Geri qayıt
DNS root zonasında KSK rotasiyası 2026-cı ilin 11 oktyabrı planlaşdırılıb
SiTech AI Team2 dəq oxu

DNS root zonasında KSK rotasiyası 2026-cı ilin 11 oktyabrı planlaşdırılıb

DNS root zonası 2026-cı ilin 11 oktyabrı Key-Signing Key-i dəyişəcək, bu tarixdə ikinci belə rotasiya olacaq. Cloudflare KSK-2024-ün rezolverlər üçün nə demək olduğunu və hazırlığı necə yoxlamaq lazım olduğunu izah edir.

11 oktyabrda nə dəyişir

2026-cı ilin 11 oktyabrı DNS root zonası tarixdə ikinci dəfə öz Key-Signing Key-sini (KSK) dəyişəcək. Bu dəyişiklik, KSK rotasiyası kimi tanınır, KSK-2017-ni (key tag 20326) KSK-2024 ilə (key tag 38696) root DNSKEY qeydlərinin dəstəsini imzalayacaq. KSK DNSSEC etibar zəncirini məhkəmələşdirir, bu da validasiya edən rezolverlərə DNS cavablarını kriptoqrafik imzalarla təsdiqləmək imkanı verir. Əgər rezolver yeni açara keçmədən ona etibar etmərsa, onun istifadəçiləri heç bir top səviyyəli domen altında veb-səhifələrə daxil ola bilməyəcək.

Rezolverlər yeni açarı necə əldə edir

Veb-səhifələrin operatorlarının əksəriyyəti dəyişikliklər etməyə ehtiyac duymur. DNSSEC validasiya rezolverlərinin operatorları proqram təminatının KSK-2024-ə etibar etdiyini təsdiqləməli və açar əksikdirsə, etibar mərkəzlərinin yenilənməsi üçün istehsalçının təlimatlarına əməl etməlidirlər. Cloudflare bildirir ki, onun sistemləri, o cümlədən 1.1.1.1 və Gateway DNS, artıq yeni açara etibar edir, buna görə də istifadəçilərin heç bir hərəkət etməyə ehtiyacı yoxdur.

Hazırlığın yoxlanmasının yeni yolu

Cloudflare 1.1.1.1-də RFC 8509, root key trust anchor sentinel tətbiq edib. Protokol xüsusi adlandırılmış DNS sorğulardan, is-ta-38696 və not-ta-38696-dan istifadə edir ki, rezolverə yeni açara etibar edib-etməməsini soruşsun. Dəstək verən rezolver cavabına əsasən etibarlı cavab və ya SERVFAIL qaytarır. Cloudflare-in hazırlıq testi dnstest.dev/ksk-2024 ünvanında bu protokoldan istifadə edərək brauzer tərəfindən istifadə olunan rezolveri yoxlayır, nəticələri uğursuz axtarışlardan və ya dəstəklənməyən protokollardan fərqləndirən nəzarət sorğuları ilə birlikdə. Şirkət DNS provayderlərini və rezolver inkişafçılarını sentinəli dəstəkləməyə çağırır.

Eyni alqoritm, hələ çox şey gələcək

KSK-2017 kimi, KSK-2024 də RSA/SHA-256 istifadə edir, buna görə rotasiya açar cütünü imzalama metodunu dəyişmədən dəyişir. İdeal üç illik rotasiya intervalını planlaşdırır; 2018-ci ildən keçən dövr daha uzundur, ki, bunu ICANN pandemiya səbəbli pozulmalara və gizli imza açarlarının mühafizə texnikasının yenilənmələrinə bağlayır. Proses 2027-ci ilədən davam edəcək, zaman ICANN KSK-2017-ni ləğv etməyi, root zonasından onu çıxarmayı və onun gizli açarını silməyi planlaşdırır. ICANN həmçinin gələcəkdə alqoritmin ECDSA P-256-ya keçirilməsini təklif edib, bu post-kvant deyil. Eyni zamanda, 1.1.1.1 artıq ML-DSA-44 imzalarını yoxlayır və Cloudflare bildirir ki, hazırkı rotasiyalar trust-anchor yenilənmələrini təcrübəyə qoyacaq, ki, root nəticədə post-kvant kriptoqrafiyaya keçəndə lazım olacaq.

Mənbələr: Cloudflare

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.