Rădăcina DNS își schimbă cheia de semnare DNSSEC pe 11 octombrie: ce trebuie să verifice operatorii de resolvere
Rădăcina DNS urmează să își schimbe cheia de semnare a cheilor pe 11 octombrie. Cloudflare afirmă că majoritatea operatorilor de site-uri nu trebuie să intervină, dar oricine operează un resolver validator ar trebui să confirme că acesta are încredere în KSK-2024.

Puncte-cheie
- 1Rădăcina DNS urmează să înceapă semnarea cu KSK-2024 (eticheta de cheie 38696) pe 11 octombrie 2026, înlocuind KSK-2017 (eticheta de cheie 20326).
- 2Cloudflare afirmă că majoritatea operatorilor de site-uri web nu trebuie să intervină; operatorii de resolvere care validează DNSSEC ar trebui să confirme că resolverul lor are încredere în KSK-2024.
- 3Domeniile de pe Cloudflare DNS și utilizatorii 1.1.1.1 și Gateway DNS nu trebuie să întreprindă nicio acțiune, potrivit Cloudflare.
- 4Un test de pregătire al Cloudflare folosește interogări santinelă conform RFC 8509 pentru a întreba un resolver dacă are încredere în noua cheie.
- 5ICANN plănuiește să revoce și să elimine KSK-2017 în 2027, afirmă Cloudflare.
Știrea completă
Zona rădăcină DNS urmează să treacă la o nouă cheie de semnare a cheilor (KSK) pe 11 octombrie 2026, afirmă Cloudflare într-o postare pe blog datată 6 octombrie. Potrivit postării, este abia a doua oară când rădăcina schimbă această cheie. KSK se află în vârful lanțului de încredere al DNSSEC: un resolver validator pornește de la o cheie a rădăcinii în care are deja încredere, numită ancoră de încredere (trust anchor), o folosește pentru a verifica lista de chei publice a rădăcinii și coboară treptat de acolo. Noua cheie, KSK-2024, cu eticheta de cheie (key tag) 38696, înlocuiește KSK-2017 (eticheta de cheie 20326) la semnarea setului DNSKEY al rădăcinii. Cloudflare avertizează că un resolver care nu ajunge la timp să aibă încredere în noua cheie i-ar putea lăsa pe utilizatorii săi fără acces la site-urile din toate domeniile de nivel superior, chiar și atunci când aceste site-uri funcționează normal.
Cloudflare afirmă că majoritatea operatorilor de site-uri web nu au nimic de schimbat. Schimbarea cheii contează pentru oricine operează un resolver care validează DNSSEC: aceștia ar trebui să confirme că resolverul are încredere în KSK-2024 și, acolo unde cheia lipsește, să actualizeze ancorele de încredere conform îndrumărilor ICANN și instrucțiunilor furnizorului de software. Domeniile care folosesc Cloudflare pentru DNS, precum și utilizatorii 1.1.1.1 și Gateway DNS, nu trebuie să întreprindă nicio acțiune, potrivit companiei, deoarece sistemele sale au deja încredere în noua cheie. Cloudflare spune că a adăugat KSK-2024 printre ancorele de încredere integrate în software-ul său de resolver în iulie 2024, alături de KSK-2017.
Resolverele pot învăța o nouă cheie a rădăcinii și automat, conform RFC 5011. Rădăcina include KSK-2024 alături de cheia actuală în setul său DNSKEY din 11 ianuarie 2025, iar un resolver care folosește acest mecanism o acceptă doar după ce a observat-o timp de cel puțin 30 de zile și a verificat-o încă o dată. Cloudflare amintește că, în timpul pregătirilor pentru prima schimbare a cheii, din 2018, a observat resolvere care pierdeau o astfel de încredere învățată după actualizări de software sau mutări pe alte mașini, motiv pentru care acum livrează noua cheie împreună cu software-ul său, în loc să se bazeze pe faptul că fiecare resolver o va păstra.
Pentru ca utilizatorii să poată verifica din timp, Cloudflare a pus la dispoziție un test de pregătire care întreabă resolverul folosit de browser dacă are încredere în noua cheie. Testul se bazează pe mecanismul santinelă pentru ancora de încredere a cheii rădăcinii (root key trust anchor sentinel) din RFC 8509, pe care Cloudflare l-a implementat în 1.1.1.1: două interogări cu nume speciale, is-ta-38696 și not-ta-38696, returnează fie un răspuns normal, fie SERVFAIL, în funcție de faptul dacă resolverul are încredere în cheie. Cloudflare notează că rezultatul din browser poate fi influențat de DNS securizat (Secure DNS) sau de un VPN și că un rezultat este neconcludent, nu o dovadă că cheia lipsește, atunci când nu se poate stabili dacă resolverul acceptă mecanismul santinelă. KSK-2024 folosește același algoritm RSA/SHA-256 ca predecesoarea sa, iar procesul continuă și după octombrie: în 2027, potrivit postării, ICANN intenționează să revoce vechea cheie, să o elimine din zona rădăcină și să îi șteargă cheia privată.
De ce contează
Cheia rădăcinii este punctul de plecare al validării DNSSEC, astfel că un resolver care ratează schimbarea își poate lăsa utilizatorii fără acces la site-urile din toate domeniile de nivel superior, nu doar dintr-unul. Cloudflare spune că schimbarea cheii din 2018 a arătat că resolverele pot pierde o cheie învățată în timpul actualizărilor sau al migrărilor. Compania prezintă, de asemenea, această schimbare a cheii ca exercițiu pentru o trecere ulterioară a rădăcinii la criptografia post-cuantică, care ar necesita încă o schimbare a cheii rădăcinii.
Cronologie
· Publicat
Subiecte#DNSSEC#DNS#Cloudflare#Schimbarea cheii KSK#ICANN
Surse
Această știre se bazează pe sursele de mai jos. Citiți-le pentru contextul complet.



