جذر DNS يبدّل مفتاح توقيع DNSSEC في 11 أكتوبر: ما الذي ينبغي لمشغّلي المحلِّلات التحقق منه
من المقرر أن يغيّر جذر DNS مفتاح توقيع المفاتيح في 11 أكتوبر. وتقول Cloudflare إن معظم مشغّلي المواقع لا يحتاجون إلى اتخاذ أي إجراء، لكن على كل من يشغّل محلِّلًا متحقِّقًا (validating resolver) أن يتأكد من أنه يثق بـ KSK-2024.

النقاط الرئيسية
- 1من المقرر أن يبدأ جذر DNS التوقيع باستخدام KSK-2024 (وسم المفتاح 38696) في 11 أكتوبر 2026، ليحلّ محل KSK-2017 (وسم المفتاح 20326).
- 2تقول Cloudflare إن معظم مشغّلي المواقع الإلكترونية لا يحتاجون إلى اتخاذ أي إجراء؛ وعلى مشغّلي المحلِّلات المتحقِّقة من DNSSEC التأكد من أن محلِّلهم يثق بـ KSK-2024.
- 3لا تحتاج النطاقات التي تعتمد على Cloudflare DNS ولا مستخدمو 1.1.1.1 و Gateway DNS إلى أي إجراء، بحسب Cloudflare.
- 4يستخدم اختبار الجاهزية من Cloudflare استعلامات الحارس (sentinel) المحددة في RFC 8509 ليسأل المحلِّل عمّا إذا كان يثق بالمفتاح الجديد.
- 5تخطط ICANN لإبطال KSK-2017 وإزالته في عام 2027، بحسب Cloudflare.
الخبر كاملًا
من المقرر أن تنتقل منطقة الجذر في DNS إلى مفتاح جديد لتوقيع المفاتيح (KSK) في 11 أكتوبر 2026، بحسب ما تقول Cloudflare في تدوينة مؤرخة في 6 أكتوبر. ووفقًا للتدوينة، فهذه ثاني مرة فقط يغيّر فيها الجذر هذا المفتاح. ويقع KSK في قمة سلسلة الثقة في DNSSEC: إذ يبدأ المحلِّل المتحقِّق من مفتاح جذر يثق به مسبقًا، يُعرف بمرساة الثقة (trust anchor)، فيستخدمه للتحقق من قائمة المفاتيح العامة للجذر، ثم يتدرّج نزولًا انطلاقًا من ذلك. ويحلّ المفتاح الجديد KSK-2024، ذو وسم المفتاح (key tag) 38696، محل KSK-2017 (وسم المفتاح 20326) في توقيع مجموعة DNSKEY الخاصة بالجذر. وتحذّر Cloudflare من أن المحلِّل الذي لا يثق بالمفتاح البديل في الوقت المناسب قد يقطع وصول مستخدميه إلى المواقع تحت جميع نطاقات المستوى الأعلى، حتى عندما تعمل تلك المواقع بشكل طبيعي.
وتقول Cloudflare إن معظم مشغّلي المواقع الإلكترونية ليس عليهم تغيير أي شيء. ويعني هذا التبديل كلَّ من يشغّل محلِّلًا يتحقق من DNSSEC: إذ ينبغي له التأكد من أنه يثق بـ KSK-2024، وفي حال غياب المفتاح، تحديث مراسي الثقة وفق إرشادات ICANN وتعليمات مورّد البرنامج الذي يستخدمه. أما النطاقات التي تستخدم Cloudflare لخدمة DNS، ومستخدمو 1.1.1.1 و Gateway DNS، فلا يحتاجون إلى أي إجراء، بحسب الشركة، لأن أنظمتها تثق بالمفتاح الجديد بالفعل. وتقول Cloudflare إنها أضافت KSK-2024 إلى مراسي الثقة المدمجة في برنامج المحلِّل الخاص بها في يوليو 2024، إلى جانب KSK-2017.
ويمكن للمحلِّلات أيضًا أن تتعرّف على مفتاح جذر جديد تلقائيًا بموجب RFC 5011. فالجذر يتضمن KSK-2024 إلى جانب المفتاح الحالي في مجموعة DNSKEY الخاصة به منذ 11 يناير 2025، والمحلِّل الذي يستخدم هذه الآلية لا يقبله إلا بعد رصده لمدة 30 يومًا على الأقل والتحقق منه مرة أخرى. وتستذكر Cloudflare أنها لاحظت، أثناء الاستعداد للتبديل الأول في عام 2018، أن محلِّلات فقدت هذه الثقة المكتسبة بعد ترقيات البرامج أو النقل إلى أجهزة أخرى، ولهذا السبب باتت تشحن المفتاح الجديد مع برنامجها بدلًا من الاعتماد على أن يحتفظ به كل محلِّل.
ولتمكين المستخدمين من التحقق مسبقًا، أتاحت Cloudflare اختبار جاهزية يسأل المحلِّل الذي يستخدمه المتصفح عمّا إذا كان يثق بالمفتاح الجديد. ويعتمد الاختبار على آلية الحارس (sentinel) لمرساة الثقة لمفتاح الجذر الواردة في RFC 8509، التي طبّقتها Cloudflare في 1.1.1.1: إذ يعيد استعلامان بأسماء خاصة، هما is-ta-38696 و not-ta-38696، إما إجابة عادية أو SERVFAIL بحسب ما إذا كان المحلِّل يثق بالمفتاح. وتشير Cloudflare إلى أن نتيجة المتصفح قد تتأثر بخاصية DNS الآمن (Secure DNS) أو بشبكة VPN، وأن النتيجة تكون غير حاسمة، لا دليلًا على غياب المفتاح، عندما يتعذّر التحقق من دعم المحلِّل لآلية الحارس. ويستخدم KSK-2024 خوارزمية RSA/SHA-256 نفسها التي استخدمها سلفه، وتستمر العملية بعد أكتوبر: ففي عام 2027، وفقًا للتدوينة، تعتزم ICANN إبطال المفتاح القديم وإزالته من منطقة الجذر وحذف مفتاحه الخاص.
لماذا يهم
مفتاح الجذر هو نقطة الانطلاق في التحقق عبر DNSSEC، ولذلك فإن المحلِّل الذي يفوته التغيير قد يقطع وصول مستخدميه إلى المواقع تحت جميع نطاقات المستوى الأعلى، لا تحت نطاق واحد فقط. وتقول Cloudflare إن تبديل عام 2018 أظهر أن المحلِّلات قد تفقد مفتاحًا مكتسبًا أثناء الترقيات أو عمليات الترحيل. كما تقدّم الشركة هذا التبديل بوصفه تمرينًا على انتقال لاحق للجذر إلى التشفير ما بعد الكمّي، وهو ما سيتطلب تغييرًا آخر لمفتاح الجذر.
التسلسل الزمني
· نُشر
الموضوعات#DNSSEC#DNS#Cloudflare#تبديل KSK#ICANN
المصادر
يستند هذا الخبر إلى المصادر التالية. اقرأها للاطلاع على السياق الكامل.



