DNS 根区将于10月11日更换 DNSSEC 签名密钥:解析器运营者应检查哪些事项
DNS 根区计划于10月11日更换其密钥签名密钥(KSK)。Cloudflare 表示,大多数站点运营者无需采取行动,但任何运行验证解析器的人都应确认其解析器信任 KSK-2024。

要点
- 1DNS 根区计划于2026年10月11日开始使用 KSK-2024(密钥标签 38696)签名,取代 KSK-2017(密钥标签 20326)。
- 2Cloudflare 表示,大多数网站运营者无需采取行动;DNSSEC 验证解析器的运营者应确认其解析器信任 KSK-2024。
- 3据 Cloudflare 称,使用 Cloudflare DNS 的域名以及 1.1.1.1 和 Gateway DNS 的用户无需采取任何行动。
- 4Cloudflare 的一项就绪测试使用 RFC 8509 哨兵查询,询问解析器是否信任新密钥。
- 5Cloudflare 表示,ICANN 计划于2027年撤销并移除 KSK-2017。
报道全文
Cloudflare 在10月6日发布的一篇博客文章中表示,DNS 根区计划于2026年10月11日切换到新的密钥签名密钥(KSK)。据该文章称,这只是根区第二次更换这一密钥。KSK 位于 DNSSEC 信任链的顶端:验证解析器从一个其已信任的根密钥(即信任锚)出发,用它验证根区的公钥列表,再由此逐级向下验证。新密钥 KSK-2024(密钥标签 38696)将取代 KSK-2017(密钥标签 20326),用于对根区的 DNSKEY 集进行签名。Cloudflare 警告称,未能及时信任新密钥的解析器可能导致其用户无法访问所有顶级域下的网站,即使这些网站运行正常。
Cloudflare 表示,大多数网站运营者无需做任何更改。此次轮转对所有运行 DNSSEC 验证解析器的人都很重要:他们应确认解析器信任 KSK-2024,如缺少该密钥,则应按照 ICANN 的指南及其软件供应商的说明更新信任锚。据该公司称,使用 Cloudflare 提供 DNS 服务的域名以及 1.1.1.1 和 Gateway DNS 的用户无需采取任何行动,因为其系统已经信任新密钥。Cloudflare 表示,它已于2024年7月将 KSK-2024 与 KSK-2017 一并加入其解析器软件的内置信任锚。
解析器也可以依据 RFC 5011 自动获知新的根密钥。自2025年1月11日起,根区的 DNSKEY 集中已在当前密钥之外同时包含 KSK-2024;使用这一机制的解析器只有在观察该密钥至少30天并再次验证后才会接受它。Cloudflare 回顾称,在2018年为首次轮转做准备时,它曾发现解析器在软件升级或迁移到其他机器后丢失了以这种方式获知的信任,这正是它如今随软件一并提供新密钥、而不是依赖每个解析器自行保存该密钥的原因。
为便于用户提前检查,Cloudflare 推出了一项就绪测试,询问浏览器所使用的解析器是否信任新密钥。该测试依靠 RFC 8509 中的根密钥信任锚哨兵机制,Cloudflare 已在 1.1.1.1 中实现该机制:两个特殊命名的查询 is-ta-38696 和 not-ta-38696 会根据解析器是否信任该密钥,返回正常应答或 SERVFAIL。Cloudflare 指出,浏览器中的结果可能受到安全 DNS(Secure DNS)或 VPN 的影响,并且当无法确定解析器是否支持哨兵机制时,结果只是无法定论,并不能证明缺少该密钥。KSK-2024 使用与其前任相同的 RSA/SHA-256 算法,而且这一过程在10月之后仍将继续:据该文章称,ICANN 打算于2027年撤销旧密钥,将其从根区中移除,并删除其私钥。
为何重要
根密钥是 DNSSEC 验证的起点,因此错过此次变更的解析器可能导致其用户无法访问所有顶级域下的网站,而不仅仅是某一个顶级域。Cloudflare 表示,2018年的轮转表明,解析器可能在升级或迁移过程中丢失已获知的密钥。该公司还将此次轮转定位为日后将根区迁移至后量子密码的一次演练,而那次迁移将需要再一次更换根密钥。
时间线
· 发布于
话题#DNSSEC#DNS#Cloudflare#KSK 轮转#ICANN
来源
本报道基于以下来源。如需完整背景,请阅读原文。



