Коренева зона DNS 11 жовтня змінює ключ підпису DNSSEC: що мають перевірити оператори резолверів
Зміну ключа підпису ключів у корені DNS заплановано на 11 жовтня. За словами Cloudflare, більшості операторів сайтів нічого робити не потрібно, проте кожен, хто експлуатує валідувальний резолвер, має переконатися, що той довіряє KSK-2024.

Ключові факти
- 1Корінь DNS за планом має почати підписувати за допомогою KSK-2024 (тег ключа 38696) 11 жовтня 2026 року, замінивши KSK-2017 (тег ключа 20326).
- 2За словами Cloudflare, більшості операторів вебсайтів нічого робити не потрібно; оператори резолверів із перевіркою DNSSEC мають переконатися, що їхній резолвер довіряє KSK-2024.
- 3Доменам на Cloudflare DNS і користувачам 1.1.1.1 та Gateway DNS жодних дій не потрібно, повідомляє Cloudflare.
- 4Тест готовності Cloudflare за допомогою запитів-індикаторів (sentinel) з RFC 8509 запитує в резолвера, чи довіряє він новому ключу.
- 5За словами Cloudflare, ICANN планує відкликати й вилучити KSK-2017 у 2027 році.
Повний текст
Коренева зона DNS за планом має перейти на новий ключ підпису ключів (KSK) 11 жовтня 2026 року, повідомляє Cloudflare у дописі в блозі від 6 жовтня. Згідно з дописом, корінь змінює цей ключ лише вдруге. KSK розташований на вершині ланцюжка довіри DNSSEC: валідувальний резолвер починає з кореневого ключа, якому вже довіряє, — так званого якоря довіри (trust anchor), — перевіряє з його допомогою список відкритих ключів кореня й далі рухається вниз ієрархією. Новий ключ KSK-2024 з тегом ключа 38696 замінює KSK-2017 (тег ключа 20326) для підпису набору DNSKEY кореневої зони. Cloudflare попереджає, що резолвер, який не встигне вчасно почати довіряти новому ключу, може відрізати своїх користувачів від сайтів у всіх доменах верхнього рівня, навіть якщо самі ці сайти працюють нормально.
За словами Cloudflare, більшості операторів вебсайтів нічого змінювати не потрібно. Зміна ключа важлива для всіх, хто експлуатує резолвер із перевіркою DNSSEC: їм слід переконатися, що він довіряє KSK-2024, а якщо ключа немає, оновити якорі довіри відповідно до рекомендацій ICANN та інструкцій постачальника свого програмного забезпечення. Доменам, які використовують Cloudflare для DNS, а також користувачам 1.1.1.1 і Gateway DNS жодних дій не потрібно, повідомляє компанія, оскільки її системи вже довіряють новому ключу. За словами Cloudflare, компанія додала KSK-2024 до вбудованих якорів довіри свого програмного забезпечення резолвера в липні 2024 року, поряд із KSK-2017.
Резолвери також можуть дізнаватися про новий кореневий ключ автоматично згідно з RFC 5011. Корінь містить KSK-2024 поряд із поточним ключем у своєму наборі DNSKEY з 11 січня 2025 року, і резолвер, що використовує цей механізм, приймає його лише після того, як спостерігає його щонайменше 30 днів і ще раз перевіряє. Cloudflare нагадує, що під час підготовки до першої зміни ключа у 2018 році вона бачила, як резолвери втрачали таку набуту довіру після оновлення програмного забезпечення або перенесення на інші машини; саме тому тепер компанія постачає новий ключ разом зі своїм ПЗ, а не покладається на те, що кожен резолвер його збереже.
Щоб користувачі могли перевірити все заздалегідь, Cloudflare розмістила тест готовності, який запитує в резолвера, що його використовує браузер, чи довіряє він новому ключу. Тест спирається на механізм sentinel для якоря довіри кореневого ключа з RFC 8509, який Cloudflare реалізувала в 1.1.1.1: два запити зі спеціальними іменами, is-ta-38696 і not-ta-38696, повертають або звичайну відповідь, або SERVFAIL — залежно від того, чи довіряє резолвер ключу. Cloudflare зазначає, що на результат у браузері можуть впливати безпечний DNS (Secure DNS) або VPN і що результат є неоднозначним, а не доказом відсутності ключа, якщо підтримку sentinel у резолвера встановити не вдається. KSK-2024 використовує той самий алгоритм RSA/SHA-256, що й його попередник, а процес триватиме й після жовтня: згідно з дописом, у 2027 році ICANN має намір відкликати старий ключ, вилучити його з кореневої зони та знищити його закритий ключ.
Чому це важливо
Кореневий ключ — відправна точка перевірки DNSSEC, тож резолвер, який пропустить зміну, може відрізати своїх користувачів від сайтів у всіх доменах верхнього рівня, а не лише в одному. За словами Cloudflare, зміна ключа у 2018 році показала, що резолвери можуть утрачати набутий ключ під час оновлень або міграцій. Компанія також подає цю зміну як підготовку до подальшого переходу кореня на постквантову криптографію, для якого знадобиться ще одна зміна кореневого ключа.
Хронологія
· Опубліковано
Теми#DNSSEC#DNS#Cloudflare#зміна KSK#ICANN
Джерела
Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.



