
DNS-ის root ზონაში KSK-ის როტაცია 2026 წლის 11 ოქტომბერს დაიგეგმა
DNS-ის root ზონა 2026 წლის 11 ოქტომბერს Key-Signing Key-ს შეცვლის, რაც ისტორიაში მეორე ასეთი როტაცია იქნება. Cloudflare-ი განმარტავს, რას ნიშნავს KSK-2024 რეზოლვერებისთვის და როგორ შეამოწმოთ მზადყოფნა.
რა იცვლება 11 ოქტომბერს
2026 წლის 11 ოქტომბერს DNS-ის root ზონა მეორედ ისტორიაში შეცვლის თავის Key-Signing Key-ს (KSK). ეს ცვლილება, რომელიც ცნობილია როგორც KSK როტაცია, KSK-2017-ს (key tag 20326) ცვლის KSK-2024-ით (key tag 38696) root-ის DNSKEY ჩანაწერების ნაკრების ხელმომწერად. KSK ამაგრებს DNSSEC-ის ნდობის ჯაჭვს, რაც ვალიდაციის მწარმოებელ რეზოლვერებს საშუალებას აძლევს, კრიპტოგრაფიული ხელმოწერებით დაადასტურონ DNS პასუხები. თუ რეზოლვერი ახალ გასაღებს გადართვამდე არ ენდობა, მისი მომხმარებლები შეიძლება ვერ მოხვდნენ ვებგვერდებზე არცერთი ტოპ დონის დომენის ქვეშ.
როგორ იღებენ რეზოლვერები ახალ გასაღებს
ვებგვერდების ოპერატორების უმეტესობას ცვლილებების შეტანა არ სჭირდება. DNSSEC-ის ვალიდაციის რეზოლვერების ოპერატორებმა უნდა დაადასტურონ, რომ მათი პროგრამული უზრუნველყოფა KSK-2024-ს ენდობა, და მიჰყვნენ თავიანთი მწარმოებლის ინსტრუქციებს trust anchor-ების განახლებისთვის, თუ გასაღები აკლია. Cloudflare-ი აცხადებს, რომ მისი სისტემები, მათ შორის 1.1.1.1 და Gateway DNS, უკვე ენდობიან ახალ გასაღებს, ამიტომ მომხმარებლებს რაიმე ქმედება არ სჭირდებათ.
მზადყოფნის შემოწმების ახალი გზა
Cloudflare-მა 1.1.1.1-ში დანერგა RFC 8509, root key trust anchor sentinel. პროტოკოლი იყენებს სპეციალურად დასახელებულ DNS მოთხოვნებს, is-ta-38696 და not-ta-38696, რომ რეზოლვერს ჰკითხოს, ენდობა თუ არა ის ახალ გასაღებს. მხარდამჭერი რეზოლვერი პასუხის მიხედვით აბრუნებს ვალიდურ პასუხს ან SERVFAIL-ს. Cloudflare-ის მზადყოფნის ტესტი dnstest.dev/ksk-2024 მისამართზე იყენებს ამ პროტოკოლს, რომ შეამოწმოს ბრაუზერის მიერ რეალურად გამოყენებული რეზოლვერი, კონტროლის მოთხოვნებთან ერთად, რომლებიც განასხვავებენ მნიშვნელოვან შედეგს წარუმატებელი ძიებისგან ან მხარდაუჭერელი პროტოკოლისგან. კომპანია მოუწოდებს DNS პროვაიდერებსა და რეზოლვერების დეველოპერებს, მხარი დაუჭირონ sentinel-ს.
იგივე ალგორითმი, კიდევ ბევრი რამ მოვა
როგორც KSK-2017, ასევე KSK-2024 იყენებს RSA/SHA-256-ს, ამიტომ როტაცია ცვლის გასაღების წყვილს ხელმოწერის მეთოდის შეცვლის გარეშე. IANA გეგმავს იდეალურ სამწლიან როტაციის ინტერვალს; 2018 წლიდან გასული პერიოდი უფრო გრძელია, რასაც ICANN პანდემიით გამოწვეულ დარღვევებს და კერძო ხელმოწერის გასაღებების დამცავი ტექნიკის განახლებებს მიაწერს. პროცესი 2027 წლამდე გრძელდება, როცა ICANN KSK-2017-ის გაუქმებას, root ზონიდან მის ამოღებას და მისი კერძო გასაღების წაშლას გეგმავს. ICANN-მა ასევე შესთავაზა მომავალში ალგორითმის ECDSA P-256-ზე გადართვა, რაც პოსტკვანტური არ არის. იმავდროულად, 1.1.1.1 ახლა ამოწმებს ML-DSA-44 ხელმოწერებს, და Cloudflare-ი ამბობს, რომ ახლა შესრულებული როტაციები გაავარჯიშებენ trust-anchor-ის განახლებებს, რომლებიც საჭირო იქნება, როცა root საბოლოოდ პოსტკვანტურ კრიპტოგრაფიაზე გადავა.
წყაროები: Cloudflare
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.