DNS-roten byter DNSSEC-signeringsnyckel den 11 oktober: detta bör resolveroperatörer kontrollera
DNS-roten ska enligt planerna byta sin nyckelsigneringsnyckel den 11 oktober. Cloudflare uppger att de flesta webbplatsoperatörer inte behöver agera, men att alla som driver en validerande resolver bör kontrollera att den litar på KSK-2024.

Viktigaste punkterna
- 1DNS-roten ska enligt planerna börja signera med KSK-2024 (nyckeltagg 38696) den 11 oktober 2026 och ersätter då KSK-2017 (nyckeltagg 20326).
- 2Cloudflare uppger att de flesta webbplatsoperatörer inte behöver agera; operatörer av DNSSEC-validerande resolvrar bör kontrollera att deras resolver litar på KSK-2024.
- 3Domäner på Cloudflare DNS och användare av 1.1.1.1 och Gateway DNS behöver inte vidta någon åtgärd, enligt Cloudflare.
- 4Ett beredskapstest från Cloudflare använder sentinelförfrågningar enligt RFC 8509 för att fråga en resolver om den litar på den nya nyckeln.
- 5ICANN planerar att återkalla och ta bort KSK-2017 under 2027, uppger Cloudflare.
Hela artikeln
DNS-rotzonen ska enligt planerna byta till en ny nyckelsigneringsnyckel (KSK) den 11 oktober 2026, skriver Cloudflare i ett blogginlägg daterat den 6 oktober. Enligt inlägget är det bara andra gången som roten byter denna nyckel. KSK-nyckeln sitter högst upp i DNSSEC:s förtroendekedja: en validerande resolver utgår från en rotnyckel som den redan litar på, ett så kallat förtroendeankare (trust anchor), använder den för att verifiera rotens lista över publika nycklar och arbetar sig sedan nedåt därifrån. Den nya nyckeln, KSK-2024 med nyckeltaggen 38696, ersätter KSK-2017 (nyckeltagg 20326) vid signeringen av rotens DNSKEY-uppsättning. Cloudflare varnar för att en resolver som inte i tid börjar lita på den nya nyckeln kan göra att dess användare blir avskurna från webbplatser under alla toppdomäner, även när dessa webbplatser fungerar normalt.
Enligt Cloudflare behöver de flesta webbplatsoperatörer inte ändra något. Nyckelbytet berör alla som driver en DNSSEC-validerande resolver: de bör kontrollera att den litar på KSK-2024 och, om nyckeln saknas, uppdatera förtroendeankarna enligt ICANN:s vägledning och programvaruleverantörens instruktioner. Domäner som använder Cloudflare för DNS samt användare av 1.1.1.1 och Gateway DNS behöver inte vidta någon åtgärd, enligt företaget, eftersom dess system redan litar på den nya nyckeln. Cloudflare uppger att företaget lade till KSK-2024 bland de inbyggda förtroendeankarna i sin resolverprogramvara i juli 2024, bredvid KSK-2017.
Resolvrar kan också lära sig en ny rotnyckel automatiskt enligt RFC 5011. Roten har haft KSK-2024 vid sidan av den nuvarande nyckeln i sin DNSKEY-uppsättning sedan den 11 januari 2025, och en resolver som använder denna mekanism godtar den först efter att ha observerat den i minst 30 dagar och verifierat den ytterligare en gång. Cloudflare påminner om att företaget under förberedelserna inför det första nyckelbytet 2018 såg resolvrar förlora sådant inlärt förtroende efter programvaruuppgraderingar eller flyttar till andra maskiner, och att det är därför det nu levererar den nya nyckeln med sin programvara i stället för att förlita sig på att varje resolver behåller den.
För att användare ska kunna kontrollera saken i förväg har Cloudflare lagt upp ett beredskapstest som frågar den resolver som webbläsaren använder om den litar på den nya nyckeln. Testet bygger på sentinelmekanismen för rotnyckelns förtroendeankare (root key trust anchor sentinel) från RFC 8509, som Cloudflare har implementerat i 1.1.1.1: två särskilt namngivna förfrågningar, is-ta-38696 och not-ta-38696, returnerar antingen ett normalt svar eller SERVFAIL beroende på om resolvern litar på nyckeln. Cloudflare påpekar att resultatet i webbläsaren kan påverkas av säker DNS (Secure DNS) eller ett VPN, och att ett resultat inte är entydigt, och inte ett bevis på att nyckeln saknas, när det inte går att fastställa om resolvern stöder sentinelmekanismen. KSK-2024 använder samma algoritm, RSA/SHA-256, som sin föregångare, och processen fortsätter efter oktober: enligt inlägget avser ICANN att 2027 återkalla den gamla nyckeln, ta bort den från rotzonen och radera dess privata nyckel.
Därför är det viktigt
Rotnyckeln är utgångspunkten för DNSSEC-validering, så en resolver som missar bytet kan göra att dess användare blir avskurna från webbplatser under alla toppdomäner, inte bara en. Cloudflare uppger att nyckelbytet 2018 visade att resolvrar kan förlora en inlärd nyckel vid uppgraderingar eller migreringar. Företaget beskriver också detta nyckelbyte som en övning inför en senare övergång av roten till postkvantkryptografi, vilket skulle kräva ännu ett byte av rotnyckeln.
Tidslinje
· Publicerad
Ämnen#DNSSEC#DNS#Cloudflare#KSK-byte#ICANN
Källor
Den här artikeln bygger på följande källor. Läs dem för hela sammanhanget.



