Η ρίζα του DNS αλλάζει το κλειδί υπογραφής DNSSEC στις 11 Οκτωβρίου: τι πρέπει να ελέγξουν οι διαχειριστές επιλυτών
Η ρίζα του DNS έχει προγραμματιστεί να αλλάξει το κλειδί υπογραφής κλειδιών στις 11 Οκτωβρίου. Η Cloudflare αναφέρει ότι οι περισσότεροι διαχειριστές ιστοτόπων δεν χρειάζεται να κάνουν κάτι, όμως όποιος λειτουργεί επιλυτή με επικύρωση θα πρέπει να επιβεβαιώσει ότι αυτός εμπιστεύεται το KSK-2024.

Βασικά σημεία
- 1Η ρίζα του DNS έχει προγραμματιστεί να αρχίσει να υπογράφει με το KSK-2024 (αναγνωριστικό κλειδιού 38696) στις 11 Οκτωβρίου 2026, αντικαθιστώντας το KSK-2017 (αναγνωριστικό κλειδιού 20326).
- 2Η Cloudflare αναφέρει ότι οι περισσότεροι διαχειριστές ιστοτόπων δεν χρειάζεται να κάνουν κάτι· οι διαχειριστές επιλυτών με επικύρωση DNSSEC θα πρέπει να επιβεβαιώσουν ότι ο επιλυτής τους εμπιστεύεται το KSK-2024.
- 3Οι τομείς στο Cloudflare DNS και οι χρήστες του 1.1.1.1 και του Gateway DNS δεν χρειάζεται να κάνουν καμία ενέργεια, σύμφωνα με την Cloudflare.
- 4Ένα τεστ ετοιμότητας της Cloudflare χρησιμοποιεί ερωτήματα φρουρού του RFC 8509 για να ρωτήσει έναν επιλυτή αν εμπιστεύεται το νέο κλειδί.
- 5Η ICANN σχεδιάζει να ανακαλέσει και να αφαιρέσει το KSK-2017 το 2027, αναφέρει η Cloudflare.
Ολόκληρη η είδηση
Η ζώνη ρίζας του DNS έχει προγραμματιστεί να μεταβεί σε νέο κλειδί υπογραφής κλειδιών (KSK) στις 11 Οκτωβρίου 2026, αναφέρει η Cloudflare σε ανάρτηση ιστολογίου με ημερομηνία 6 Οκτωβρίου. Σύμφωνα με την ανάρτηση, είναι μόλις η δεύτερη φορά που η ρίζα αλλάζει αυτό το κλειδί. Το KSK βρίσκεται στην κορυφή της αλυσίδας εμπιστοσύνης του DNSSEC: ένας επιλυτής με επικύρωση ξεκινά από ένα κλειδί της ρίζας που ήδη εμπιστεύεται, γνωστό ως άγκυρα εμπιστοσύνης (trust anchor), το χρησιμοποιεί για να επαληθεύσει τη λίστα δημόσιων κλειδιών της ρίζας και από εκεί προχωρά προς τα κάτω. Το νέο κλειδί, KSK-2024 με αναγνωριστικό κλειδιού (key tag) 38696, αντικαθιστά το KSK-2017 (αναγνωριστικό κλειδιού 20326) στην υπογραφή του συνόλου DNSKEY της ρίζας. Η Cloudflare προειδοποιεί ότι ένας επιλυτής που δεν θα εμπιστευτεί εγκαίρως το νέο κλειδί θα μπορούσε να αφήσει τους χρήστες του αποκομμένους από ιστοτόπους κάτω από κάθε τομέα ανωτάτου επιπέδου, ακόμη και όταν οι ιστότοποι αυτοί λειτουργούν κανονικά.
Η Cloudflare αναφέρει ότι οι περισσότεροι διαχειριστές ιστοτόπων δεν έχουν τίποτα να αλλάξουν. Η αλλαγή κλειδιού αφορά όποιον λειτουργεί επιλυτή που επικυρώνει DNSSEC: θα πρέπει να επιβεβαιώσει ότι αυτός εμπιστεύεται το KSK-2024 και, όπου το κλειδί λείπει, να ενημερώσει τις άγκυρες εμπιστοσύνης όπως περιγράφεται στις οδηγίες της ICANN και στις οδηγίες του προμηθευτή του λογισμικού του. Οι τομείς που χρησιμοποιούν την Cloudflare για DNS, καθώς και οι χρήστες του 1.1.1.1 και του Gateway DNS, δεν χρειάζεται να κάνουν καμία ενέργεια, σύμφωνα με την εταιρεία, επειδή τα συστήματά της εμπιστεύονται ήδη το νέο κλειδί. Η Cloudflare αναφέρει ότι πρόσθεσε το KSK-2024 στις ενσωματωμένες άγκυρες εμπιστοσύνης του λογισμικού επιλυτή της τον Ιούλιο του 2024, δίπλα στο KSK-2017.
Οι επιλυτές μπορούν επίσης να μάθουν ένα νέο κλειδί ρίζας αυτόματα μέσω του RFC 5011. Η ρίζα περιλαμβάνει το KSK-2024 δίπλα στο τρέχον κλειδί στο σύνολο DNSKEY της από τις 11 Ιανουαρίου 2025, και ένας επιλυτής που χρησιμοποιεί αυτόν τον μηχανισμό το αποδέχεται μόνο αφού το παρατηρήσει για τουλάχιστον 30 ημέρες και το επαληθεύσει άλλη μία φορά. Η Cloudflare θυμίζει ότι, κατά την προετοιμασία της πρώτης αλλαγής κλειδιού το 2018, είδε επιλυτές να χάνουν τέτοια εμπιστοσύνη που είχαν μάθει μετά από αναβαθμίσεις λογισμικού ή μεταφορές σε άλλα μηχανήματα, και γι’ αυτό πλέον διανέμει το νέο κλειδί μαζί με το λογισμικό της αντί να βασίζεται στο ότι κάθε επιλυτής θα το διατηρήσει.
Για να μπορούν οι χρήστες να ελέγξουν εκ των προτέρων, η Cloudflare έχει διαθέσει ένα τεστ ετοιμότητας που ρωτά τον επιλυτή που χρησιμοποιεί το πρόγραμμα περιήγησης αν εμπιστεύεται το νέο κλειδί. Το τεστ βασίζεται στον μηχανισμό φρουρού για την άγκυρα εμπιστοσύνης του κλειδιού ρίζας (root key trust anchor sentinel) του RFC 8509, τον οποίο η Cloudflare έχει υλοποιήσει στο 1.1.1.1: δύο ερωτήματα με ειδικά ονόματα, is-ta-38696 και not-ta-38696, επιστρέφουν είτε κανονική απάντηση είτε SERVFAIL, ανάλογα με το αν ο επιλυτής εμπιστεύεται το κλειδί. Η Cloudflare σημειώνει ότι το αποτέλεσμα στο πρόγραμμα περιήγησης μπορεί να επηρεαστεί από το Ασφαλές DNS (Secure DNS) ή από VPN, και ότι ένα αποτέλεσμα είναι μη οριστικό, και όχι απόδειξη ότι λείπει το κλειδί, όταν δεν μπορεί να διαπιστωθεί αν ο επιλυτής υποστηρίζει τον μηχανισμό φρουρού. Το KSK-2024 χρησιμοποιεί τον ίδιο αλγόριθμο RSA/SHA-256 με τον προκάτοχό του, και η διαδικασία συνεχίζεται μετά τον Οκτώβριο: το 2027, σύμφωνα με την ανάρτηση, η ICANN σκοπεύει να ανακαλέσει το παλιό κλειδί, να το αφαιρέσει από τη ζώνη ρίζας και να διαγράψει το ιδιωτικό του κλειδί.
Γιατί έχει σημασία
Το κλειδί ρίζας είναι το σημείο εκκίνησης της επικύρωσης DNSSEC, οπότε ένας επιλυτής που χάνει την αλλαγή μπορεί να αφήσει τους χρήστες του αποκομμένους από ιστοτόπους κάτω από κάθε τομέα ανωτάτου επιπέδου, όχι μόνο από έναν. Η Cloudflare αναφέρει ότι η αλλαγή κλειδιού του 2018 έδειξε ότι οι επιλυτές μπορούν να χάσουν ένα κλειδί που έχουν μάθει κατά τη διάρκεια αναβαθμίσεων ή μεταφορών. Η εταιρεία παρουσιάζει επίσης αυτή την αλλαγή κλειδιού ως εξάσκηση για μια μεταγενέστερη μετάβαση της ρίζας στη μετα-κβαντική κρυπτογραφία, η οποία θα απαιτούσε ακόμη μία αλλαγή του κλειδιού ρίζας.
Χρονολόγιο
· Δημοσιεύθηκε
Θέματα#DNSSEC#DNS#Cloudflare#Αλλαγή κλειδιού KSK#ICANN
Πηγές
Αυτή η είδηση βασίζεται στις παρακάτω πηγές. Διαβάστε τις για το πλήρες πλαίσιο.



