דילוג לתוכן
ittechwire

חדשות טכנולוגיה עם מקורות גלויים

  1. דף הבית
  2. ענן

ענן

שורש ה-DNS מחליף את מפתח החתימה של DNSSEC ב-11 באוקטובר: מה מפעילי רזולברים צריכים לבדוק

שורש ה-DNS אמור להחליף את מפתח החתימה על מפתחות (KSK) שלו ב-11 באוקטובר. לדברי Cloudflare, רוב מפעילי האתרים אינם נדרשים לפעול, אך כל מי שמפעיל רזולבר מאמת צריך לוודא שהוא נותן אמון ב-KSK-2024.

מערכת ittechwire3 דק׳ קריאהמקורות: 1תרגום בעזרת בינה מלאכותית · שפת המקור: English
בניין המטה של ICANN, בניין משרדים מזכוכית כחולה מאחורי שורת עצים
Coolcaesar · CC BY 4.0

נקודות מרכזיות

  1. 1שורש ה-DNS אמור להתחיל לחתום באמצעות KSK-2024 (תג מפתח 38696) ב-11 באוקטובר 2026, במקום KSK-2017 (תג מפתח 20326).
  2. 2לדברי Cloudflare, רוב מפעילי אתרי האינטרנט אינם נדרשים לפעול; מפעילי רזולברים מאמתי DNSSEC צריכים לוודא שהרזולבר שלהם נותן אמון ב-KSK-2024.
  3. 3לפי Cloudflare, דומיינים ב-Cloudflare DNS ומשתמשי 1.1.1.1 ו-Gateway DNS אינם נדרשים לפעולה כלשהי.
  4. 4בדיקת מוכנות של Cloudflare משתמשת בשאילתות זקיף לפי RFC 8509 כדי לשאול רזולבר אם הוא נותן אמון במפתח החדש.
  5. 5לדברי Cloudflare, ICANN מתכננת לבטל ולהסיר את KSK-2017 ב-2027.

הידיעה המלאה

אזור השורש (root zone) של ה-DNS אמור לעבור למפתח חתימה על מפתחות (KSK) חדש ב-11 באוקטובר 2026, כך אומרת Cloudflare ברשומת בלוג מ-6 באוקטובר. לפי הרשומה, זו רק הפעם השנייה שהשורש מחליף מפתח זה. ה-KSK נמצא בראש שרשרת האמון של DNSSEC: רזולבר מאמת מתחיל ממפתח שורש שהוא כבר נותן בו אמון, המכונה עוגן אמון (trust anchor), משתמש בו כדי לאמת את רשימת המפתחות הציבוריים של השורש ומתקדם משם כלפי מטה. המפתח החדש, KSK-2024 עם תג מפתח 38696, מחליף את KSK-2017 (תג מפתח 20326) בחתימה על קבוצת ה-DNSKEY של השורש. Cloudflare מזהירה שרזולבר שלא יצליח לתת אמון במפתח החלופי בזמן עלול לנתק את משתמשיו מאתרים תחת כל תחום ברמה העליונה, גם כאשר אתרים אלה פועלים כרגיל.

לדברי Cloudflare, רוב מפעילי אתרי האינטרנט אינם צריכים לשנות דבר. החלפת המפתח (rollover) חשובה לכל מי שמפעיל רזולבר מאמת DNSSEC: עליהם לוודא שהוא נותן אמון ב-KSK-2024, ובמקרה שהמפתח חסר, לעדכן את עוגני האמון כמתואר בהנחיות של ICANN ובהוראות של ספק התוכנה שלהם. לפי החברה, דומיינים שמשתמשים ב-Cloudflare עבור DNS, וכן משתמשי 1.1.1.1 ו-Gateway DNS, אינם נדרשים לפעולה כלשהי, משום שהמערכות שלה כבר נותנות אמון במפתח החדש. Cloudflare אומרת שהוסיפה את KSK-2024 לעוגני האמון המובנים בתוכנת הרזולבר שלה ביולי 2024, לצד KSK-2017.

רזולברים יכולים גם ללמוד מפתח שורש חדש באופן אוטומטי לפי RFC 5011. השורש כולל את KSK-2024 לצד המפתח הנוכחי בקבוצת ה-DNSKEY שלו מאז 11 בינואר 2025, ורזולבר שמשתמש במנגנון זה מקבל אותו רק לאחר שצפה בו במשך לפחות 30 ימים ואימת אותו פעם נוספת. Cloudflare מזכירה שבמהלך ההכנות להחלפה הראשונה ב-2018 היא ראתה רזולברים מאבדים אמון נלמד כזה לאחר שדרוגי תוכנה או מעבר למכונות אחרות, ולכן היא מספקת כעת את המפתח החדש יחד עם התוכנה שלה, במקום להסתמך על כך שכל רזולבר ישמור אותו.

כדי לאפשר למשתמשים לבדוק מראש, Cloudflare העלתה בדיקת מוכנות ששואלת את הרזולבר שבו משתמש הדפדפן אם הוא נותן אמון במפתח החדש. הבדיקה נשענת על מנגנון הזקיף של עוגן האמון של מפתח השורש (root key trust anchor sentinel) מ-RFC 8509, ש-Cloudflare הטמיעה ב-1.1.1.1: שתי שאילתות בעלות שמות מיוחדים, is-ta-38696 ו-not-ta-38696, מחזירות תשובה רגילה או SERVFAIL, בהתאם לשאלה אם הרזולבר נותן אמון במפתח. Cloudflare מציינת שתוצאת הדפדפן עשויה להיות מושפעת מ-DNS מאובטח (Secure DNS) או מ-VPN, ושכאשר לא ניתן לקבוע אם הרזולבר תומך במנגנון הזקיף, התוצאה אינה חד-משמעית, ואינה הוכחה לכך שהמפתח חסר. KSK-2024 משתמש באותו אלגוריתם RSA/SHA-256 כמו קודמו, והתהליך נמשך גם אחרי אוקטובר: לפי הרשומה, ICANN מתכוונת ב-2027 לבטל (revoke) את המפתח הישן, להוציא אותו מאזור השורש ולמחוק את המפתח הפרטי שלו.

למה זה חשוב

מפתח השורש הוא נקודת המוצא של אימות DNSSEC, ולכן רזולבר שמחמיץ את השינוי עלול לנתק את משתמשיו מאתרים תחת כל תחום ברמה העליונה, ולא רק תחת אחד. לדברי Cloudflare, ההחלפה של 2018 הראתה שרזולברים עלולים לאבד מפתח נלמד במהלך שדרוגים או הגירות. החברה גם מציגה את ההחלפה הזו כתרגול לקראת מעבר מאוחר יותר של השורש לקריפטוגרפיה פוסט-קוונטית, שיחייב החלפה נוספת של מפתח השורש.

ציר זמן

  1. · פורסם

נושאים#DNSSEC#DNS#Cloudflare#החלפת KSK#ICANN

מקורות

ידיעה זו מתבססת על המקורות הבאים. קראו אותם לקבלת ההקשר המלא.

  1. 1Cloudflare · מקור ראשוניThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com