Přejít na obsah
ittechwire

Technologické zprávy s jasnými zdroji

  1. Domů
  2. Cloud

Cloud

Kořen DNS 11. října mění podpisový klíč DNSSEC: co by měli zkontrolovat provozovatelé resolverů

Kořen DNS má podle plánu 11. října změnit klíč pro podepisování klíčů (KSK). Podle Cloudflare většina provozovatelů webů nemusí nic dělat, ale každý, kdo provozuje validující resolver, by si měl ověřit, že důvěřuje klíči KSK-2024.

Redakce ittechwire3 min čteníZdroje: 1Překlad pomocí AI · originál: English
Budova sídla ICANN, kancelářská budova z modrého skla za řadou stromů
Coolcaesar · CC BY 4.0

Klíčové body

  1. 1Kořen DNS má podle plánu 11. října 2026 začít podepisovat klíčem KSK-2024 (značka klíče 38696), který nahradí KSK-2017 (značka klíče 20326).
  2. 2Podle Cloudflare většina provozovatelů webových stránek nemusí nic dělat; provozovatelé resolverů validujících DNSSEC by si měli ověřit, že jejich resolver důvěřuje klíči KSK-2024.
  3. 3Domény na Cloudflare DNS a uživatelé 1.1.1.1 a Gateway DNS podle Cloudflare nemusejí nic dělat.
  4. 4Test připravenosti od Cloudflare využívá sentinelové dotazy podle RFC 8509, aby se resolveru zeptal, zda novému klíči důvěřuje.
  5. 5ICANN plánuje KSK-2017 v roce 2027 revokovat a odstranit, uvádí Cloudflare.

Celá zpráva

Kořenová zóna DNS má podle plánu 11. října 2026 přejít na nový klíč pro podepisování klíčů (KSK), uvádí Cloudflare v blogovém příspěvku ze 6. října. Podle příspěvku jde teprve o druhou výměnu tohoto klíče v kořeni. KSK stojí na vrcholu řetězce důvěry DNSSEC: validující resolver vychází z kořenového klíče, kterému již důvěřuje a který se nazývá kotva důvěry, pomocí něj ověří seznam veřejných klíčů kořene a odtud postupuje směrem dolů. Nový klíč, KSK-2024 se značkou klíče (key tag) 38696, nahrazuje KSK-2017 (značka klíče 20326) při podepisování sady DNSKEY kořene. Cloudflare varuje, že resolver, který novému klíči nezačne včas důvěřovat, by mohl odříznout své uživatele od webů pod všemi doménami nejvyšší úrovně, i když tyto weby fungují normálně.

Podle Cloudflare většina provozovatelů webových stránek nemusí nic měnit. Výměna klíče se týká každého, kdo provozuje resolver validující DNSSEC: měl by si ověřit, že resolver důvěřuje klíči KSK-2024, a pokud klíč chybí, aktualizovat kotvy důvěry podle pokynů ICANN a návodu dodavatele svého softwaru. Domény, které pro DNS využívají Cloudflare, a uživatelé 1.1.1.1 a Gateway DNS podle společnosti nemusejí nic dělat, protože její systémy novému klíči již důvěřují. Cloudflare uvádí, že KSK-2024 přidal do vestavěných kotev důvěry svého resolverového softwaru v červenci 2024, vedle KSK-2017.

Resolvery se také mohou nový kořenový klíč naučit automaticky podle RFC 5011. Kořen má KSK-2024 vedle současného klíče ve své sadě DNSKEY od 11. ledna 2025 a resolver, který tento mechanismus používá, jej přijme až poté, co jej pozoruje alespoň 30 dní a znovu ho ověří. Cloudflare připomíná, že při přípravě na první výměnu v roce 2018 viděl, jak resolvery takto naučenou důvěru ztrácely po aktualizacích softwaru nebo přesunech na jiné stroje, a proto nyní dodává nový klíč přímo se svým softwarem, místo aby spoléhal na to, že si jej každý resolver uchová.

Aby si uživatelé mohli stav ověřit předem, zpřístupnil Cloudflare test připravenosti, který se resolveru používaného prohlížečem zeptá, zda novému klíči důvěřuje. Test využívá mechanismus root key trust anchor sentinel z RFC 8509, který Cloudflare implementoval v 1.1.1.1: dva speciálně pojmenované dotazy, is-ta-38696 a not-ta-38696, vracejí buď běžnou odpověď, nebo SERVFAIL podle toho, zda resolver klíči důvěřuje. Cloudflare upozorňuje, že výsledek v prohlížeči může ovlivnit funkce Zabezpečené DNS (Secure DNS) nebo VPN a že pokud nelze zjistit, zda resolver sentinel podporuje, je výsledek neprůkazný, nikoli důkazem chybějícího klíče. KSK-2024 používá stejný algoritmus RSA/SHA-256 jako jeho předchůdce a proces po říjnu pokračuje: v roce 2027 podle příspěvku ICANN zamýšlí starý klíč revokovat, odstranit jej z kořenové zóny a smazat jeho soukromý klíč.

Proč na tom záleží

Kořenový klíč je výchozím bodem validace DNSSEC, takže resolver, který změnu zmešká, může odříznout své uživatele od webů pod všemi doménami nejvyšší úrovně, nejen pod jednou. Podle Cloudflare výměna v roce 2018 ukázala, že resolvery mohou naučený klíč ztratit při aktualizacích nebo migracích. Společnost tuto výměnu také prezentuje jako nácvik na pozdější přechod kořene na postkvantovou kryptografii, který by vyžadoval další změnu kořenového klíče.

Časová osa

  1. · Publikováno

Témata#DNSSEC#DNS#Cloudflare#výměna klíče KSK#ICANN

Zdroje

Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.

  1. 1Cloudflare · Primární zdrojThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com