মূল বিষয়বস্তুতে যান
ittechwire

স্পষ্ট উৎসসহ প্রযুক্তির খবর

  1. প্রথম পাতা
  2. ক্লাউড

ক্লাউড

11 অক্টোবর DNS রুট তার DNSSEC সাইনিং কী বদলাচ্ছে: রিজলভার অপারেটরদের যা যাচাই করা উচিত

DNS রুটের 11 অক্টোবর তার কী-সাইনিং কী (KSK) পরিবর্তন করার কথা রয়েছে। Cloudflare বলছে, বেশিরভাগ সাইট অপারেটরের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই, তবে যিনিই ভ্যালিডেটিং রিজলভার চালান, তাঁর নিশ্চিত হওয়া উচিত যে সেটি KSK-2024-কে বিশ্বাস করে।

ittechwire সম্পাদকীয়3 মিনিটে পড়ুনউৎস: 1এআই অনুবাদ · মূল ভাষা: English
ICANN-এর সদর দপ্তর ভবন, এক সারি গাছের পেছনে নীল কাচের একটি অফিস ভবন
Coolcaesar · CC BY 4.0

মূল বিষয়

  1. 1DNS রুটের 11 অক্টোবর 2026 থেকে KSK-2024 (কী ট্যাগ 38696) দিয়ে সাইন করা শুরু করার কথা রয়েছে, যা KSK-2017 (কী ট্যাগ 20326)-এর স্থান নেবে।
  2. 2Cloudflare বলছে, বেশিরভাগ ওয়েবসাইট অপারেটরের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই; DNSSEC-ভ্যালিডেটিং রিজলভারের অপারেটরদের নিশ্চিত হওয়া উচিত যে তাঁদের রিজলভার KSK-2024-কে বিশ্বাস করে।
  3. 3Cloudflare-এর ভাষ্য অনুযায়ী, Cloudflare DNS-এ থাকা ডোমেইন এবং 1.1.1.1 ও Gateway DNS-এর ব্যবহারকারীদের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই।
  4. 4Cloudflare-এর একটি প্রস্তুতি পরীক্ষা RFC 8509 সেন্টিনেল কোয়েরি ব্যবহার করে কোনো রিজলভারকে জিজ্ঞেস করে সেটি নতুন কী-কে বিশ্বাস করে কি না।
  5. 5Cloudflare জানিয়েছে, ICANN 2027 সালে KSK-2017 প্রত্যাহার (revoke) করে সরিয়ে নেওয়ার পরিকল্পনা করছে।

পুরো খবর

Cloudflare 6 অক্টোবর তারিখের একটি ব্লগ পোস্টে জানিয়েছে, DNS রুট জোনের 11 অক্টোবর 2026 তারিখে একটি নতুন কী-সাইনিং কী (KSK)-তে স্থানান্তরিত হওয়ার কথা রয়েছে। পোস্ট অনুযায়ী, রুট এই কী কেবল দ্বিতীয়বারের মতো পরিবর্তন করছে। KSK অবস্থান করে DNSSEC-এর চেইন অব ট্রাস্ট বা আস্থার শৃঙ্খলের শীর্ষে: একটি ভ্যালিডেটিং রিজলভার এমন একটি রুট কী থেকে শুরু করে যেটিকে সে আগে থেকেই বিশ্বাস করে, যা ট্রাস্ট অ্যাঙ্কর নামে পরিচিত; এটি দিয়ে সে রুটের পাবলিক কী-গুলোর তালিকা যাচাই করে এবং সেখান থেকে ধাপে ধাপে নিচের দিকে এগোয়। নতুন কী KSK-2024, যার কী ট্যাগ 38696, রুটের DNSKEY সেট সাইন করার ক্ষেত্রে KSK-2017 (কী ট্যাগ 20326)-এর স্থলাভিষিক্ত হচ্ছে। Cloudflare সতর্ক করেছে যে, যে রিজলভার সময়মতো নতুন কী-কে বিশ্বাস করতে ব্যর্থ হবে, সেটি তার ব্যবহারকারীদের প্রতিটি টপ-লেভেল ডোমেইনের অধীনের সাইট থেকে বিচ্ছিন্ন করে ফেলতে পারে, এমনকি সেই সাইটগুলো স্বাভাবিকভাবে চালু থাকলেও।

Cloudflare বলছে, বেশিরভাগ ওয়েবসাইট অপারেটরের কিছুই পরিবর্তন করার নেই। এই রোলওভার গুরুত্বপূর্ণ তাঁদের জন্য, যাঁরা DNSSEC-ভ্যালিডেটিং রিজলভার চালান: তাঁদের নিশ্চিত হওয়া উচিত যে সেটি KSK-2024-কে বিশ্বাস করে, এবং যেখানে কীটি নেই, সেখানে ICANN-এর নির্দেশিকা ও নিজ নিজ সফটওয়্যার বিক্রেতার নির্দেশনা অনুযায়ী ট্রাস্ট অ্যাঙ্কর হালনাগাদ করা উচিত। কোম্পানিটির ভাষ্য অনুযায়ী, যেসব ডোমেইন DNS-এর জন্য Cloudflare ব্যবহার করে সেগুলোর, এবং 1.1.1.1 ও Gateway DNS-এর ব্যবহারকারীদের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই, কারণ এর সিস্টেমগুলো ইতিমধ্যেই নতুন কী-কে বিশ্বাস করে। Cloudflare জানিয়েছে, তারা জুলাই 2024-এ তাদের রিজলভার সফটওয়্যারের অন্তর্নির্মিত ট্রাস্ট অ্যাঙ্করে KSK-2017-এর পাশাপাশি KSK-2024 যুক্ত করেছিল।

রিজলভাররা RFC 5011-এর অধীনে স্বয়ংক্রিয়ভাবেও নতুন রুট কী শিখে নিতে পারে। 11 জানুয়ারি 2025 থেকে রুট তার DNSKEY সেটে বর্তমান কী-এর পাশাপাশি KSK-2024 বহন করছে, এবং এই পদ্ধতি ব্যবহারকারী একটি রিজলভার কমপক্ষে 30 দিন ধরে এটি পর্যবেক্ষণ করার এবং আরও একবার যাচাই করার পরেই কেবল এটি গ্রহণ করে। Cloudflare স্মরণ করিয়ে দিয়েছে যে 2018 সালে প্রথম রোলওভারের প্রস্তুতির সময় তারা দেখেছিল, সফটওয়্যার আপগ্রেড বা অন্য মেশিনে স্থানান্তরের পর রিজলভাররা এভাবে শেখা আস্থা হারিয়ে ফেলছে; এ কারণেই তারা এখন প্রতিটি রিজলভারের ওপর কীটি ধরে রাখার ভরসা না করে নতুন কীটি তাদের সফটওয়্যারের সঙ্গেই সরবরাহ করে।

ব্যবহারকারীরা যাতে আগেভাগে যাচাই করতে পারেন, সেজন্য Cloudflare একটি প্রস্তুতি পরীক্ষা চালু করেছে, যা ব্রাউজারের ব্যবহৃত রিজলভারকে জিজ্ঞেস করে সেটি নতুন কী-কে বিশ্বাস করে কি না। পরীক্ষাটি RFC 8509-এর রুট কী ট্রাস্ট অ্যাঙ্কর সেন্টিনেলের ওপর নির্ভর করে, যা Cloudflare 1.1.1.1-এ বাস্তবায়ন করেছে: বিশেষ নামের দুটি কোয়েরি, is-ta-38696 ও not-ta-38696, রিজলভার কীটিকে বিশ্বাস করে কি না তার ওপর নির্ভর করে হয় একটি স্বাভাবিক উত্তর, নয়তো SERVFAIL ফেরত দেয়। Cloudflare উল্লেখ করেছে যে ব্রাউজারের ফলাফল Secure DNS বা VPN দ্বারা প্রভাবিত হতে পারে, এবং রিজলভারের সেন্টিনেল সমর্থন নির্ধারণ করা না গেলে ফলাফলটি অমীমাংসিত, কী অনুপস্থিত থাকার প্রমাণ নয়। KSK-2024 তার পূর্বসূরির মতো একই RSA/SHA-256 অ্যালগরিদম ব্যবহার করে, এবং প্রক্রিয়াটি অক্টোবরের পরেও চলবে: পোস্ট অনুযায়ী, 2027 সালে ICANN পুরোনো কীটি প্রত্যাহার (revoke) করতে, রুট জোন থেকে সরিয়ে নিতে এবং এর প্রাইভেট কী মুছে ফেলতে চায়।

কেন গুরুত্বপূর্ণ

রুট কী হলো DNSSEC যাচাইয়ের সূচনাবিন্দু, তাই যে রিজলভার এই পরিবর্তনটি ধরতে ব্যর্থ হয়, সেটি তার ব্যবহারকারীদের কেবল একটি নয়, প্রতিটি টপ-লেভেল ডোমেইনের অধীনের সাইট থেকে বিচ্ছিন্ন করে ফেলতে পারে। Cloudflare বলছে, 2018 সালের রোলওভার দেখিয়েছে যে আপগ্রেড বা মাইগ্রেশনের সময় রিজলভাররা শেখা কী হারিয়ে ফেলতে পারে। কোম্পানিটি এই রোলওভারকে ভবিষ্যতে রুটকে পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফিতে স্থানান্তরের একটি মহড়া হিসেবেও উপস্থাপন করছে, যার জন্য রুট কী আরও একবার পরিবর্তন করতে হবে।

সময়রেখা

  1. · প্রকাশিত

বিষয়#DNSSEC#DNS#Cloudflare#KSK রোলওভার#ICANN

উৎস

এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।

  1. 1Cloudflare · প্রাথমিক উৎসThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com