad9 측 제안자와 공동 저자로 참여했으며, 다른 리졸버와 DNS 도구의 지원 확대를 요청했다.
이번 사례는 DNSSEC 장애 대응에서 가용성과 검증 투명성을 함께 다루려는 시도다. NTA는 대규모 도메인 장애를 빠르게 완화할 수 있지만, 신뢰 검증을 잠시 내려놓는 강한 조치다. 우회 사실을 응답에 명시하면 운영팀은 단순한 복구 여부를 넘어 현재 응답이 어떤 보안 조건에서 제공되는지 자동으로 식별할 수 있다.
Cloudflare는 원문 공개 시점에도 .AL의 DS 레코드가 복구되지 않아 국가도메인 전체가 서명되지 않은 상태라고 밝혔다. 따라서 후속 발행 단계에서는 .AL의 신뢰 체인 복구 여부와 IETF 초안의 진행 상태를 다시 확인할 필요가 있다.
출처: Cloudflare Blog https://blog.cloudflare.com/dnssec-nta-ede-33/ · IETF Datatracker https://datatracker.ietf.org/doc/draft-farrokhi-dnsop-nta-extended-dns-errors/ · IANA DNS Parameters https://www.iana.org/assignments/dns-parameters/dns-parameters.xhtml









