Վերադառնալ
DNS-ի root գոտում KSK-ի ռոտացիան նախատեսվում է 2026 թվականի հոկտեմբերի 11-ին
SiTech AI Team2 րոպե ընթերցում

DNS-ի root գոտում KSK-ի ռոտացիան նախատեսվում է 2026 թվականի հոկտեմբերի 11-ին

DNS-ի root գոտին 2026 թվականի հոկտեմբերի 11-ին փոխելու է Key-Signing Key-ը, ինչը պատմության մեջ երկրորդ այդպիսի ռոտացիան կլինի: Cloudflare-ը բացատրում է, թե ինչ է նշանակում KSK-2024-ը ռեզոլվերների համար և ինչպես ստուգել պատրաստությունը:

Ինչնի փոխվում է հոկտեմբերի 11-ին

2026 թվականի հոկտեմբերի 11-ին DNS-ի root գոտին պատմության մեջ երկրորդ անգամ կփոխի իր Key-Signing Key-ը (KSK): Այս փոփոխությունը, որը հայտնի է որպես KSK ռոտացիա, KSK-2017-ը (key tag 20326) փոխարինելու է KSK-2024-ով (key tag 38696) root-ի DNSKEY գրառումների հավաքածուն ստորագրելու համար: KSK-ն կապում է DNSSEC-ի վստահության շղթան, ինչը վալիդացիայի արտադրող ռեզոլվերներին հնարավորություն է տալիս կրիպտոգրաֆիկ ստորագրություններով հաստատել DNS պատասխանները: Եթե ռեզոլվերը չի վստահում նոր բանալին՝ մինչև միացումը, դրա օգտատերերը կարող են չկարողանալ մուտք գործել կայքեր՝ ոչ մի վերին մակարդակի դոմենի տակ:

Ինչպես են ռեզոլվերները ստանում նոր բանալին

Վեբկայքերի օպերատորների մեծամասնությունը փոփոխություններ մտցնելու կարիք չունի: DNSSEC-ի վալիդացիայի ռեզոլվերների օպերատորները պետք է հաստատեն, որ իրենց ծրագրային ապահովումը վստահում է KSK-2024-ին, և հետևեն իրենց արտադրողի ցուցումներին trust anchor-ների թարմացման համար, եթե բանալին բացակայում է: Cloudflare-ը հայտարարում է, որ իր համակարգերը, այդ թվում՝ 1.1.1.1-ը և Gateway DNS-ը, արդեն վստահում են նոր բանալին, ուստի օգտատերերին որևէ գործողություն չի պահանջվում:

Պատրաստության ստուգման նոր եղանակ

Cloudflare-ը 1.1.1.1-ում միացրել է RFC 8509, root key trust anchor sentinel: Պրոտոկոլը օգտագործում է հատուկ անվանված DNS հարցումներ՝ is-ta-38696 և not-ta-38696, որպեսզի ռեզոլվերին հարցնի՝ արդյոք այն վստահում է նոր բանալին: Աջակցող ռեզոլվերը պատասխանի հիման վրա վերադարձնում է վավեր պատասխան կամ SERVFAIL: Cloudflare-ի պատրաստության թեստը dnstest.dev/ksk-2024 հասցեում օգտագործում է այս պրոտոկոլը՝ ստուգելու զնիչի կողմից իսկապես օգտագործվող ռեզոլվերը, վերահսկման հարցումների հետ միասին, որոնք տարբերում են կարևոր արդյունքը անհաջող որոնումից կամ անաջակցվող պրոտոկոլից: Ընկերությունը կոչ է անում DNS մատակարարներին և ռեզոլվերների մշակողներին աջակցել sentinel-ին:

Նույն ալգորիթմը, դեռ շատ բան կգա

Ինչպես KSK-2017-ը, այնպես էլ KSK-2024-ը օգտագործում է RSA/SHA-256-ը, ուստի ռոտացիան փոխում է բանալիների զույգը՝ առանց ստորագրման մեթոդը փոխելու: IANA-ն պլանավորում է իդեալական եռամյա ռոտացիայի ինտերվալ. 2018 թվականից անցած ժամանակահատվածը ավելի երկար է, ինչը ICANN-ը վերագրում է պանդեմիայով առաջացած խանգարումներին և գաղտնի ստորագրման բանալիների պաշտպան տեխնիկայի թարմացումներին: Գործընթացը շարունակվում է մինչև 2027 թվականը, երղ ICANN-ը պլանավորում է KSK-2017-ի չեղարկումը, դրա հեռացումը root գոտից և դրա գաղտնի բանալիի ջնջումը: ICANN-ը նաև առաջարկել է ապագայում անցնել ECDSA P-256 ալգորիթմին, որը պոսթվանտային չէ: Միաժամանակ՝ 1.1.1.1-ը այժմ ստուգում է ML-DSA-44 ստորագրությունները, և Cloudflare-ը հայտնում է, որ այժմ իրականացված ռոտացիաները մարզելու են trust-anchor-ի թարմացումները, որոնք պետք կլինեն, երբ root-ը վերջապես անցնի պոսթվանտային կրիպտոգրաֆիայի:

Նյութերի աղբյուրներ. Cloudflare

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։