DNS kökü 11 Ekim'de DNSSEC imzalama anahtarını değiştiriyor: Çözümleyici operatörleri neleri kontrol etmeli
DNS kökünün anahtar imzalama anahtarını 11 Ekim'de değiştirmesi planlanıyor. Cloudflare'e göre site operatörlerinin çoğunun bir şey yapması gerekmiyor, ancak doğrulama yapan bir çözümleyici işleten herkes, çözümleyicinin KSK-2024'e güvendiğini teyit etmeli.

Temel bilgiler
- 1DNS kökünün 11 Ekim 2026'da KSK-2017'nin (anahtar etiketi 20326) yerine KSK-2024 (anahtar etiketi 38696) ile imzalamaya başlaması planlanıyor.
- 2Cloudflare'e göre web sitesi operatörlerinin çoğunun bir şey yapması gerekmiyor; DNSSEC doğrulaması yapan çözümleyicilerin operatörleri, çözümleyicilerinin KSK-2024'e güvendiğini teyit etmeli.
- 3Cloudflare'e göre Cloudflare DNS üzerindeki alan adlarının ve 1.1.1.1 ile Gateway DNS kullanıcılarının herhangi bir işlem yapması gerekmiyor.
- 4Cloudflare'in hazırlık testi, bir çözümleyiciye yeni anahtara güvenip güvenmediğini sormak için RFC 8509 sentinel sorgularını kullanıyor.
- 5Cloudflare'e göre ICANN, KSK-2017'yi 2027'de iptal etmeyi ve kaldırmayı planlıyor.
Haberin tamamı
Cloudflare'in 6 Ekim tarihli bir blog yazısına göre, DNS kök bölgesinin 11 Ekim 2026'da yeni bir anahtar imzalama anahtarına (KSK) geçmesi planlanıyor. Yazıya göre kök, bu anahtarı yalnızca ikinci kez değiştiriyor. KSK, DNSSEC'in güven zincirinin en tepesinde yer alır: Doğrulama yapan bir çözümleyici, güven çapası (trust anchor) olarak bilinen ve zaten güvendiği bir kök anahtarından yola çıkar, bunu kökün açık anahtar listesini doğrulamak için kullanır ve oradan aşağıya doğru ilerler. Anahtar etiketi 38696 olan yeni anahtar KSK-2024, kökün DNSKEY kümesinin imzalanmasında KSK-2017'nin (anahtar etiketi 20326) yerini alıyor. Cloudflare, yeni anahtara zamanında güvenmeyen bir çözümleyicinin, siteler normal şekilde çalışıyor olsa bile kullanıcılarını tüm üst düzey alan adları altındaki sitelerden kopuk bırakabileceği uyarısında bulunuyor.
Cloudflare'e göre web sitesi operatörlerinin çoğunun herhangi bir şeyi değiştirmesi gerekmiyor. Anahtar değişimi (rollover), DNSSEC doğrulaması yapan bir çözümleyici işleten herkes için önem taşıyor: Bu kişiler çözümleyicinin KSK-2024'e güvendiğini teyit etmeli ve anahtarın eksik olduğu durumlarda güven çapalarını ICANN'in kılavuzunda ve yazılım sağlayıcılarının talimatlarında açıklandığı şekilde güncellemeli. Şirkete göre DNS için Cloudflare kullanan alan adlarının ve 1.1.1.1 ile Gateway DNS kullanıcılarının herhangi bir işlem yapması gerekmiyor, çünkü şirketin sistemleri yeni anahtara zaten güveniyor. Cloudflare, KSK-2024'ü Temmuz 2024'te KSK-2017'nin yanına, çözümleyici yazılımının yerleşik güven çapalarına eklediğini söylüyor.
Çözümleyiciler, RFC 5011 kapsamında yeni bir kök anahtarını otomatik olarak da öğrenebiliyor. Kök, 11 Ocak 2025'ten bu yana DNSKEY kümesinde KSK-2024'ü mevcut anahtarla birlikte bulunduruyor ve bu mekanizmayı kullanan bir çözümleyici, anahtarı ancak en az 30 gün boyunca gözlemledikten ve bir kez daha doğruladıktan sonra kabul ediyor. Cloudflare, 2018'deki ilk anahtar değişimine hazırlanırken çözümleyicilerin bu şekilde öğrenilmiş güveni yazılım yükseltmelerinden veya başka makinelere taşınmalarından sonra kaybettiğini gördüğünü hatırlatıyor; şirket bu nedenle artık her çözümleyicinin anahtarı saklamasına güvenmek yerine yeni anahtarı yazılımıyla birlikte dağıtıyor.
Cloudflare, kullanıcıların önceden kontrol edebilmesi için tarayıcının kullandığı çözümleyiciye yeni anahtara güvenip güvenmediğini soran bir hazırlık testi yayımladı. Test, Cloudflare'in 1.1.1.1'de uyguladığı, RFC 8509'da tanımlanan kök anahtarı güven çapası nöbetçisi (sentinel) mekanizmasına dayanıyor: Özel olarak adlandırılmış iki sorgu, is-ta-38696 ve not-ta-38696, çözümleyicinin anahtara güvenip güvenmediğine bağlı olarak ya normal bir yanıt ya da SERVFAIL döndürüyor. Cloudflare, tarayıcıdaki sonucun Güvenli DNS (Secure DNS) veya bir VPN tarafından etkilenebileceğini ve çözümleyicinin sentinel desteği belirlenemediğinde sonucun kesin olmadığını, eksik bir anahtarın kanıtı sayılmayacağını belirtiyor. KSK-2024, selefiyle aynı RSA/SHA-256 algoritmasını kullanıyor ve süreç ekim ayından sonra da devam ediyor: Yazıya göre ICANN, 2027'de eski anahtarı iptal etmeyi (revoke), kök bölgeden çıkarmayı ve özel anahtarını silmeyi amaçlıyor.
Neden önemli
Kök anahtarı DNSSEC doğrulamasının başlangıç noktası olduğundan, değişikliği kaçıran bir çözümleyici kullanıcılarını yalnızca tek bir üst düzey alan adı altındaki sitelerden değil, tüm üst düzey alan adları altındaki sitelerden kopuk bırakabilir. Cloudflare'e göre 2018'deki anahtar değişimi, çözümleyicilerin öğrenilmiş bir anahtarı yükseltmeler veya taşımalar sırasında kaybedebileceğini gösterdi. Şirket bu anahtar değişimini ayrıca kökün ileride kuantum sonrası kriptografiye geçişi için bir prova olarak sunuyor; böyle bir geçiş, kök anahtarının bir kez daha değiştirilmesini gerektirecektir.
Zaman çizelgesi
· Yayınlandı
Konular#DNSSEC#DNS#Cloudflare#KSK değişimi#ICANN
Kaynaklar
Bu haber aşağıdaki kaynaklara dayanır. Tam bağlam için kaynakları okuyun.



