ریشه DNS کلید امضای DNSSEC خود را در 11 اکتبر تغییر میدهد: گردانندگان ریزالورها چه چیزی را باید بررسی کنند
قرار است ریشه DNS در 11 اکتبر کلید امضاکننده کلید (KSK) خود را تغییر دهد. به گفته Cloudflare، بیشتر گردانندگان سایتها نیازی به اقدام ندارند، اما هر کسی که یک ریزالور اعتبارسنج اجرا میکند باید اطمینان یابد که این ریزالور به KSK-2024 اعتماد دارد.

نکات کلیدی
- 1قرار است ریشه DNS از 11 اکتبر 2026 امضا با KSK-2024 (برچسب کلید 38696) را آغاز کند و این کلید جایگزین KSK-2017 (برچسب کلید 20326) شود.
- 2به گفته Cloudflare، بیشتر گردانندگان وبسایتها نیازی به اقدام ندارند؛ گردانندگان ریزالورهای اعتبارسنج DNSSEC باید اطمینان یابند که ریزالورشان به KSK-2024 اعتماد دارد.
- 3به گفته Cloudflare، دامنههای روی Cloudflare DNS و کاربران 1.1.1.1 و Gateway DNS نیازی به اقدام ندارند.
- 4یک آزمون آمادگی Cloudflare با استفاده از پرسوجوهای نگهبان RFC 8509 از ریزالور میپرسد که آیا به کلید جدید اعتماد دارد یا نه.
- 5به گفته Cloudflare، ICANN برنامه دارد KSK-2017 را در 2027 ابطال و حذف کند.
متن کامل خبر
به گفته Cloudflare در یک پست وبلاگی به تاریخ 6 اکتبر، قرار است منطقه ریشه (root zone) در DNS در 11 اکتبر 2026 به یک کلید امضاکننده کلید (KSK) جدید منتقل شود. بر اساس این پست، این تنها دومین بار است که ریشه این کلید را تغییر میدهد. KSK در رأس زنجیره اعتماد DNSSEC قرار دارد: یک ریزالور اعتبارسنج از کلید ریشهای آغاز میکند که از پیش به آن اعتماد دارد و لنگر اعتماد (trust anchor) نامیده میشود، با آن فهرست کلیدهای عمومی ریشه را تأیید میکند و از آنجا گامبهگام به سطوح پایینتر میرود. کلید جدید، KSK-2024 با برچسب کلید 38696، در امضای مجموعه DNSKEY ریشه جایگزین KSK-2017 (برچسب کلید 20326) میشود. Cloudflare هشدار میدهد ریزالوری که نتواند بهموقع به کلید جایگزین اعتماد کند، ممکن است کاربرانش را از دسترسی به سایتهای زیر همه دامنههای سطح بالا محروم کند، حتی وقتی آن سایتها بهطور عادی کار میکنند.
به گفته Cloudflare، بیشتر گردانندگان وبسایتها چیزی برای تغییر ندارند. این چرخش کلید (rollover) برای هر کسی اهمیت دارد که یک ریزالور اعتبارسنج DNSSEC اجرا میکند: آنها باید اطمینان یابند که ریزالورشان به KSK-2024 اعتماد دارد و در صورت نبود این کلید، لنگرهای اعتماد را طبق راهنمای ICANN و دستورالعملهای سازنده نرمافزارشان بهروزرسانی کنند. به گفته این شرکت، دامنههایی که از Cloudflare برای DNS استفاده میکنند و کاربران 1.1.1.1 و Gateway DNS نیازی به اقدام ندارند، زیرا سامانههای آن از پیش به کلید جدید اعتماد دارند. Cloudflare میگوید KSK-2024 را در ژوئیه 2024، در کنار KSK-2017، به لنگرهای اعتماد داخلی نرمافزار ریزالور خود افزوده است.
ریزالورها همچنین میتوانند بر اساس RFC 5011 یک کلید ریشه جدید را بهطور خودکار فرا بگیرند. ریشه از 11 ژانویه 2025، KSK-2024 را در کنار کلید فعلی در مجموعه DNSKEY خود قرار داده است، و ریزالوری که از این سازوکار استفاده میکند تنها پس از دستکم 30 روز مشاهده آن و یک بار دیگر تأیید آن، آن را میپذیرد. Cloudflare یادآوری میکند که هنگام آمادهشدن برای نخستین چرخش در 2018، مشاهده کرد که ریزالورها پس از ارتقای نرمافزار یا انتقال به ماشینهای دیگر، چنین اعتماد آموختهشدهای را از دست میدادند؛ به همین دلیل اکنون کلید جدید را همراه با نرمافزار خود عرضه میکند، به جای آنکه به نگهداشتن آن توسط هر ریزالور تکیه کند.
برای آنکه کاربران بتوانند پیشاپیش بررسی کنند، Cloudflare یک آزمون آمادگی راهاندازی کرده است که از ریزالوری که مرورگر استفاده میکند میپرسد آیا به کلید جدید اعتماد دارد یا نه. این آزمون بر سازوکار نگهبان لنگر اعتماد کلید ریشه (root key trust anchor sentinel) از RFC 8509 تکیه دارد که Cloudflare آن را در 1.1.1.1 پیادهسازی کرده است: دو پرسوجو با نامهای ویژه، is-ta-38696 و not-ta-38696، بسته به اینکه ریزالور به کلید اعتماد دارد یا نه، یا پاسخی عادی برمیگردانند یا SERVFAIL. Cloudflare خاطرنشان میکند که نتیجه مرورگر ممکن است تحت تأثیر DNS امن (Secure DNS) یا VPN قرار گیرد، و هنگامی که پشتیبانی ریزالور از سازوکار نگهبان قابل تشخیص نباشد، نتیجه غیرقطعی است، نه دلیلی بر نبود کلید. KSK-2024 از همان الگوریتم RSA/SHA-256 کلید پیشین استفاده میکند، و این فرایند پس از اکتبر نیز ادامه دارد: بر اساس این پست، ICANN قصد دارد در 2027 کلید قدیمی را ابطال (revoke) کند، آن را از منطقه ریشه خارج کند و کلید خصوصیاش را حذف کند.
چرا مهم است
کلید ریشه نقطه آغاز اعتبارسنجی DNSSEC است، بنابراین ریزالوری که این تغییر را از دست بدهد میتواند کاربرانش را از دسترسی به سایتهای زیر همه دامنههای سطح بالا محروم کند، نه فقط یکی. به گفته Cloudflare، چرخش 2018 نشان داد که ریزالورها ممکن است در جریان ارتقا یا مهاجرت، کلید آموختهشده را از دست بدهند. این شرکت همچنین این چرخش را تمرینی برای انتقال بعدی ریشه به رمزنگاری پساکوانتومی معرفی میکند، انتقالی که به یک تغییر دیگر در کلید ریشه نیاز خواهد داشت.
گاهشمار
· منتشرشده
موضوعها#DNSSEC#DNS#Cloudflare#چرخش KSK#ICANN
منابع
این خبر بر منابع زیر استوار است. برای بافت کامل، آنها را بخوانید.



