본문으로 건너뛰기
ittechwire

출처가 분명한 기술 뉴스

  1. 홈
  2. 클라우드

클라우드

DNS 루트, 10월 11일 DNSSEC 서명 키 교체: 리졸버 운영자가 확인해야 할 사항

DNS 루트는 10월 11일 키 서명 키(KSK)를 교체할 예정이다. Cloudflare는 대부분의 사이트 운영자는 조치할 필요가 없지만, 검증 리졸버를 운영하는 사람은 누구나 해당 리졸버가 KSK-2024를 신뢰하는지 확인해야 한다고 밝혔다.

ittechwire 편집부4분 분량출처: 1AI 번역 · 원문: English
나무들이 줄지어 선 뒤편에 있는 푸른 유리 외관의 사무용 건물인 ICANN 본부 건물
Coolcaesar · CC BY 4.0

핵심 내용

  1. 1DNS 루트는 2026년 10월 11일부터 KSK-2017(키 태그 20326)을 대체해 KSK-2024(키 태그 38696)로 서명을 시작할 예정이다.
  2. 2Cloudflare에 따르면 대부분의 웹사이트 운영자는 조치할 필요가 없으며, DNSSEC 검증 리졸버 운영자는 자신의 리졸버가 KSK-2024를 신뢰하는지 확인해야 한다.
  3. 3Cloudflare에 따르면 Cloudflare DNS를 사용하는 도메인과 1.1.1.1 및 Gateway DNS 사용자는 아무 조치도 필요하지 않다.
  4. 4Cloudflare의 준비 상태 테스트는 RFC 8509 센티널 쿼리를 사용해 리졸버에 새 키를 신뢰하는지 묻는다.
  5. 5Cloudflare에 따르면 ICANN은 2027년에 KSK-2017을 폐기하고 제거할 계획이다.

기사 전문

Cloudflare는 10월 6일 자 블로그 게시물에서 DNS 루트 영역이 2026년 10월 11일 새로운 키 서명 키(KSK)로 전환할 예정이라고 밝혔다. 게시물에 따르면 루트가 이 키를 교체하는 것은 이번이 두 번째에 불과하다. KSK는 DNSSEC 신뢰 체인의 최상단에 있다. 검증 리졸버는 트러스트 앵커라고 불리는, 이미 신뢰하고 있는 루트 키에서 출발해 이를 이용해 루트의 공개 키 목록을 검증하고, 거기서부터 아래로 내려가며 검증을 이어 간다. 키 태그 38696인 새 키 KSK-2024는 루트의 DNSKEY 세트 서명에서 KSK-2017(키 태그 20326)을 대체한다. Cloudflare는 교체 키를 제때 신뢰하지 못한 리졸버로 인해 사용자가 모든 최상위 도메인 아래의 사이트에 접속하지 못하게 될 수 있으며, 이는 해당 사이트가 정상적으로 운영되고 있는 경우에도 마찬가지라고 경고했다.

Cloudflare는 대부분의 웹사이트 운영자는 변경할 것이 없다고 밝혔다. 이번 롤오버는 DNSSEC 검증 리졸버를 운영하는 모든 이에게 중요하다. 이들은 리졸버가 KSK-2024를 신뢰하는지 확인하고, 키가 없는 경우 ICANN의 지침과 소프트웨어 공급업체의 안내에 따라 트러스트 앵커를 업데이트해야 한다. 회사에 따르면 DNS에 Cloudflare를 사용하는 도메인과 1.1.1.1 및 Gateway DNS 사용자는 아무 조치도 필요하지 않다. 자사 시스템이 이미 새 키를 신뢰하고 있기 때문이다. Cloudflare는 2024년 7월 자사 리졸버 소프트웨어의 내장 트러스트 앵커에 KSK-2017과 함께 KSK-2024를 추가했다고 밝혔다.

리졸버는 RFC 5011에 따라 새 루트 키를 자동으로 학습할 수도 있다. 루트는 2025년 1월 11일부터 DNSKEY 세트에 현재 키와 함께 KSK-2024를 포함해 왔으며, 이 메커니즘을 사용하는 리졸버는 최소 30일 동안 이 키를 관찰하고 한 번 더 검증한 뒤에야 이를 수용한다. Cloudflare는 2018년 첫 번째 롤오버를 준비하던 당시 소프트웨어 업그레이드나 다른 머신으로의 이전 이후 리졸버가 이렇게 학습한 신뢰를 잃는 사례를 목격했으며, 이 때문에 현재는 각 리졸버가 키를 유지하는 데 의존하는 대신 새 키를 소프트웨어에 포함해 배포하고 있다고 회고했다.

Cloudflare는 사용자가 미리 확인할 수 있도록, 브라우저가 사용하는 리졸버에 새 키를 신뢰하는지 묻는 준비 상태 테스트를 공개했다. 이 테스트는 RFC 8509의 루트 키 트러스트 앵커 센티널을 활용하며, Cloudflare는 이를 1.1.1.1에 구현했다. 특별한 이름을 가진 두 개의 쿼리 is-ta-38696과 not-ta-38696은 리졸버가 해당 키를 신뢰하는지에 따라 정상 응답 또는 SERVFAIL을 반환한다. Cloudflare는 브라우저에서의 결과가 보안 DNS(Secure DNS)나 VPN의 영향을 받을 수 있으며, 리졸버의 센티널 지원 여부를 확인할 수 없는 경우 그 결과는 판단할 수 없는 것일 뿐 키가 없다는 증거는 아니라고 지적했다. KSK-2024는 이전 키와 동일한 RSA/SHA-256 알고리즘을 사용하며, 절차는 10월 이후에도 계속된다. 게시물에 따르면 ICANN은 2027년에 이전 키를 폐기(revoke)하고 루트 영역에서 제거한 뒤 그 개인 키를 삭제할 계획이다.

왜 중요한가

루트 키는 DNSSEC 검증의 출발점이므로, 이번 변경을 놓친 리졸버는 사용자가 최상위 도메인 하나가 아니라 모든 최상위 도메인 아래의 사이트에 접속하지 못하게 만들 수 있다. Cloudflare는 2018년 롤오버를 통해 리졸버가 업그레이드나 마이그레이션 과정에서 학습한 키를 잃을 수 있다는 사실이 드러났다고 밝혔다. 회사는 또한 이번 롤오버를 향후 루트를 양자 내성 암호(post-quantum cryptography)로 전환하기 위한 연습으로 제시하고 있으며, 그러한 전환에는 루트 키 교체가 또 한 번 필요할 것이다.

타임라인

  1. · 게시

주제#DNSSEC#DNS#Cloudflare#KSK 롤오버#ICANN

출처

이 기사는 다음 출처를 바탕으로 합니다. 전체 맥락은 출처에서 확인하세요.

  1. 1Cloudflare · 1차 출처The keys to the Internet change on October 11. Are you ready?blog.cloudflare.com