Ir para o conteúdo
ittechwire

Notícias de tecnologia com fontes claras

  1. Início
  2. Nuvem

Nuvem

A raiz do DNS muda a sua chave de assinatura DNSSEC a 11 de outubro: o que os operadores de resolvers devem verificar

Está previsto que a raiz do DNS mude a sua chave de assinatura de chaves (KSK) a 11 de outubro. A Cloudflare afirma que a maioria dos operadores de sites não precisa de agir, mas quem gere um resolver validador deverá confirmar que este confia na KSK-2024.

Redação ittechwire4 min de leituraFontes: 1Tradução com IA · original em English
O edifício da sede da ICANN, um bloco de escritórios em vidro azul atrás de uma fila de árvores
Coolcaesar · CC BY 4.0

Pontos principais

  1. 1Está previsto que a raiz do DNS comece a assinar com a KSK-2024 (etiqueta de chave 38696) a 11 de outubro de 2026, em substituição da KSK-2017 (etiqueta de chave 20326).
  2. 2A Cloudflare afirma que a maioria dos operadores de sites web não precisa de agir; os operadores de resolvers com validação DNSSEC deverão confirmar que o seu resolver confia na KSK-2024.
  3. 3Os domínios no Cloudflare DNS e os utilizadores do 1.1.1.1 e do Gateway DNS não precisam de fazer nada, segundo a Cloudflare.
  4. 4Um teste de preparação da Cloudflare usa consultas sentinela do RFC 8509 para perguntar a um resolver se confia na nova chave.
  5. 5A ICANN planeia revogar e retirar a KSK-2017 em 2027, afirma a Cloudflare.

A notícia completa

Está previsto que a zona raiz do DNS passe a usar uma nova chave de assinatura de chaves (KSK) a 11 de outubro de 2026, afirma a Cloudflare numa publicação no seu blogue datada de 6 de outubro. Segundo a publicação, é apenas a segunda vez que a raiz muda esta chave. A KSK situa-se no topo da cadeia de confiança do DNSSEC: um resolver validador parte de uma chave raiz em que já confia, conhecida como âncora de confiança, utiliza-a para verificar a lista de chaves públicas da raiz e, a partir daí, vai descendo. A nova chave, KSK-2024, com a etiqueta de chave 38696, substitui a KSK-2017 (etiqueta de chave 20326) na assinatura do conjunto DNSKEY da raiz. A Cloudflare alerta que um resolver que não passe a confiar a tempo na chave de substituição poderá deixar os seus utilizadores sem acesso a sites de todos os domínios de topo, mesmo quando esses sites estão a funcionar normalmente.

A Cloudflare afirma que a maioria dos operadores de sites web não tem nada a alterar. A renovação da chave diz respeito a quem gere um resolver com validação DNSSEC: deverá confirmar que este confia na KSK-2024 e, caso a chave esteja em falta, atualizar as âncoras de confiança conforme descrito nas orientações da ICANN e nas instruções do fornecedor do seu software. Os domínios que usam a Cloudflare para DNS, bem como os utilizadores do 1.1.1.1 e do Gateway DNS, não precisam de fazer nada, segundo a empresa, porque os seus sistemas já confiam na nova chave. A Cloudflare afirma que adicionou a KSK-2024 às âncoras de confiança integradas no seu software de resolver em julho de 2024, ao lado da KSK-2017.

Os resolvers também podem aprender automaticamente uma nova chave raiz ao abrigo do RFC 5011. A raiz inclui a KSK-2024 ao lado da chave atual no seu conjunto DNSKEY desde 11 de janeiro de 2025, e um resolver que utilize este mecanismo só a aceita depois de a observar durante pelo menos 30 dias e de a verificar mais uma vez. A Cloudflare recorda que, durante a preparação da primeira renovação, em 2018, viu resolvers perderem essa confiança aprendida após atualizações de software ou mudanças para outras máquinas, razão pela qual passou a distribuir a nova chave com o seu software em vez de depender de que cada resolver a conserve.

Para permitir que os utilizadores verifiquem com antecedência, a Cloudflare disponibilizou um teste de preparação que pergunta ao resolver usado pelo navegador se confia na nova chave. O teste baseia-se no sentinela da âncora de confiança da chave raiz definido no RFC 8509, que a Cloudflare implementou no 1.1.1.1: duas consultas com nomes especiais, is-ta-38696 e not-ta-38696, devolvem uma resposta normal ou SERVFAIL consoante o resolver confie ou não na chave. A Cloudflare observa que o resultado no navegador pode ser influenciado pelo DNS seguro ou por uma VPN, e que um resultado é inconclusivo, e não uma prova de que a chave está em falta, quando não é possível determinar se o resolver suporta o sentinela. A KSK-2024 usa o mesmo algoritmo RSA/SHA-256 que a sua antecessora, e o processo continua depois de outubro: em 2027, segundo a publicação, a ICANN tenciona revogar a chave antiga, retirá-la da zona raiz e eliminar a sua chave privada.

Por que isso importa

A chave raiz é o ponto de partida da validação DNSSEC, pelo que um resolver que falhe a mudança pode deixar os seus utilizadores sem acesso a sites de todos os domínios de topo, e não apenas de um. A Cloudflare afirma que a renovação de 2018 mostrou que os resolvers podem perder uma chave aprendida durante atualizações ou migrações. A empresa apresenta também esta renovação como um ensaio para uma futura transição da raiz para a criptografia pós-quântica, que exigiria mais uma mudança da chave raiz.

Linha do tempo

  1. · Publicado

Tópicos#DNSSEC#DNS#Cloudflare#Renovação da KSK#ICANN

Fontes

Esta notícia se baseia nas fontes a seguir. Leia-as para ter o contexto completo.

  1. 1Cloudflare · Fonte primáriaThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com