Korzeń DNS zmienia 11 października klucz podpisujący DNSSEC: co powinni sprawdzić operatorzy resolwerów
Korzeń DNS ma zgodnie z planem zmienić 11 października klucz podpisujący klucze (KSK). Według Cloudflare większość operatorów stron nie musi nic robić, ale każdy, kto prowadzi resolwer walidujący, powinien upewnić się, że ufa on kluczowi KSK-2024.

Najważniejsze informacje
- 1Korzeń DNS ma zgodnie z planem 11 października 2026 zacząć podpisywać kluczem KSK-2024 (znacznik klucza 38696), który zastąpi KSK-2017 (znacznik klucza 20326).
- 2Według Cloudflare większość operatorów stron internetowych nie musi nic robić; operatorzy resolwerów walidujących DNSSEC powinni upewnić się, że ich resolwer ufa kluczowi KSK-2024.
- 3Według Cloudflare domeny w Cloudflare DNS oraz użytkownicy 1.1.1.1 i Gateway DNS nie muszą podejmować żadnych działań.
- 4Test gotowości Cloudflare wykorzystuje zapytania sentinel z RFC 8509, aby zapytać resolwer, czy ufa nowemu kluczowi.
- 5ICANN planuje unieważnić i usunąć KSK-2017 w 2027 roku, podaje Cloudflare.
Cały tekst
Strefa główna DNS ma zgodnie z planem przejść 11 października 2026 na nowy klucz podpisujący klucze (KSK), podaje Cloudflare we wpisie na blogu z 6 października. Według wpisu to dopiero drugi raz, gdy korzeń DNS zmienia ten klucz. KSK znajduje się na szczycie łańcucha zaufania DNSSEC: resolwer walidujący wychodzi od klucza głównego, któremu już ufa, zwanego kotwicą zaufania, używa go do weryfikacji listy kluczy publicznych korzenia i stamtąd schodzi w dół hierarchii. Nowy klucz, KSK-2024 o znaczniku klucza (key tag) 38696, zastępuje KSK-2017 (znacznik klucza 20326) w podpisywaniu zbioru DNSKEY korzenia. Cloudflare ostrzega, że resolwer, który nie zacznie na czas ufać nowemu kluczowi, mógłby odciąć swoich użytkowników od stron we wszystkich domenach najwyższego poziomu, nawet jeśli te strony działają normalnie.
Według Cloudflare większość operatorów stron internetowych nie musi niczego zmieniać. Wymiana klucza ma znaczenie dla każdego, kto prowadzi resolwer walidujący DNSSEC: powinien upewnić się, że resolwer ufa kluczowi KSK-2024, a jeśli klucza brakuje, zaktualizować kotwice zaufania zgodnie z wytycznymi ICANN i instrukcjami dostawcy swojego oprogramowania. Domeny korzystające z Cloudflare jako DNS oraz użytkownicy 1.1.1.1 i Gateway DNS według firmy nie muszą podejmować żadnych działań, ponieważ jej systemy już ufają nowemu kluczowi. Cloudflare podaje, że w lipcu 2024 dodał KSK-2024 do wbudowanych kotwic zaufania swojego oprogramowania resolwera, obok KSK-2017.
Resolwery mogą też poznać nowy klucz główny automatycznie zgodnie z RFC 5011. Od 11 stycznia 2025 korzeń zawiera KSK-2024 obok obecnego klucza w swoim zbiorze DNSKEY, a resolwer korzystający z tego mechanizmu akceptuje go dopiero po obserwowaniu go przez co najmniej 30 dni i ponownej weryfikacji. Cloudflare przypomina, że przygotowując się do pierwszej wymiany w 2018 roku, widział, jak resolwery traciły takie wyuczone zaufanie po aktualizacjach oprogramowania lub przeniesieniu na inne maszyny, dlatego teraz dostarcza nowy klucz wraz ze swoim oprogramowaniem, zamiast polegać na tym, że każdy resolwer go zachowa.
Aby użytkownicy mogli sprawdzić to z wyprzedzeniem, Cloudflare udostępnił test gotowości, który pyta resolwer używany przez przeglądarkę, czy ufa nowemu kluczowi. Test opiera się na mechanizmie root key trust anchor sentinel z RFC 8509, który Cloudflare zaimplementował w 1.1.1.1: dwa specjalnie nazwane zapytania, is-ta-38696 i not-ta-38696, zwracają normalną odpowiedź albo SERVFAIL w zależności od tego, czy resolwer ufa kluczowi. Cloudflare zaznacza, że na wynik w przeglądarce może wpływać funkcja Bezpieczny DNS (Secure DNS) lub VPN oraz że wynik jest niejednoznaczny, a nie stanowi dowodu braku klucza, gdy nie da się ustalić, czy resolwer obsługuje sentinel. KSK-2024 używa tego samego algorytmu RSA/SHA-256 co jego poprzednik, a proces trwa także po październiku: według wpisu w 2027 roku ICANN zamierza unieważnić stary klucz, usunąć go ze strefy głównej i skasować jego klucz prywatny.
Dlaczego to ważne
Klucz główny jest punktem wyjścia walidacji DNSSEC, więc resolwer, który przeoczy zmianę, może odciąć swoich użytkowników od stron we wszystkich domenach najwyższego poziomu, a nie tylko w jednej. Według Cloudflare wymiana z 2018 roku pokazała, że resolwery mogą utracić wyuczony klucz podczas aktualizacji lub migracji. Firma przedstawia też tę wymianę jako ćwiczenie przed późniejszym przejściem korzenia na kryptografię postkwantową, które wymagałoby kolejnej zmiany klucza głównego.
Oś czasu
· Opublikowano
Tematy#DNSSEC#DNS#Cloudflare#wymiana klucza KSK#ICANN
Źródła
Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.



