コンテンツへ移動
ittechwire

出典が明確なテクノロジーニュース

  1. ホーム
  2. クラウド

クラウド

DNSルート、10月11日にDNSSEC署名鍵を切り替え:リゾルバー運用者が確認すべきこと

DNSルートは10月11日に鍵署名鍵(KSK)を変更する予定だ。Cloudflareによると、ほとんどのサイト運用者は対応する必要はないが、検証リゾルバーを運用する人は、そのリゾルバーがKSK-2024を信頼していることを確認すべきだという。

ittechwire 編集部5分で読めます出典: 1AI翻訳 · 原文: English
ICANN本部の建物。並木の向こうに建つ青いガラス張りのオフィスビル
Coolcaesar · CC BY 4.0

ポイント

  1. 1DNSルートは2026年10月11日、KSK-2017(キータグ20326)に代わり、KSK-2024(キータグ38696)による署名を開始する予定だ。
  2. 2Cloudflareによると、ほとんどのウェブサイト運用者は対応不要だが、DNSSEC検証リゾルバーの運用者は、自らのリゾルバーがKSK-2024を信頼していることを確認すべきだ。
  3. 3Cloudflareによると、Cloudflare DNSを利用するドメインと、1.1.1.1およびGateway DNSの利用者は対応不要だ。
  4. 4Cloudflareの準備状況テストは、RFC 8509のセンチネルクエリを使って、リゾルバーが新しい鍵を信頼しているかどうかを問い合わせる。
  5. 5Cloudflareによると、ICANNは2027年にKSK-2017を失効させ、削除する計画だ。

記事全文

Cloudflareが10月6日付のブログ記事で述べたところによると、DNSのルートゾーンは2026年10月11日に新しい鍵署名鍵(KSK)へ切り替わる予定だ。同記事によれば、ルートがこの鍵を変更するのは今回がまだ2回目にすぎない。KSKはDNSSECの信頼の連鎖の頂点に位置する。検証リゾルバーは、トラストアンカーと呼ばれる、すでに信頼しているルート鍵を出発点とし、それを使ってルートの公開鍵の一覧を検証し、そこから下位へとたどっていく。新しい鍵であるKSK-2024(キータグ38696)は、ルートのDNSKEYセットへの署名においてKSK-2017(キータグ20326)に取って代わる。Cloudflareは、置き換え後の鍵を期限までに信頼できなかったリゾルバーでは、利用者があらゆるトップレベルドメイン配下のサイトにアクセスできなくなる恐れがあり、それはサイト自体が正常に稼働している場合でも同じだと警告している。

Cloudflareによると、ほとんどのウェブサイト運用者は何も変更する必要がない。今回のロールオーバーが重要になるのは、DNSSEC検証リゾルバーを運用するすべての人だ。そうした運用者は、リゾルバーがKSK-2024を信頼していることを確認し、鍵が欠けている場合は、ICANNのガイダンスとソフトウェアベンダーの指示に従ってトラストアンカーを更新すべきだ。同社によれば、DNSにCloudflareを使っているドメインや、1.1.1.1およびGateway DNSの利用者は、同社のシステムがすでに新しい鍵を信頼しているため、対応は不要だ。Cloudflareは、2024年7月に自社リゾルバーソフトウェアの組み込みトラストアンカーに、KSK-2017と並べてKSK-2024を追加したとしている。

リゾルバーは、RFC 5011に基づいて新しいルート鍵を自動的に学習することもできる。ルートは2025年1月11日以降、DNSKEYセットに現行の鍵と並べてKSK-2024を掲載しており、この仕組みを使うリゾルバーは、少なくとも30日間その鍵を観測し、さらにもう一度検証した後でのみ受け入れる。Cloudflareは、2018年の最初のロールオーバーに向けた準備の際、ソフトウェアのアップグレードや別のマシンへの移行の後に、リゾルバーがこうして学習した信頼を失う事例を目にしたと振り返る。そのため現在では、各リゾルバーが鍵を保持し続けることに頼るのではなく、新しい鍵をソフトウェアに同梱して提供しているという。

利用者が事前に確認できるよう、Cloudflareは準備状況テストを公開した。このテストは、ブラウザーが使用しているリゾルバーに対し、新しい鍵を信頼しているかどうかを問い合わせる。テストはRFC 8509で定められたルート鍵トラストアンカー・センチネルを利用しており、Cloudflareはこれを1.1.1.1に実装している。特別な名前を持つ2つのクエリ、is-ta-38696とnot-ta-38696は、リゾルバーがその鍵を信頼しているかどうかに応じて、通常の応答かSERVFAILのいずれかを返す。Cloudflareは、ブラウザーでの結果がセキュアDNS(Secure DNS)やVPNの影響を受ける可能性があること、またリゾルバーのセンチネル対応を確認できない場合、結果は判定不能であって鍵が欠けている証拠ではないことを指摘している。KSK-2024は前任の鍵と同じRSA/SHA-256アルゴリズムを使用しており、プロセスは10月以降も続く。同記事によると、ICANNは2027年に旧鍵を失効(revoke)させ、ルートゾーンから取り除き、その秘密鍵を削除する意向だという。

なぜ重要か

ルート鍵はDNSSEC検証の出発点であるため、この変更に対応し損ねたリゾルバーは、特定のトップレベルドメインにとどまらず、あらゆるトップレベルドメイン配下のサイトから利用者を切り離してしまう可能性がある。Cloudflareによると、2018年のロールオーバーでは、リゾルバーがアップグレードや移行の際に学習済みの鍵を失い得ることが明らかになった。同社はまた、今回のロールオーバーを、将来ルートを耐量子暗号(ポスト量子暗号)へ移行する際の予行演習と位置づけている。その移行には、さらにもう一度ルート鍵の変更が必要になる。

経緯

  1. · 公開

トピック#DNSSEC#DNS#Cloudflare#KSKロールオーバー#ICANN

出典

この記事は以下の情報源に基づいています。全体の文脈は各情報源をご覧ください。

  1. 1Cloudflare · 一次情報The keys to the Internet change on October 11. Are you ready?blog.cloudflare.com