Die DNS-Root wechselt am 11. Oktober ihren DNSSEC-Signaturschlüssel: Was Betreiber von Resolvern prüfen sollten
Die DNS-Root soll am 11. Oktober ihren Schlüsselsignierschlüssel wechseln. Laut Cloudflare müssen die meisten Website-Betreiber nichts unternehmen, wer jedoch einen validierenden Resolver betreibt, sollte sicherstellen, dass dieser KSK-2024 vertraut.

Das Wichtigste
- 1Die DNS-Root soll am 11. Oktober 2026 beginnen, mit KSK-2024 (Key Tag 38696) zu signieren, und damit KSK-2017 (Key Tag 20326) ablösen.
- 2Laut Cloudflare müssen die meisten Website-Betreiber nichts unternehmen; Betreiber DNSSEC-validierender Resolver sollten sicherstellen, dass ihr Resolver KSK-2024 vertraut.
- 3Domains auf Cloudflare DNS sowie Nutzer von 1.1.1.1 und Gateway DNS müssen laut Cloudflare nichts tun.
- 4Ein Bereitschaftstest von Cloudflare nutzt Sentinel-Abfragen nach RFC 8509, um einen Resolver zu fragen, ob er dem neuen Schlüssel vertraut.
- 5ICANN plant laut Cloudflare, KSK-2017 im Jahr 2027 zu widerrufen und zu entfernen.
Die ganze Meldung
Die Root-Zone des DNS soll am 11. Oktober 2026 auf einen neuen Schlüsselsignierschlüssel (Key Signing Key, KSK) umgestellt werden, wie Cloudflare in einem Blogbeitrag vom 6. Oktober schreibt. Laut dem Beitrag ist es erst das zweite Mal, dass die Root diesen Schlüssel wechselt. Der KSK steht an der Spitze der DNSSEC-Vertrauenskette: Ein validierender Resolver geht von einem Root-Schlüssel aus, dem er bereits vertraut – einem sogenannten Vertrauensanker –, prüft damit die Liste der öffentlichen Schlüssel der Root und arbeitet sich von dort aus nach unten vor. Der neue Schlüssel, KSK-2024 mit dem Key Tag 38696, löst KSK-2017 (Key Tag 20326) beim Signieren des DNSKEY-Satzes der Root ab. Cloudflare warnt, dass ein Resolver, der dem Nachfolger nicht rechtzeitig vertraut, seine Nutzer von Websites unter sämtlichen Top-Level-Domains abschneiden könnte, selbst wenn diese Websites normal laufen.
Laut Cloudflare müssen die meisten Website-Betreiber nichts ändern. Relevant ist der Schlüsselwechsel (Rollover) für alle, die einen DNSSEC-validierenden Resolver betreiben: Sie sollten sicherstellen, dass dieser KSK-2024 vertraut, und, falls der Schlüssel fehlt, die Vertrauensanker gemäß den Hinweisen von ICANN und den Anleitungen ihres Softwareanbieters aktualisieren. Domains, die Cloudflare für DNS nutzen, sowie Nutzer von 1.1.1.1 und Gateway DNS müssen nach Angaben des Unternehmens nichts tun, da dessen Systeme dem neuen Schlüssel bereits vertrauen. Cloudflare zufolge hat das Unternehmen KSK-2024 im Juli 2024 neben KSK-2017 in die eingebauten Vertrauensanker seiner Resolver-Software aufgenommen.
Resolver können einen neuen Root-Schlüssel auch automatisch nach RFC 5011 übernehmen. Die Root führt KSK-2024 seit dem 11. Januar 2025 neben dem aktuellen Schlüssel in ihrem DNSKEY-Satz, und ein Resolver, der diesen Mechanismus nutzt, akzeptiert ihn erst, nachdem er ihn mindestens 30 Tage lang beobachtet und noch einmal überprüft hat. Cloudflare erinnert daran, dass das Unternehmen bei der Vorbereitung auf den ersten Schlüsselwechsel im Jahr 2018 beobachtet hat, wie Resolver solches erlerntes Vertrauen nach Software-Upgrades oder Umzügen auf andere Rechner verloren. Deshalb liefert es den neuen Schlüssel heute mit seiner Software aus, statt sich darauf zu verlassen, dass jeder Resolver ihn selbst behält.
Damit Nutzer dies vorab prüfen können, hat Cloudflare einen Bereitschaftstest eingerichtet, der den vom Browser verwendeten Resolver fragt, ob er dem neuen Schlüssel vertraut. Der Test stützt sich auf den Root Key Trust Anchor Sentinel aus RFC 8509, den Cloudflare in 1.1.1.1 implementiert hat: Zwei speziell benannte Abfragen, is-ta-38696 und not-ta-38696, liefern je nachdem, ob der Resolver dem Schlüssel vertraut, entweder eine normale Antwort oder SERVFAIL. Cloudflare weist darauf hin, dass das Ergebnis im Browser durch sicheres DNS (Secure DNS) oder ein VPN beeinflusst werden kann und dass ein Ergebnis nicht aussagekräftig ist – und kein Beleg für einen fehlenden Schlüssel –, wenn sich nicht feststellen lässt, ob der Resolver den Sentinel unterstützt. KSK-2024 verwendet denselben Algorithmus RSA/SHA-256 wie sein Vorgänger, und der Prozess geht über Oktober hinaus weiter: 2027 will ICANN laut dem Beitrag den alten Schlüssel widerrufen, ihn aus der Root-Zone entfernen und seinen privaten Schlüssel löschen.
Warum es wichtig ist
Der Root-Schlüssel ist der Ausgangspunkt der DNSSEC-Validierung. Ein Resolver, der den Wechsel verpasst, kann seine Nutzer daher von Websites unter sämtlichen Top-Level-Domains abschneiden, nicht nur unter einer. Laut Cloudflare hat der Schlüsselwechsel von 2018 gezeigt, dass Resolver einen erlernten Schlüssel bei Upgrades oder Migrationen verlieren können. Das Unternehmen stellt diesen Wechsel zudem als Übung für eine spätere Umstellung der Root auf Post-Quanten-Kryptografie dar, die einen weiteren Wechsel des Root-Schlüssels erfordern würde.
Zeitleiste
· Veröffentlicht
Themen#DNSSEC#DNS#Cloudflare#KSK-Rollover#ICANN
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.



