Chuyển đến nội dung
ittechwire

Tin công nghệ với nguồn rõ ràng

  1. Trang chủ
  2. Đám mây

Đám mây

Gốc DNS đổi khóa ký DNSSEC vào ngày 11 tháng 10: những điều nhà vận hành trình phân giải cần kiểm tra

Gốc DNS dự kiến sẽ thay khóa ký khóa (KSK) vào ngày 11 tháng 10. Cloudflare cho biết phần lớn nhà vận hành trang web không cần hành động, nhưng bất kỳ ai vận hành trình phân giải xác thực đều nên xác nhận rằng nó tin cậy KSK-2024.

Ban biên tập ittechwire5 phút đọcNguồn: 1Bản dịch AI · ngôn ngữ gốc: English
Tòa nhà trụ sở ICANN, một khối văn phòng bằng kính màu xanh lam phía sau một hàng cây
Coolcaesar · CC BY 4.0

Điểm chính

  1. 1Gốc DNS dự kiến bắt đầu ký bằng KSK-2024 (key tag 38696) vào ngày 11 tháng 10 năm 2026, thay thế KSK-2017 (key tag 20326).
  2. 2Cloudflare cho biết phần lớn nhà vận hành trang web không cần hành động; nhà vận hành trình phân giải xác thực DNSSEC nên xác nhận rằng trình phân giải của họ tin cậy KSK-2024.
  3. 3Theo Cloudflare, các tên miền dùng Cloudflare DNS và người dùng 1.1.1.1 cũng như Gateway DNS không cần hành động gì.
  4. 4Một bài kiểm tra mức độ sẵn sàng của Cloudflare dùng các truy vấn sentinel theo RFC 8509 để hỏi trình phân giải xem nó có tin cậy khóa mới hay không.
  5. 5Cloudflare cho biết ICANN có kế hoạch thu hồi và loại bỏ KSK-2017 vào năm 2027.

Toàn bộ bài viết

Vùng gốc DNS dự kiến sẽ chuyển sang một khóa ký khóa (KSK) mới vào ngày 11 tháng 10 năm 2026, Cloudflare cho biết trong một bài blog đề ngày 6 tháng 10. Theo bài viết, đây mới chỉ là lần thứ hai gốc DNS thay đổi khóa này. KSK nằm ở đỉnh chuỗi tin cậy của DNSSEC: một trình phân giải xác thực bắt đầu từ một khóa gốc mà nó đã tin cậy sẵn, gọi là điểm neo tin cậy (trust anchor), dùng khóa đó để xác minh danh sách khóa công khai của gốc rồi lần lượt đi xuống từ đó. Khóa mới, KSK-2024 với thẻ khóa (key tag) 38696, thay thế KSK-2017 (key tag 20326) trong việc ký tập DNSKEY của gốc. Cloudflare cảnh báo rằng một trình phân giải không kịp tin cậy khóa thay thế có thể khiến người dùng của nó bị cắt khỏi các trang web thuộc mọi tên miền cấp cao nhất, ngay cả khi các trang đó vẫn hoạt động bình thường.

Cloudflare cho biết phần lớn nhà vận hành trang web không phải thay đổi gì. Việc chuyển đổi khóa này quan trọng với bất kỳ ai vận hành trình phân giải xác thực DNSSEC: họ nên xác nhận rằng trình phân giải tin cậy KSK-2024 và, nếu thiếu khóa này, cập nhật các điểm neo tin cậy theo hướng dẫn của ICANN và chỉ dẫn của nhà cung cấp phần mềm. Theo công ty, các tên miền dùng Cloudflare cho DNS, cũng như người dùng 1.1.1.1 và Gateway DNS, không cần hành động gì, vì hệ thống của công ty đã tin cậy khóa mới. Cloudflare cho biết họ đã thêm KSK-2024 vào các điểm neo tin cậy tích hợp sẵn trong phần mềm trình phân giải của mình vào tháng 7 năm 2024, bên cạnh KSK-2017.

Trình phân giải cũng có thể tự động học một khóa gốc mới theo RFC 5011. Gốc DNS đã mang KSK-2024 song song với khóa hiện tại trong tập DNSKEY của mình kể từ ngày 11 tháng 1 năm 2025, và một trình phân giải dùng cơ chế này chỉ chấp nhận khóa sau khi quan sát nó trong ít nhất 30 ngày và xác minh thêm một lần nữa. Cloudflare nhắc lại rằng trong quá trình chuẩn bị cho lần chuyển đổi khóa đầu tiên vào năm 2018, họ đã thấy các trình phân giải mất sự tin cậy đã học được theo cách này sau khi nâng cấp phần mềm hoặc chuyển sang máy khác, và đó là lý do giờ đây họ phân phối khóa mới kèm theo phần mềm thay vì trông cậy vào việc từng trình phân giải tự lưu giữ khóa.

Để người dùng có thể kiểm tra trước, Cloudflare đã đưa ra một bài kiểm tra mức độ sẵn sàng, hỏi trình phân giải mà trình duyệt đang dùng xem nó có tin cậy khóa mới hay không. Bài kiểm tra dựa trên cơ chế sentinel cho điểm neo tin cậy của khóa gốc theo RFC 8509, mà Cloudflare đã triển khai trên 1.1.1.1: hai truy vấn được đặt tên đặc biệt, is-ta-38696 và not-ta-38696, trả về một câu trả lời bình thường hoặc SERVFAIL tùy theo việc trình phân giải có tin cậy khóa hay không. Cloudflare lưu ý rằng kết quả trên trình duyệt có thể bị ảnh hưởng bởi DNS bảo mật (Secure DNS) hoặc VPN, và khi không thể xác định trình phân giải có hỗ trợ sentinel hay không thì kết quả là chưa thể kết luận, chứ không phải bằng chứng cho thấy thiếu khóa. KSK-2024 dùng cùng thuật toán RSA/SHA-256 như khóa tiền nhiệm, và quá trình này vẫn tiếp tục sau tháng 10: theo bài viết, vào năm 2027 ICANN dự định thu hồi khóa cũ, đưa nó ra khỏi vùng gốc và xóa khóa riêng của nó.

Vì sao quan trọng

Khóa gốc là điểm khởi đầu của quá trình xác thực DNSSEC, vì vậy một trình phân giải bỏ lỡ thay đổi này có thể khiến người dùng của nó bị cắt khỏi các trang web thuộc mọi tên miền cấp cao nhất, chứ không chỉ một tên miền. Cloudflare cho biết lần chuyển đổi khóa năm 2018 đã cho thấy các trình phân giải có thể mất một khóa đã học được trong quá trình nâng cấp hoặc di chuyển. Công ty cũng xem lần chuyển đổi khóa này như một bước tập dượt cho việc chuyển gốc DNS sang mật mã hậu lượng tử sau này, điều sẽ đòi hỏi thêm một lần thay khóa gốc nữa.

Dòng thời gian

  1. · Đăng lúc

Chủ đề#DNSSEC#DNS#Cloudflare#Chuyển đổi KSK#ICANN

Nguồn

Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.

  1. 1Cloudflare · Nguồn chínhThe keys to the Internet change on October 11. Are you ready?blog.cloudflare.com