رفتن به محتوا
ittechwire

اخبار فناوری با منابع روشن

  1. خانه
  2. ابر

ابر

ریشه DNS کلید امضای DNSSEC خود را در 11 اکتبر تغییر می‌دهد: گردانندگان ریزالورها چه چیزی را باید بررسی کنند

قرار است ریشه DNS در 11 اکتبر کلید امضاکننده کلید (KSK) خود را تغییر دهد. به گفته Cloudflare، بیشتر گردانندگان سایت‌ها نیازی به اقدام ندارند، اما هر کسی که یک ریزالور اعتبارسنج اجرا می‌کند باید اطمینان یابد که این ریزالور به KSK-2024 اعتماد دارد.

تحریریهٔ ittechwire4 دقیقه مطالعهمنابع: 1ترجمه با هوش مصنوعی · زبان اصلی: English
ساختمان مقر ICANN، یک ساختمان اداری شیشه‌ای آبی در پشت ردیفی از درختان
Coolcaesar · CC BY 4.0

نکات کلیدی

  1. 1قرار است ریشه DNS از 11 اکتبر 2026 امضا با KSK-2024 (برچسب کلید 38696) را آغاز کند و این کلید جایگزین KSK-2017 (برچسب کلید 20326) شود.
  2. 2به گفته Cloudflare، بیشتر گردانندگان وب‌سایت‌ها نیازی به اقدام ندارند؛ گردانندگان ریزالورهای اعتبارسنج DNSSEC باید اطمینان یابند که ریزالورشان به KSK-2024 اعتماد دارد.
  3. 3به گفته Cloudflare، دامنه‌های روی Cloudflare DNS و کاربران 1.1.1.1 و Gateway DNS نیازی به اقدام ندارند.
  4. 4یک آزمون آمادگی Cloudflare با استفاده از پرس‌وجوهای نگهبان RFC 8509 از ریزالور می‌پرسد که آیا به کلید جدید اعتماد دارد یا نه.
  5. 5به گفته Cloudflare، ICANN برنامه دارد KSK-2017 را در 2027 ابطال و حذف کند.

متن کامل خبر

به گفته Cloudflare در یک پست وبلاگی به تاریخ 6 اکتبر، قرار است منطقه ریشه (root zone) در DNS در 11 اکتبر 2026 به یک کلید امضاکننده کلید (KSK) جدید منتقل شود. بر اساس این پست، این تنها دومین بار است که ریشه این کلید را تغییر می‌دهد. KSK در رأس زنجیره اعتماد DNSSEC قرار دارد: یک ریزالور اعتبارسنج از کلید ریشه‌ای آغاز می‌کند که از پیش به آن اعتماد دارد و لنگر اعتماد (trust anchor) نامیده می‌شود، با آن فهرست کلیدهای عمومی ریشه را تأیید می‌کند و از آنجا گام‌به‌گام به سطوح پایین‌تر می‌رود. کلید جدید، KSK-2024 با برچسب کلید 38696، در امضای مجموعه DNSKEY ریشه جایگزین KSK-2017 (برچسب کلید 20326) می‌شود. Cloudflare هشدار می‌دهد ریزالوری که نتواند به‌موقع به کلید جایگزین اعتماد کند، ممکن است کاربرانش را از دسترسی به سایت‌های زیر همه دامنه‌های سطح بالا محروم کند، حتی وقتی آن سایت‌ها به‌طور عادی کار می‌کنند.

به گفته Cloudflare، بیشتر گردانندگان وب‌سایت‌ها چیزی برای تغییر ندارند. این چرخش کلید (rollover) برای هر کسی اهمیت دارد که یک ریزالور اعتبارسنج DNSSEC اجرا می‌کند: آنها باید اطمینان یابند که ریزالورشان به KSK-2024 اعتماد دارد و در صورت نبود این کلید، لنگرهای اعتماد را طبق راهنمای ICANN و دستورالعمل‌های سازنده نرم‌افزارشان به‌روزرسانی کنند. به گفته این شرکت، دامنه‌هایی که از Cloudflare برای DNS استفاده می‌کنند و کاربران 1.1.1.1 و Gateway DNS نیازی به اقدام ندارند، زیرا سامانه‌های آن از پیش به کلید جدید اعتماد دارند. Cloudflare می‌گوید KSK-2024 را در ژوئیه 2024، در کنار KSK-2017، به لنگرهای اعتماد داخلی نرم‌افزار ریزالور خود افزوده است.

ریزالورها همچنین می‌توانند بر اساس RFC 5011 یک کلید ریشه جدید را به‌طور خودکار فرا بگیرند. ریشه از 11 ژانویه 2025، KSK-2024 را در کنار کلید فعلی در مجموعه DNSKEY خود قرار داده است، و ریزالوری که از این سازوکار استفاده می‌کند تنها پس از دست‌کم 30 روز مشاهده آن و یک بار دیگر تأیید آن، آن را می‌پذیرد. Cloudflare یادآوری می‌کند که هنگام آماده‌شدن برای نخستین چرخش در 2018، مشاهده کرد که ریزالورها پس از ارتقای نرم‌افزار یا انتقال به ماشین‌های دیگر، چنین اعتماد آموخته‌شده‌ای را از دست می‌دادند؛ به همین دلیل اکنون کلید جدید را همراه با نرم‌افزار خود عرضه می‌کند، به جای آنکه به نگه‌داشتن آن توسط هر ریزالور تکیه کند.

برای آنکه کاربران بتوانند پیشاپیش بررسی کنند، Cloudflare یک آزمون آمادگی راه‌اندازی کرده است که از ریزالوری که مرورگر استفاده می‌کند می‌پرسد آیا به کلید جدید اعتماد دارد یا نه. این آزمون بر سازوکار نگهبان لنگر اعتماد کلید ریشه (root key trust anchor sentinel) از RFC 8509 تکیه دارد که Cloudflare آن را در 1.1.1.1 پیاده‌سازی کرده است: دو پرس‌وجو با نام‌های ویژه، is-ta-38696 و not-ta-38696، بسته به اینکه ریزالور به کلید اعتماد دارد یا نه، یا پاسخی عادی برمی‌گردانند یا SERVFAIL. Cloudflare خاطرنشان می‌کند که نتیجه مرورگر ممکن است تحت تأثیر DNS امن (Secure DNS) یا VPN قرار گیرد، و هنگامی که پشتیبانی ریزالور از سازوکار نگهبان قابل تشخیص نباشد، نتیجه غیرقطعی است، نه دلیلی بر نبود کلید. KSK-2024 از همان الگوریتم RSA/SHA-256 کلید پیشین استفاده می‌کند، و این فرایند پس از اکتبر نیز ادامه دارد: بر اساس این پست، ICANN قصد دارد در 2027 کلید قدیمی را ابطال (revoke) کند، آن را از منطقه ریشه خارج کند و کلید خصوصی‌اش را حذف کند.

چرا مهم است

کلید ریشه نقطه آغاز اعتبارسنجی DNSSEC است، بنابراین ریزالوری که این تغییر را از دست بدهد می‌تواند کاربرانش را از دسترسی به سایت‌های زیر همه دامنه‌های سطح بالا محروم کند، نه فقط یکی. به گفته Cloudflare، چرخش 2018 نشان داد که ریزالورها ممکن است در جریان ارتقا یا مهاجرت، کلید آموخته‌شده را از دست بدهند. این شرکت همچنین این چرخش را تمرینی برای انتقال بعدی ریشه به رمزنگاری پساکوانتومی معرفی می‌کند، انتقالی که به یک تغییر دیگر در کلید ریشه نیاز خواهد داشت.

گاه‌شمار

  1. · منتشرشده

موضوع‌ها#DNSSEC#DNS#Cloudflare#چرخش KSK#ICANN

منابع

این خبر بر منابع زیر استوار است. برای بافت کامل، آن‌ها را بخوانید.

  1. 1Cloudflare · منبع دست‌اولThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com