Перейти к содержанию
ittechwire

Новости технологий с указанием источников

  1. Главная
  2. Облака

Облака

Корневая зона DNS 11 октября меняет ключ подписи DNSSEC: что следует проверить операторам резолверов

Смена ключа подписи ключей в корне DNS запланирована на 11 октября. По словам Cloudflare, большинству операторов сайтов ничего делать не нужно, однако всем, кто эксплуатирует валидирующий резолвер, следует убедиться, что он доверяет KSK-2024.

Редакция ittechwire3 мин чтенияИсточники: 1Перевод с помощью ИИ · оригинал: English
Здание штаб-квартиры ICANN — офисный корпус из синего стекла за рядом деревьев
Coolcaesar · CC BY 4.0

Ключевые факты

  1. 1Корень DNS по графику должен начать подписывать с помощью KSK-2024 (тег ключа 38696) 11 октября 2026 года, заменив KSK-2017 (тег ключа 20326).
  2. 2По словам Cloudflare, большинству операторов веб-сайтов ничего делать не нужно; операторам резолверов с проверкой DNSSEC следует убедиться, что их резолвер доверяет KSK-2024.
  3. 3Доменам на Cloudflare DNS и пользователям 1.1.1.1 и Gateway DNS никаких действий не требуется, сообщает Cloudflare.
  4. 4Тест готовности Cloudflare с помощью запросов-индикаторов (sentinel) из RFC 8509 спрашивает у резолвера, доверяет ли он новому ключу.
  5. 5По словам Cloudflare, ICANN планирует отозвать и удалить KSK-2017 в 2027 году.

Полный текст

Корневая зона DNS по графику должна перейти на новый ключ подписи ключей (KSK) 11 октября 2026 года, сообщает Cloudflare в записи в блоге от 6 октября. Согласно публикации, корень меняет этот ключ лишь во второй раз. KSK находится на вершине цепочки доверия DNSSEC: валидирующий резолвер начинает с корневого ключа, которому уже доверяет, — так называемого якоря доверия (trust anchor), — проверяет с его помощью список открытых ключей корня и далее продвигается вниз по иерархии. Новый ключ KSK-2024 с тегом ключа 38696 заменяет KSK-2017 (тег ключа 20326) при подписи набора DNSKEY корневой зоны. Cloudflare предупреждает, что резолвер, который не успеет вовремя начать доверять новому ключу, может отрезать своих пользователей от сайтов во всех доменах верхнего уровня, даже если сами эти сайты работают нормально.

По словам Cloudflare, большинству операторов веб-сайтов ничего менять не нужно. Смена ключа важна для всех, кто эксплуатирует резолвер с проверкой DNSSEC: им следует убедиться, что он доверяет KSK-2024, а если ключ отсутствует, обновить якоря доверия в соответствии с рекомендациями ICANN и инструкциями поставщика своего программного обеспечения. Доменам, использующим Cloudflare для DNS, а также пользователям 1.1.1.1 и Gateway DNS никаких действий не требуется, сообщает компания, поскольку её системы уже доверяют новому ключу. По словам Cloudflare, компания добавила KSK-2024 во встроенные якоря доверия своего программного обеспечения резолвера в июле 2024 года, наряду с KSK-2017.

Резолверы также могут узнавать новый корневой ключ автоматически согласно RFC 5011. Корень содержит KSK-2024 рядом с текущим ключом в своём наборе DNSKEY с 11 января 2025 года, и резолвер, использующий этот механизм, принимает его лишь после того, как наблюдает его не менее 30 дней и ещё раз проверяет. Cloudflare напоминает, что при подготовке к первой смене ключа в 2018 году она видела, как резолверы теряли такое приобретённое доверие после обновления программного обеспечения или переноса на другие машины; именно поэтому теперь компания поставляет новый ключ вместе со своим ПО, а не полагается на то, что каждый резолвер его сохранит.

Чтобы пользователи могли проверить готовность заранее, Cloudflare разместила тест готовности, который спрашивает у используемого браузером резолвера, доверяет ли он новому ключу. Тест основан на механизме sentinel для якоря доверия корневого ключа из RFC 8509, который Cloudflare реализовала в 1.1.1.1: два запроса со специальными именами, is-ta-38696 и not-ta-38696, возвращают либо обычный ответ, либо SERVFAIL — в зависимости от того, доверяет ли резолвер ключу. Cloudflare отмечает, что на результат в браузере могут влиять безопасный DNS (Secure DNS) или VPN и что результат является неоднозначным, а не доказательством отсутствия ключа, если поддержку sentinel у резолвера установить не удаётся. KSK-2024 использует тот же алгоритм RSA/SHA-256, что и его предшественник, а процесс продолжится и после октября: согласно публикации, в 2027 году ICANN намерена отозвать старый ключ, удалить его из корневой зоны и уничтожить его закрытый ключ.

Почему это важно

Корневой ключ — отправная точка проверки DNSSEC, поэтому резолвер, пропустивший смену, может отрезать своих пользователей от сайтов во всех доменах верхнего уровня, а не только в одном. По словам Cloudflare, смена ключа в 2018 году показала, что резолверы могут терять приобретённый ключ при обновлениях или миграциях. Компания также представляет нынешнюю смену как подготовку к будущему переходу корня на постквантовую криптографию, для которого потребуется ещё одна смена корневого ключа.

Хронология

  1. · Опубликовано

Темы#DNSSEC#DNS#Cloudflare#смена KSK#ICANN

Источники

Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.

  1. 1Cloudflare · ПервоисточникThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com