11 অক্টোবর DNS রুট তার DNSSEC সাইনিং কী বদলাচ্ছে: রিজলভার অপারেটরদের যা যাচাই করা উচিত
DNS রুটের 11 অক্টোবর তার কী-সাইনিং কী (KSK) পরিবর্তন করার কথা রয়েছে। Cloudflare বলছে, বেশিরভাগ সাইট অপারেটরের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই, তবে যিনিই ভ্যালিডেটিং রিজলভার চালান, তাঁর নিশ্চিত হওয়া উচিত যে সেটি KSK-2024-কে বিশ্বাস করে।

মূল বিষয়
- 1DNS রুটের 11 অক্টোবর 2026 থেকে KSK-2024 (কী ট্যাগ 38696) দিয়ে সাইন করা শুরু করার কথা রয়েছে, যা KSK-2017 (কী ট্যাগ 20326)-এর স্থান নেবে।
- 2Cloudflare বলছে, বেশিরভাগ ওয়েবসাইট অপারেটরের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই; DNSSEC-ভ্যালিডেটিং রিজলভারের অপারেটরদের নিশ্চিত হওয়া উচিত যে তাঁদের রিজলভার KSK-2024-কে বিশ্বাস করে।
- 3Cloudflare-এর ভাষ্য অনুযায়ী, Cloudflare DNS-এ থাকা ডোমেইন এবং 1.1.1.1 ও Gateway DNS-এর ব্যবহারকারীদের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই।
- 4Cloudflare-এর একটি প্রস্তুতি পরীক্ষা RFC 8509 সেন্টিনেল কোয়েরি ব্যবহার করে কোনো রিজলভারকে জিজ্ঞেস করে সেটি নতুন কী-কে বিশ্বাস করে কি না।
- 5Cloudflare জানিয়েছে, ICANN 2027 সালে KSK-2017 প্রত্যাহার (revoke) করে সরিয়ে নেওয়ার পরিকল্পনা করছে।
পুরো খবর
Cloudflare 6 অক্টোবর তারিখের একটি ব্লগ পোস্টে জানিয়েছে, DNS রুট জোনের 11 অক্টোবর 2026 তারিখে একটি নতুন কী-সাইনিং কী (KSK)-তে স্থানান্তরিত হওয়ার কথা রয়েছে। পোস্ট অনুযায়ী, রুট এই কী কেবল দ্বিতীয়বারের মতো পরিবর্তন করছে। KSK অবস্থান করে DNSSEC-এর চেইন অব ট্রাস্ট বা আস্থার শৃঙ্খলের শীর্ষে: একটি ভ্যালিডেটিং রিজলভার এমন একটি রুট কী থেকে শুরু করে যেটিকে সে আগে থেকেই বিশ্বাস করে, যা ট্রাস্ট অ্যাঙ্কর নামে পরিচিত; এটি দিয়ে সে রুটের পাবলিক কী-গুলোর তালিকা যাচাই করে এবং সেখান থেকে ধাপে ধাপে নিচের দিকে এগোয়। নতুন কী KSK-2024, যার কী ট্যাগ 38696, রুটের DNSKEY সেট সাইন করার ক্ষেত্রে KSK-2017 (কী ট্যাগ 20326)-এর স্থলাভিষিক্ত হচ্ছে। Cloudflare সতর্ক করেছে যে, যে রিজলভার সময়মতো নতুন কী-কে বিশ্বাস করতে ব্যর্থ হবে, সেটি তার ব্যবহারকারীদের প্রতিটি টপ-লেভেল ডোমেইনের অধীনের সাইট থেকে বিচ্ছিন্ন করে ফেলতে পারে, এমনকি সেই সাইটগুলো স্বাভাবিকভাবে চালু থাকলেও।
Cloudflare বলছে, বেশিরভাগ ওয়েবসাইট অপারেটরের কিছুই পরিবর্তন করার নেই। এই রোলওভার গুরুত্বপূর্ণ তাঁদের জন্য, যাঁরা DNSSEC-ভ্যালিডেটিং রিজলভার চালান: তাঁদের নিশ্চিত হওয়া উচিত যে সেটি KSK-2024-কে বিশ্বাস করে, এবং যেখানে কীটি নেই, সেখানে ICANN-এর নির্দেশিকা ও নিজ নিজ সফটওয়্যার বিক্রেতার নির্দেশনা অনুযায়ী ট্রাস্ট অ্যাঙ্কর হালনাগাদ করা উচিত। কোম্পানিটির ভাষ্য অনুযায়ী, যেসব ডোমেইন DNS-এর জন্য Cloudflare ব্যবহার করে সেগুলোর, এবং 1.1.1.1 ও Gateway DNS-এর ব্যবহারকারীদের কোনো পদক্ষেপ নেওয়ার প্রয়োজন নেই, কারণ এর সিস্টেমগুলো ইতিমধ্যেই নতুন কী-কে বিশ্বাস করে। Cloudflare জানিয়েছে, তারা জুলাই 2024-এ তাদের রিজলভার সফটওয়্যারের অন্তর্নির্মিত ট্রাস্ট অ্যাঙ্করে KSK-2017-এর পাশাপাশি KSK-2024 যুক্ত করেছিল।
রিজলভাররা RFC 5011-এর অধীনে স্বয়ংক্রিয়ভাবেও নতুন রুট কী শিখে নিতে পারে। 11 জানুয়ারি 2025 থেকে রুট তার DNSKEY সেটে বর্তমান কী-এর পাশাপাশি KSK-2024 বহন করছে, এবং এই পদ্ধতি ব্যবহারকারী একটি রিজলভার কমপক্ষে 30 দিন ধরে এটি পর্যবেক্ষণ করার এবং আরও একবার যাচাই করার পরেই কেবল এটি গ্রহণ করে। Cloudflare স্মরণ করিয়ে দিয়েছে যে 2018 সালে প্রথম রোলওভারের প্রস্তুতির সময় তারা দেখেছিল, সফটওয়্যার আপগ্রেড বা অন্য মেশিনে স্থানান্তরের পর রিজলভাররা এভাবে শেখা আস্থা হারিয়ে ফেলছে; এ কারণেই তারা এখন প্রতিটি রিজলভারের ওপর কীটি ধরে রাখার ভরসা না করে নতুন কীটি তাদের সফটওয়্যারের সঙ্গেই সরবরাহ করে।
ব্যবহারকারীরা যাতে আগেভাগে যাচাই করতে পারেন, সেজন্য Cloudflare একটি প্রস্তুতি পরীক্ষা চালু করেছে, যা ব্রাউজারের ব্যবহৃত রিজলভারকে জিজ্ঞেস করে সেটি নতুন কী-কে বিশ্বাস করে কি না। পরীক্ষাটি RFC 8509-এর রুট কী ট্রাস্ট অ্যাঙ্কর সেন্টিনেলের ওপর নির্ভর করে, যা Cloudflare 1.1.1.1-এ বাস্তবায়ন করেছে: বিশেষ নামের দুটি কোয়েরি, is-ta-38696 ও not-ta-38696, রিজলভার কীটিকে বিশ্বাস করে কি না তার ওপর নির্ভর করে হয় একটি স্বাভাবিক উত্তর, নয়তো SERVFAIL ফেরত দেয়। Cloudflare উল্লেখ করেছে যে ব্রাউজারের ফলাফল Secure DNS বা VPN দ্বারা প্রভাবিত হতে পারে, এবং রিজলভারের সেন্টিনেল সমর্থন নির্ধারণ করা না গেলে ফলাফলটি অমীমাংসিত, কী অনুপস্থিত থাকার প্রমাণ নয়। KSK-2024 তার পূর্বসূরির মতো একই RSA/SHA-256 অ্যালগরিদম ব্যবহার করে, এবং প্রক্রিয়াটি অক্টোবরের পরেও চলবে: পোস্ট অনুযায়ী, 2027 সালে ICANN পুরোনো কীটি প্রত্যাহার (revoke) করতে, রুট জোন থেকে সরিয়ে নিতে এবং এর প্রাইভেট কী মুছে ফেলতে চায়।
কেন গুরুত্বপূর্ণ
রুট কী হলো DNSSEC যাচাইয়ের সূচনাবিন্দু, তাই যে রিজলভার এই পরিবর্তনটি ধরতে ব্যর্থ হয়, সেটি তার ব্যবহারকারীদের কেবল একটি নয়, প্রতিটি টপ-লেভেল ডোমেইনের অধীনের সাইট থেকে বিচ্ছিন্ন করে ফেলতে পারে। Cloudflare বলছে, 2018 সালের রোলওভার দেখিয়েছে যে আপগ্রেড বা মাইগ্রেশনের সময় রিজলভাররা শেখা কী হারিয়ে ফেলতে পারে। কোম্পানিটি এই রোলওভারকে ভবিষ্যতে রুটকে পোস্ট-কোয়ান্টাম ক্রিপ্টোগ্রাফিতে স্থানান্তরের একটি মহড়া হিসেবেও উপস্থাপন করছে, যার জন্য রুট কী আরও একবার পরিবর্তন করতে হবে।
সময়রেখা
· প্রকাশিত
বিষয়#DNSSEC#DNS#Cloudflare#KSK রোলওভার#ICANN
উৎস
এই খবরটি নিচের সূত্রগুলোর ওপর ভিত্তি করে লেখা। পূর্ণ প্রেক্ষাপটের জন্য সেগুলো পড়ুন।



