DNS-root wisselt op 11 oktober van DNSSEC-ondertekeningssleutel: wat resolverbeheerders moeten controleren
De DNS-root zal volgens planning op 11 oktober van sleutelondertekeningssleutel (KSK) wisselen. Volgens Cloudflare hoeven de meeste sitebeheerders niets te doen, maar wie een validerende resolver draait, moet nagaan of die KSK-2024 vertrouwt.

Belangrijkste punten
- 1De DNS-root zal volgens planning op 11 oktober 2026 beginnen met ondertekenen met KSK-2024 (sleuteltag 38696), ter vervanging van KSK-2017 (sleuteltag 20326).
- 2Volgens Cloudflare hoeven de meeste websitebeheerders niets te doen; beheerders van DNSSEC-validerende resolvers moeten nagaan of hun resolver KSK-2024 vertrouwt.
- 3Domeinen op Cloudflare DNS en gebruikers van 1.1.1.1 en Gateway DNS hoeven volgens Cloudflare niets te doen.
- 4Een gereedheidstest van Cloudflare gebruikt sentinel-queries uit RFC 8509 om een resolver te vragen of die de nieuwe sleutel vertrouwt.
- 5ICANN is van plan KSK-2017 in 2027 in te trekken en te verwijderen, zegt Cloudflare.
Het volledige bericht
De DNS-rootzone zal volgens planning op 11 oktober 2026 overstappen op een nieuwe sleutelondertekeningssleutel (KSK), schrijft Cloudflare in een blogpost van 6 oktober. Volgens de post is het pas de tweede keer dat de root deze sleutel vervangt. De KSK staat bovenaan de vertrouwensketen van DNSSEC: een validerende resolver gaat uit van een rootsleutel die hij al vertrouwt, een zogeheten vertrouwensanker (trust anchor), gebruikt die om de lijst met publieke sleutels van de root te verifiëren en werkt van daaruit naar beneden. De nieuwe sleutel, KSK-2024 met sleuteltag 38696, vervangt KSK-2017 (sleuteltag 20326) bij het ondertekenen van de DNSKEY-set van de root. Cloudflare waarschuwt dat een resolver die de vervanger niet op tijd vertrouwt, zijn gebruikers zou kunnen afsnijden van sites onder elk topleveldomein, ook als die sites normaal draaien.
Volgens Cloudflare hoeven de meeste websitebeheerders niets aan te passen. De sleutelwissel is van belang voor iedereen die een DNSSEC-validerende resolver draait: zij moeten nagaan of die KSK-2024 vertrouwt en, als de sleutel ontbreekt, de vertrouwensankers bijwerken zoals beschreven in de richtlijnen van ICANN en in de instructies van hun softwareleverancier. Domeinen die Cloudflare voor DNS gebruiken en gebruikers van 1.1.1.1 en Gateway DNS hoeven volgens het bedrijf niets te doen, omdat zijn systemen de nieuwe sleutel al vertrouwen. Cloudflare zegt dat het KSK-2024 in juli 2024 naast KSK-2017 heeft toegevoegd aan de ingebouwde vertrouwensankers van zijn resolversoftware.
Resolvers kunnen een nieuwe rootsleutel ook automatisch leren via RFC 5011. De root voert KSK-2024 sinds 11 januari 2025 naast de huidige sleutel in zijn DNSKEY-set, en een resolver die dit mechanisme gebruikt, accepteert de sleutel pas nadat hij die minstens 30 dagen heeft waargenomen en nogmaals heeft geverifieerd. Cloudflare herinnert eraan dat het bij de voorbereiding op de eerste sleutelwissel in 2018 zag dat resolvers zulk aangeleerd vertrouwen kwijtraakten na software-upgrades of verhuizingen naar andere machines. Daarom levert het de nieuwe sleutel nu mee met zijn software, in plaats van erop te vertrouwen dat elke resolver hem bewaart.
Om gebruikers vooraf te laten controleren, heeft Cloudflare een gereedheidstest online gezet die de resolver van de browser vraagt of die de nieuwe sleutel vertrouwt. De test steunt op de root key trust anchor sentinel uit RFC 8509, die Cloudflare in 1.1.1.1 heeft geïmplementeerd: twee speciaal benoemde queries, is-ta-38696 en not-ta-38696, geven een normaal antwoord of SERVFAIL terug, afhankelijk van de vraag of de resolver de sleutel vertrouwt. Cloudflare merkt op dat het resultaat in de browser kan worden beïnvloed door beveiligde DNS (Secure DNS) of een VPN, en dat een resultaat geen uitsluitsel geeft, en dus geen bewijs is van een ontbrekende sleutel, als niet kan worden vastgesteld of de resolver de sentinel ondersteunt. KSK-2024 gebruikt hetzelfde RSA/SHA-256-algoritme als zijn voorganger, en het proces gaat na oktober door: in 2027 is ICANN volgens de post van plan de oude sleutel in te trekken (revocatie), uit de rootzone te verwijderen en de privésleutel ervan te wissen.
Waarom het ertoe doet
De rootsleutel is het vertrekpunt van DNSSEC-validatie, dus een resolver die de wissel mist, kan zijn gebruikers afsnijden van sites onder elk topleveldomein, niet slechts één. Volgens Cloudflare liet de sleutelwissel van 2018 zien dat resolvers een aangeleerde sleutel kunnen kwijtraken bij upgrades of migraties. Het bedrijf presenteert deze sleutelwissel ook als oefening voor een latere overstap van de root op post-kwantumcryptografie, waarvoor opnieuw een wissel van de rootsleutel nodig zou zijn.
Tijdlijn
· Gepubliceerd
Onderwerpen#DNSSEC#DNS#Cloudflare#KSK-sleutelwissel#ICANN
Bronnen
Dit bericht is gebaseerd op de volgende bronnen. Lees ze voor de volledige context.



