DNS روٹ 11 اکتوبر کو اپنی DNSSEC سائننگ کلید تبدیل کرے گا: ریزولور آپریٹرز کو کیا جانچنا چاہیے
طے شدہ پروگرام کے مطابق DNS روٹ 11 اکتوبر کو اپنی کی-سائننگ کلید (KSK) تبدیل کرے گا۔ Cloudflare کا کہنا ہے کہ زیادہ تر سائٹ آپریٹرز کو کچھ کرنے کی ضرورت نہیں، لیکن ویلیڈیٹنگ ریزولور چلانے والے ہر شخص کو اس بات کی تصدیق کرنی چاہیے کہ وہ KSK-2024 پر اعتماد کرتا ہے۔

اہم نکات
- 1طے شدہ پروگرام کے مطابق DNS روٹ 11 اکتوبر 2026 کو KSK-2024 (کلید ٹیگ 38696) کے ذریعے دستخط شروع کرے گا، جو KSK-2017 (کلید ٹیگ 20326) کی جگہ لے گی۔
- 2Cloudflare کا کہنا ہے کہ زیادہ تر ویب سائٹ آپریٹرز کو کچھ کرنے کی ضرورت نہیں؛ DNSSEC ویلیڈیٹنگ ریزولورز کے آپریٹرز کو تصدیق کرنی چاہیے کہ ان کا ریزولور KSK-2024 پر اعتماد کرتا ہے۔
- 3Cloudflare کے مطابق Cloudflare DNS پر موجود ڈومینز اور 1.1.1.1 اور Gateway DNS کے صارفین کو کوئی اقدام کرنے کی ضرورت نہیں۔
- 4Cloudflare کا ایک تیاری کا ٹیسٹ RFC 8509 کی سینٹینل کوئریز کے ذریعے ریزولور سے پوچھتا ہے کہ آیا وہ نئی کلید پر اعتماد کرتا ہے۔
- 5Cloudflare کا کہنا ہے کہ ICANN کا منصوبہ 2027 میں KSK-2017 کو منسوخ کرنے اور ہٹانے کا ہے۔
مکمل خبر
Cloudflare نے 6 اکتوبر کی ایک بلاگ پوسٹ میں کہا ہے کہ طے شدہ پروگرام کے مطابق DNS روٹ زون 11 اکتوبر 2026 کو ایک نئی کی-سائننگ کلید (KSK) پر منتقل ہوگا۔ پوسٹ کے مطابق یہ صرف دوسری بار ہے کہ روٹ نے یہ کلید تبدیل کی ہے۔ KSK، DNSSEC کی چین آف ٹرسٹ (اعتماد کی زنجیر) میں سب سے اوپر ہوتی ہے: ایک ویلیڈیٹنگ ریزولور ایسی روٹ کلید سے آغاز کرتا ہے جس پر وہ پہلے سے اعتماد کرتا ہے، جسے ٹرسٹ اینکر کہا جاتا ہے، اسے روٹ کی پبلک کلیدوں کی فہرست کی تصدیق کے لیے استعمال کرتا ہے اور وہاں سے نیچے کی طرف بڑھتا ہے۔ نئی کلید، یعنی کلید ٹیگ 38696 والی KSK-2024، روٹ کے DNSKEY سیٹ پر دستخط کرنے میں KSK-2017 (کلید ٹیگ 20326) کی جگہ لیتی ہے۔ Cloudflare خبردار کرتا ہے کہ جو ریزولور بروقت نئی کلید پر اعتماد کرنے میں ناکام رہے، وہ اپنے صارفین کو ہر ٹاپ لیول ڈومین کے تحت آنے والی سائٹس سے منقطع کر سکتا ہے، چاہے وہ سائٹس معمول کے مطابق چل رہی ہوں۔
Cloudflare کا کہنا ہے کہ زیادہ تر ویب سائٹ آپریٹرز کو کچھ بھی تبدیل کرنے کی ضرورت نہیں۔ یہ رول اوور ہر اس شخص کے لیے اہم ہے جو DNSSEC ویلیڈیٹنگ ریزولور چلاتا ہے: انہیں تصدیق کرنی چاہیے کہ ان کا ریزولور KSK-2024 پر اعتماد کرتا ہے اور، جہاں یہ کلید موجود نہ ہو، وہاں ICANN کی رہنمائی اور اپنے سافٹ ویئر فراہم کنندہ کی ہدایات کے مطابق ٹرسٹ اینکرز کو اپ ڈیٹ کرنا چاہیے۔ کمپنی کے مطابق جو ڈومینز DNS کے لیے Cloudflare استعمال کرتی ہیں، نیز 1.1.1.1 اور Gateway DNS کے صارفین کو کوئی اقدام کرنے کی ضرورت نہیں، کیونکہ اس کے سسٹمز پہلے ہی نئی کلید پر اعتماد کرتے ہیں۔ Cloudflare کا کہنا ہے کہ اس نے جولائی 2024 میں KSK-2017 کے ساتھ ساتھ KSK-2024 کو بھی اپنے ریزولور سافٹ ویئر کے بلٹ اِن ٹرسٹ اینکرز میں شامل کیا تھا۔
ریزولورز RFC 5011 کے تحت کسی نئی روٹ کلید کو خودکار طور پر بھی سیکھ سکتے ہیں۔ روٹ 11 جنوری 2025 سے اپنے DNSKEY سیٹ میں موجودہ کلید کے ساتھ KSK-2024 کو بھی شامل رکھے ہوئے ہے، اور اس طریقۂ کار کو استعمال کرنے والا ریزولور اسے کم از کم 30 دن تک مشاہدہ کرنے اور ایک بار مزید تصدیق کرنے کے بعد ہی قبول کرتا ہے۔ Cloudflare یاد دلاتا ہے کہ 2018 میں پہلے رول اوور کی تیاری کے دوران اس نے دیکھا کہ سافٹ ویئر اپ گریڈ یا دوسری مشینوں پر منتقلی کے بعد ریزولورز اس طرح سیکھا ہوا اعتماد کھو بیٹھتے تھے، اسی لیے اب وہ ہر ریزولور پر اسے برقرار رکھنے کا انحصار کرنے کے بجائے نئی کلید اپنے سافٹ ویئر کے ساتھ ہی فراہم کرتا ہے۔
صارفین کو پیشگی جانچ کا موقع دینے کے لیے Cloudflare نے ایک تیاری کا ٹیسٹ (ریڈینس ٹیسٹ) پیش کیا ہے جو براؤزر کے زیرِ استعمال ریزولور سے پوچھتا ہے کہ آیا وہ نئی کلید پر اعتماد کرتا ہے۔ یہ ٹیسٹ RFC 8509 کے روٹ کلید ٹرسٹ اینکر سینٹینل پر مبنی ہے، جسے Cloudflare نے 1.1.1.1 میں نافذ کیا ہے: خاص ناموں والی دو کوئریز، is-ta-38696 اور not-ta-38696، اس بات پر منحصر ہو کر کہ ریزولور کلید پر اعتماد کرتا ہے یا نہیں، یا تو معمول کا جواب دیتی ہیں یا SERVFAIL۔ Cloudflare نشاندہی کرتا ہے کہ براؤزر کا نتیجہ Secure DNS (محفوظ DNS) یا VPN سے متاثر ہو سکتا ہے، اور جب ریزولور میں سینٹینل کی معاونت کا تعین نہ ہو سکے تو نتیجہ غیر حتمی ہوتا ہے، نہ کہ کلید کی عدم موجودگی کا ثبوت۔ KSK-2024 اپنی پیشرو کلید ہی کی طرح RSA/SHA-256 الگورتھم استعمال کرتی ہے، اور یہ عمل اکتوبر کے بعد بھی جاری رہے گا: پوسٹ کے مطابق 2027 میں ICANN پرانی کلید کو منسوخ (revoke) کرنے، اسے روٹ زون سے ہٹانے اور اس کی پرائیویٹ کلید کو حذف کرنے کا ارادہ رکھتا ہے۔
یہ کیوں اہم ہے
روٹ کلید DNSSEC تصدیق کا نقطۂ آغاز ہے، اس لیے جو ریزولور اس تبدیلی سے چوک جائے وہ اپنے صارفین کو کسی ایک نہیں بلکہ ہر ٹاپ لیول ڈومین کے تحت آنے والی سائٹس سے منقطع کر سکتا ہے۔ Cloudflare کا کہنا ہے کہ 2018 کے رول اوور سے ظاہر ہوا کہ اپ گریڈ یا مائیگریشن کے دوران ریزولورز سیکھی ہوئی کلید کھو سکتے ہیں۔ کمپنی اس رول اوور کو روٹ کی بعد میں پوسٹ کوانٹم کرپٹوگرافی پر منتقلی کی مشق کے طور پر بھی پیش کرتی ہے، جس کے لیے روٹ کلید میں ایک اور تبدیلی درکار ہوگی۔
ٹائم لائن
· شائع شدہ
موضوعات#DNSSEC#DNS#Cloudflare#KSK رول اوور#ICANN
ذرائع
یہ خبر درج ذیل ماخذوں پر مبنی ہے۔ مکمل سیاق کے لیے انہیں پڑھیں۔



