Vai al contenuto
ittechwire

Notizie tech con fonti trasparenti

  1. Home
  2. Cloud

Cloud

La radice del DNS cambia la sua chiave di firma DNSSEC l'11 ottobre: cosa devono verificare gli operatori dei resolver

È previsto che la radice del DNS cambi la sua chiave di firma delle chiavi (KSK) l'11 ottobre. Secondo Cloudflare la maggior parte dei gestori di siti non deve intervenire, ma chi gestisce un resolver validante dovrebbe verificare che consideri attendibile KSK-2024.

Redazione ittechwire4 min di letturaFonti: 1Traduzione con IA · originale in English
L'edificio della sede di ICANN, un blocco di uffici in vetro blu dietro una fila di alberi
Coolcaesar · CC BY 4.0

Punti chiave

  1. 1È previsto che la radice del DNS inizi a firmare con KSK-2024 (key tag 38696) l'11 ottobre 2026, in sostituzione di KSK-2017 (key tag 20326).
  2. 2Secondo Cloudflare la maggior parte dei gestori di siti web non deve intervenire; gli operatori di resolver con validazione DNSSEC dovrebbero verificare che il proprio resolver consideri attendibile KSK-2024.
  3. 3I domini su Cloudflare DNS e gli utenti di 1.1.1.1 e Gateway DNS non devono fare nulla, secondo Cloudflare.
  4. 4Un test di preparazione di Cloudflare usa le query sentinel di RFC 8509 per chiedere a un resolver se considera attendibile la nuova chiave.
  5. 5ICANN prevede di revocare e rimuovere KSK-2017 nel 2027, afferma Cloudflare.

La notizia completa

È previsto che la zona radice del DNS passi a una nuova chiave di firma delle chiavi (KSK) l'11 ottobre 2026, afferma Cloudflare in un post sul blog datato 6 ottobre. Secondo il post, è solo la seconda volta che la radice cambia questa chiave. La KSK si trova al vertice della catena di fiducia di DNSSEC: un resolver validante parte da una chiave radice che considera già attendibile, nota come àncora di fiducia (trust anchor), la usa per verificare l'elenco delle chiavi pubbliche della radice e da lì procede verso il basso. La nuova chiave, KSK-2024 con key tag 38696, sostituisce KSK-2017 (key tag 20326) nella firma del set DNSKEY della radice. Cloudflare avverte che un resolver che non arrivi in tempo a considerare attendibile la nuova chiave potrebbe lasciare i propri utenti tagliati fuori dai siti di tutti i domini di primo livello, anche quando quei siti funzionano normalmente.

Cloudflare afferma che la maggior parte dei gestori di siti web non ha nulla da modificare. Il rollover riguarda chiunque gestisca un resolver con validazione DNSSEC: dovrebbe verificare che consideri attendibile KSK-2024 e, se la chiave manca, aggiornare le àncore di fiducia come descritto nelle indicazioni di ICANN e nelle istruzioni del fornitore del proprio software. I domini che usano Cloudflare per il DNS e gli utenti di 1.1.1.1 e Gateway DNS non devono fare nulla, secondo l'azienda, perché i suoi sistemi considerano già attendibile la nuova chiave. Cloudflare afferma di aver aggiunto KSK-2024 alle àncore di fiducia integrate nel proprio software di risoluzione a luglio 2024, accanto a KSK-2017.

I resolver possono anche apprendere automaticamente una nuova chiave radice tramite RFC 5011. Dall'11 gennaio 2025 la radice include KSK-2024 accanto alla chiave attuale nel suo set DNSKEY, e un resolver che usa questo meccanismo la accetta solo dopo averla osservata per almeno 30 giorni e averla verificata ancora una volta. Cloudflare ricorda che, durante i preparativi per il primo rollover nel 2018, ha visto resolver perdere questa fiducia appresa dopo aggiornamenti software o trasferimenti su altre macchine, motivo per cui ora distribuisce la nuova chiave insieme al proprio software invece di affidarsi al fatto che ogni resolver la conservi.

Per consentire agli utenti di verificare in anticipo, Cloudflare ha messo a disposizione un test di preparazione che chiede al resolver usato dal browser se considera attendibile la nuova chiave. Il test si basa sul sentinel dell'àncora di fiducia della chiave radice definito in RFC 8509, che Cloudflare ha implementato in 1.1.1.1: due query con nomi speciali, is-ta-38696 e not-ta-38696, restituiscono una risposta normale oppure SERVFAIL a seconda che il resolver consideri attendibile o meno la chiave. Cloudflare osserva che il risultato nel browser può essere influenzato dal DNS sicuro o da una VPN, e che un risultato è inconcludente, non una prova della mancanza della chiave, quando non è possibile stabilire se il resolver supporta il sentinel. KSK-2024 usa lo stesso algoritmo RSA/SHA-256 della chiave precedente, e il processo prosegue dopo ottobre: nel 2027, secondo il post, ICANN intende revocare la vecchia chiave, rimuoverla dalla zona radice ed eliminarne la chiave privata.

Perché è importante

La chiave radice è il punto di partenza della validazione DNSSEC, quindi un resolver che non recepisce il cambio può tagliare fuori i propri utenti dai siti di tutti i domini di primo livello, non di uno solo. Cloudflare afferma che il rollover del 2018 ha dimostrato che i resolver possono perdere una chiave appresa durante aggiornamenti o migrazioni. L'azienda presenta inoltre questo rollover come un'esercitazione in vista di un futuro passaggio della radice alla crittografia post-quantistica, che richiederebbe un ulteriore cambio della chiave radice.

Cronologia

  1. · Pubblicato

Argomenti#DNSSEC#DNS#Cloudflare#Rollover della KSK#ICANN

Fonti

Questa notizia si basa sulle fonti seguenti. Leggile per il contesto completo.

  1. 1Cloudflare · Fonte primariaThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com