सामग्री पर जाएँ
ittechwire

स्पष्ट स्रोतों के साथ टेक समाचार

  1. होम
  2. क्लाउड

क्लाउड

DNS रूट 11 अक्टूबर को अपनी DNSSEC साइनिंग कुंजी बदलेगा: रिज़ॉल्वर ऑपरेटरों को क्या जाँचना चाहिए

DNS रूट का 11 अक्टूबर को अपनी की-साइनिंग कुंजी (KSK) बदलना निर्धारित है। Cloudflare का कहना है कि अधिकांश साइट ऑपरेटरों को कुछ करने की आवश्यकता नहीं है, लेकिन वैलिडेटिंग रिज़ॉल्वर चलाने वाले किसी भी व्यक्ति को यह पुष्टि करनी चाहिए कि वह KSK-2024 पर भरोसा करता है।

ittechwire संपादकीय5 मिनट पढ़ेंस्रोत: 1एआई अनुवाद · मूल भाषा: English
ICANN मुख्यालय की इमारत, पेड़ों की एक कतार के पीछे नीले शीशे का एक कार्यालय भवन
Coolcaesar · CC BY 4.0

मुख्य बातें

  1. 1DNS रूट का 11 अक्टूबर 2026 को KSK-2024 (कुंजी टैग 38696) से हस्ताक्षर करना शुरू करना निर्धारित है, जो KSK-2017 (कुंजी टैग 20326) का स्थान लेगी।
  2. 2Cloudflare का कहना है कि अधिकांश वेबसाइट ऑपरेटरों को कुछ करने की आवश्यकता नहीं है; DNSSEC-वैलिडेटिंग रिज़ॉल्वर के ऑपरेटरों को यह पुष्टि करनी चाहिए कि उनका रिज़ॉल्वर KSK-2024 पर भरोसा करता है।
  3. 3Cloudflare के अनुसार, Cloudflare DNS पर मौजूद डोमेन और 1.1.1.1 तथा Gateway DNS के उपयोगकर्ताओं को कोई कार्रवाई करने की आवश्यकता नहीं है।
  4. 4Cloudflare का एक तैयारी परीक्षण RFC 8509 की सेंटिनल क्वेरी का उपयोग करके रिज़ॉल्वर से पूछता है कि क्या वह नई कुंजी पर भरोसा करता है।
  5. 5Cloudflare का कहना है कि ICANN की योजना 2027 में KSK-2017 को निरस्त करने और हटाने की है।

पूरी खबर

Cloudflare ने 6 अक्टूबर की एक ब्लॉग पोस्ट में कहा है कि DNS रूट ज़ोन का 11 अक्टूबर 2026 को एक नई की-साइनिंग कुंजी (KSK) पर स्विच करना निर्धारित है। पोस्ट के अनुसार, यह केवल दूसरी बार है जब रूट ने यह कुंजी बदली है। KSK, DNSSEC की चेन ऑफ़ ट्रस्ट (विश्वास शृंखला) के शीर्ष पर होती है: एक वैलिडेटिंग रिज़ॉल्वर किसी ऐसी रूट कुंजी से शुरुआत करता है जिस पर वह पहले से भरोसा करता है, जिसे ट्रस्ट एंकर कहा जाता है, उसका उपयोग रूट की सार्वजनिक कुंजियों की सूची को सत्यापित करने के लिए करता है और वहाँ से नीचे की ओर बढ़ता है। नई कुंजी, कुंजी टैग 38696 वाली KSK-2024, रूट के DNSKEY सेट पर हस्ताक्षर करने में KSK-2017 (कुंजी टैग 20326) का स्थान लेती है। Cloudflare चेतावनी देता है कि जो रिज़ॉल्वर समय पर नई कुंजी पर भरोसा करने में विफल रहता है, वह अपने उपयोगकर्ताओं को हर टॉप-लेवल डोमेन के अंतर्गत आने वाली साइटों से काट सकता है, भले ही वे साइटें सामान्य रूप से चल रही हों।

Cloudflare का कहना है कि अधिकांश वेबसाइट ऑपरेटरों को कुछ भी बदलने की ज़रूरत नहीं है। यह रोलओवर उन सभी के लिए मायने रखता है जो DNSSEC-वैलिडेटिंग रिज़ॉल्वर चलाते हैं: उन्हें यह पुष्टि करनी चाहिए कि उनका रिज़ॉल्वर KSK-2024 पर भरोसा करता है और, जहाँ यह कुंजी मौजूद नहीं है, वहाँ ICANN के मार्गदर्शन और अपने सॉफ़्टवेयर विक्रेता के निर्देशों के अनुसार ट्रस्ट एंकर अपडेट करने चाहिए। कंपनी के अनुसार, जो डोमेन DNS के लिए Cloudflare का उपयोग करते हैं, और 1.1.1.1 तथा Gateway DNS के उपयोगकर्ताओं को कोई कार्रवाई करने की आवश्यकता नहीं है, क्योंकि इसके सिस्टम पहले से ही नई कुंजी पर भरोसा करते हैं। Cloudflare का कहना है कि उसने जुलाई 2024 में अपने रिज़ॉल्वर सॉफ़्टवेयर के अंतर्निहित ट्रस्ट एंकरों में KSK-2017 के साथ KSK-2024 को जोड़ा था।

रिज़ॉल्वर RFC 5011 के तहत किसी नई रूट कुंजी को स्वचालित रूप से भी सीख सकते हैं। रूट 11 जनवरी 2025 से अपने DNSKEY सेट में वर्तमान कुंजी के साथ KSK-2024 को भी रखे हुए है, और इस प्रणाली का उपयोग करने वाला रिज़ॉल्वर इसे कम से कम 30 दिनों तक देखने और एक बार फिर सत्यापित करने के बाद ही स्वीकार करता है। Cloudflare याद करता है कि 2018 में पहले रोलओवर की तैयारी के दौरान उसने देखा था कि सॉफ़्टवेयर अपग्रेड या दूसरी मशीनों पर स्थानांतरण के बाद रिज़ॉल्वर इस तरह सीखा गया भरोसा खो देते थे, और इसी कारण वह अब हर रिज़ॉल्वर पर इसे बनाए रखने के लिए निर्भर रहने के बजाय नई कुंजी को अपने सॉफ़्टवेयर के साथ ही उपलब्ध कराता है।

उपयोगकर्ताओं को पहले से जाँच करने का अवसर देने के लिए, Cloudflare ने एक तैयारी परीक्षण (रेडीनेस टेस्ट) उपलब्ध कराया है जो ब्राउज़र द्वारा उपयोग किए जा रहे रिज़ॉल्वर से पूछता है कि क्या वह नई कुंजी पर भरोसा करता है। यह परीक्षण RFC 8509 के रूट कुंजी ट्रस्ट एंकर सेंटिनल पर आधारित है, जिसे Cloudflare ने 1.1.1.1 में लागू किया है: विशेष नाम वाली दो क्वेरी, is-ta-38696 और not-ta-38696, इस पर निर्भर करते हुए कि रिज़ॉल्वर कुंजी पर भरोसा करता है या नहीं, या तो सामान्य उत्तर देती हैं या SERVFAIL। Cloudflare बताता है कि ब्राउज़र का परिणाम Secure DNS (सुरक्षित DNS) या VPN से प्रभावित हो सकता है, और जब रिज़ॉल्वर के सेंटिनल समर्थन की पुष्टि नहीं की जा सकती, तो परिणाम अनिर्णायक होता है, न कि कुंजी के अनुपस्थित होने का प्रमाण। KSK-2024 अपनी पूर्ववर्ती कुंजी जैसे ही RSA/SHA-256 एल्गोरिदम का उपयोग करती है, और यह प्रक्रिया अक्टूबर के बाद भी जारी रहेगी: पोस्ट के अनुसार, 2027 में ICANN का इरादा पुरानी कुंजी को निरस्त (revoke) करने, उसे रूट ज़ोन से हटाने और उसकी निजी कुंजी को मिटाने का है।

यह क्यों मायने रखता है

रूट कुंजी DNSSEC सत्यापन का प्रारंभिक बिंदु है, इसलिए जो रिज़ॉल्वर इस बदलाव से चूक जाता है, वह अपने उपयोगकर्ताओं को किसी एक नहीं, बल्कि हर टॉप-लेवल डोमेन के अंतर्गत आने वाली साइटों से काट सकता है। Cloudflare का कहना है कि 2018 के रोलओवर से पता चला था कि अपग्रेड या माइग्रेशन के दौरान रिज़ॉल्वर सीखी गई कुंजी खो सकते हैं। कंपनी इस रोलओवर को रूट के बाद में पोस्ट-क्वांटम क्रिप्टोग्राफ़ी पर जाने के अभ्यास के रूप में भी प्रस्तुत करती है, जिसके लिए रूट कुंजी में एक और बदलाव की आवश्यकता होगी।

समयरेखा

  1. · प्रकाशित

विषय#DNSSEC#DNS#Cloudflare#KSK रोलओवर#ICANN

स्रोत

यह खबर नीचे दिए स्रोतों पर आधारित है। पूरा संदर्भ जानने के लिए उन्हें पढ़ें।

  1. 1Cloudflare · प्राथमिक स्रोतThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com