Tell HN:Microsoft.com 的 DNS 记录中加入了 192.168.1.1

一次配置错误曾短暂把私有 IP 地址(192.168.1.0/1)加入 microsoft.com 的公开 DNS 记录,意味着一些用户的请求可能被解析到自己的家用路由器或本地设备,而不是 Microsoft 的服务器。评论者讨论了其运维影响(超时、部分流量丢失、IPv6-only 回退)、围绕 DNS rebinding 和证书签发的安全含义,以及这种错误在大型公司中如何绕过变更控制。该事件也引发了对 DNS 安全机制、解析器侧对私有地址响应的防护,以及防止类似失误的组织性护栏的更广泛反思。

发生了什么

  • microsoft.com 曾短暂拥有指向 192.168.1.1192.168.1.0 的 A 记录,这两个都是私有 RFC1918 地址。
  • 许多用户通过 DNS 查询确认看到了这些记录;其中一个地址先消失,另一个则多停留了一会儿。
  • 这些错误记录随后从权威 nameserver 中被移除,但公共 resolver 还需要一些时间来清空缓存。

直接影响与用户影响

  • 由于 7 个 A 记录中有 2 个是私有 IP,一些客户端会随机将 microsoft.com 解析到本地设备上(通常是家用路由器或打印机)。
  • 表现包括超时、连接失败,或者打开路由器管理页面而不是 Microsoft 的网站。
  • 一些 DNS 配置(例如带有 DNS rebinding 防护的配置)会阻止这些响应,实际上让 microsoft.com 在这些网络上变成仅 IPv6 或无法访问。

安全担忧与威胁模型

  • 多条评论强调,这主要是对 Microsoft 的风险,而不是对终端用户网络的风险。
  • 讨论中的潜在风险包括:
    • 如果恶意行为者控制的是一个公网 IP 而不是私网 IP,他们可能会拦截部分流量或尝试钓鱼。
    • 可能利用基于 HTTP 的域名验证来获取证书,不过这需要相当大的控制能力以及正确的流量路由。
  • 也有人指出了防护措施:HTTPS、签名更新,以及会拒绝公共答案中私有 IP 的 DNS 服务器,这些都属于 DNS rebinding 防御。
  • 还有人提到,如果攻击者或国家行为体精心策划地滥用 microsoft.com,其危害可能会更大。

这怎么发生的?(线程内的猜测)

  • 理论包括:复制/粘贴错误、自动化或 IaC bug、开发/测试配置泄漏到生产环境,或者一般性的 ClickOps/流程失败。
  • 一些人怀疑初级员工不太可能修改这样一个关键 zone,认为更可能是更复杂的流水线问题或审查失误。

流程、文化与教训

  • 有人呼吁更好的防护措施:在主要公网 zone 中增加验证以阻止 RFC1918,实行双人复核,以及自动化检查。
  • 反应不一:有些人把它看作一个无害但尴尬的错误;另一些人则认为,这对一个核心互联网依赖来说是严重的流程失败。