Langsung ke konten
ittechwire

Berita teknologi dengan sumber yang jelas

  1. Beranda
  2. Cloud

Cloud

Root DNS mengganti kunci penandatanganan DNSSEC pada 11 Oktober: apa yang perlu diperiksa operator resolver

Root DNS dijadwalkan mengganti key-signing key (KSK) pada 11 Oktober. Cloudflare mengatakan sebagian besar operator situs tidak perlu bertindak, tetapi siapa pun yang menjalankan resolver validasi sebaiknya memastikan resolver itu memercayai KSK-2024.

Redaksi ittechwire3 menit bacaSumber: 1Terjemahan AI · bahasa asli: English
Gedung kantor pusat ICANN, sebuah gedung perkantoran berkaca biru di balik deretan pepohonan
Coolcaesar · CC BY 4.0

Poin penting

  1. 1Root DNS dijadwalkan mulai menandatangani dengan KSK-2024 (key tag 38696) pada 11 Oktober 2026, menggantikan KSK-2017 (key tag 20326).
  2. 2Cloudflare mengatakan sebagian besar operator situs web tidak perlu bertindak; operator resolver validasi DNSSEC sebaiknya memastikan resolver mereka memercayai KSK-2024.
  3. 3Domain di Cloudflare DNS serta pengguna 1.1.1.1 dan Gateway DNS tidak perlu melakukan tindakan apa pun, menurut Cloudflare.
  4. 4Uji kesiapan Cloudflare menggunakan kueri sentinel RFC 8509 untuk menanyakan kepada resolver apakah resolver itu memercayai kunci baru.
  5. 5ICANN berencana mencabut dan menghapus KSK-2017 pada 2027, kata Cloudflare.

Berita selengkapnya

Zona root DNS dijadwalkan beralih ke key-signing key (KSK) baru pada 11 Oktober 2026, kata Cloudflare dalam unggahan blog bertanggal 6 Oktober. Menurut unggahan tersebut, ini baru kedua kalinya root mengganti kunci ini. KSK berada di puncak rantai kepercayaan (chain of trust) DNSSEC: resolver validasi memulai dari kunci root yang sudah dipercayainya, yang dikenal sebagai trust anchor, menggunakannya untuk memverifikasi daftar kunci publik root, lalu bergerak turun dari sana. Kunci baru, KSK-2024 dengan key tag 38696, menggantikan KSK-2017 (key tag 20326) dalam menandatangani set DNSKEY root. Cloudflare memperingatkan bahwa resolver yang gagal memercayai kunci pengganti tepat waktu dapat membuat penggunanya terputus dari situs-situs di bawah setiap domain tingkat teratas (top-level domain), bahkan ketika situs-situs tersebut berjalan normal.

Cloudflare mengatakan sebagian besar operator situs web tidak perlu mengubah apa pun. Rollover ini penting bagi siapa saja yang menjalankan resolver validasi DNSSEC: mereka sebaiknya memastikan resolver tersebut memercayai KSK-2024 dan, jika kunci itu belum ada, memperbarui trust anchor sesuai panduan ICANN dan instruksi vendor perangkat lunak mereka. Domain yang menggunakan Cloudflare untuk DNS, serta pengguna 1.1.1.1 dan Gateway DNS, tidak perlu melakukan tindakan apa pun, menurut perusahaan tersebut, karena sistemnya sudah memercayai kunci baru. Cloudflare mengatakan telah menambahkan KSK-2024 ke trust anchor bawaan perangkat lunak resolvernya pada Juli 2024, berdampingan dengan KSK-2017.

Resolver juga dapat mempelajari kunci root baru secara otomatis berdasarkan RFC 5011. Sejak 11 Januari 2025, root telah memuat KSK-2024 berdampingan dengan kunci saat ini dalam set DNSKEY-nya, dan resolver yang menggunakan mekanisme ini baru menerimanya setelah mengamatinya selama setidaknya 30 hari dan memverifikasinya sekali lagi. Cloudflare mengingatkan bahwa saat bersiap untuk rollover pertama pada 2018, pihaknya melihat resolver kehilangan kepercayaan yang dipelajari dengan cara ini setelah pembaruan perangkat lunak atau perpindahan ke mesin lain; itulah sebabnya Cloudflare kini menyertakan kunci baru bersama perangkat lunaknya alih-alih mengandalkan setiap resolver untuk menyimpannya.

Agar pengguna dapat memeriksa lebih awal, Cloudflare menyediakan uji kesiapan yang menanyakan kepada resolver yang digunakan peramban apakah resolver itu memercayai kunci baru. Uji ini mengandalkan root key trust anchor sentinel dari RFC 8509, yang telah diterapkan Cloudflare di 1.1.1.1: dua kueri dengan nama khusus, is-ta-38696 dan not-ta-38696, mengembalikan jawaban normal atau SERVFAIL, bergantung pada apakah resolver memercayai kunci tersebut. Cloudflare mencatat bahwa hasil di peramban dapat dipengaruhi oleh Secure DNS atau VPN, dan bahwa hasilnya tidak konklusif, bukan bukti bahwa kunci tidak ada, ketika dukungan sentinel pada resolver tidak dapat dipastikan. KSK-2024 menggunakan algoritma RSA/SHA-256 yang sama dengan pendahulunya, dan prosesnya berlanjut setelah Oktober: pada 2027, menurut unggahan tersebut, ICANN berencana mencabut (revoke) kunci lama, mengeluarkannya dari zona root, dan menghapus kunci privatnya.

Mengapa ini penting

Kunci root adalah titik awal validasi DNSSEC, sehingga resolver yang melewatkan perubahan ini dapat membuat penggunanya terputus dari situs-situs di bawah setiap domain tingkat teratas, bukan hanya satu. Cloudflare mengatakan rollover 2018 menunjukkan bahwa resolver dapat kehilangan kunci yang telah dipelajari saat pembaruan atau migrasi. Perusahaan itu juga menampilkan rollover ini sebagai latihan untuk peralihan root ke kriptografi pascakuantum di kemudian hari, yang akan memerlukan satu kali lagi penggantian kunci root.

Linimasa

  1. · Diterbitkan

Topik#DNSSEC#DNS#Cloudflare#Rollover KSK#ICANN

Sumber

Berita ini bersumber dari rujukan berikut. Bacalah untuk konteks selengkapnya.

  1. 1Cloudflare · Sumber primerThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com