
DNS root bölgesinde KSK rotasyonu 11 Ekim 2026'da planlandı
DNS root bölgesi 11 Ekim 2026'da Key-Signing Key'i değiştirecek ve bu tarihte ikinci bir rotasyon olacak. Cloudflare, KSK-2024'ün çözümleyiciler için ne anlama geldiğini ve hazırlığı nasıl kontrol edeceğinizi açıklıyor.
11 Ekim'de ne değişiyor
11 Ekim 2026'da DNS root bölgesi tarihinde ikinci kez Key-Signing Key'ini (KSK) değiştirecek. KSK rotasyonu olarak bilinen bu değişiklik, KSK-2017'yi (key tag 20326) root DNSKEY kayıtları setini imzalamak için KSK-2024 (key tag 38696) ile değiştirecek. KSK, doğrulama yapan çözümleyicilerin DNS yanıtlarını kriptografik imzalarla doğrulamasına olanak tanıyan DNSSEC güven zincirini güçlendirir. Bir çözümleyici yeni anahtara geçmeden önce ona güvenmiyorsa, kullanıcıları hiçbir üst düzey etki alanı altında web sitelerine erişemeyebilir.
Çözümleyiciler yeni anahtarı nasıl alır
Web sitesi operatörlerinin çoğunluğunun değişiklik yapması gerekmiyor. DNSSEC doğrulama çözümleyicilerinin operatörleri, yazılımlarının KSK-2024'e güvendiğini doğrulamalı ve anahtar eksikse, trust anchor güncellemeleri için üreticilerinin talimatlarını izlemelidir. Cloudflare, sistemlerinin - 1.1.1.1 ve Gateway DNS dahil - zaten yeni anahtarı kabul ettiğini ve bu nedenle kullanıcıların herhangi bir işlem yapması gerekmediğini belirtiyor.
Hazırlığı kontrol etmenin yeni yolu
Cloudflare, 1.1.1.1'e RFC 8509, root key trust anchor sentinel protokolünü entegre etti. Protokol, çözümleyiciye yeni anahtarı kabul edip etmediğini sormak için özel adlandırılmış DNS sorgularını, is-ta-38696 ve not-ta-38696'yı kullanır. Destekleyen çözümleyici, yanıta göre geçerli bir yanıt veya SERVFAIL döndürür. Cloudflare'ın dnstest.dev/ksk-2024 adresindeki hazırlık testi, tarayıcının gerçekten kullandığı çözümleyiciyi kontrol etmek için bu protokolü kullanır; kontrol sorguları, önemli sonucu başarısız aramalardan veya desteklenmeyen protokollerden ayırır. Şirket, DNS sağlayıcılarını ve çözümleyici geliştiricilerini sentinel protokolünü desteklemeye çağırıyor.
Aynı algoritma, daha yapılacok çok şey var
KSK-2017 gibi KSK-2024 de RSA/SHA-256 kullanıyor, bu yüzden rotasyon, imza yöntemini değiştirmeden anahtar çiftini değiştirir. IANA ideal üç yıllık rotasyon aralığını planlıyor; 2018'den bu yana geçen dönem daha uzun olmuştur ki bunu ICANN, pandemi kaynaklı aksaklıklara ve özel imza anahtarlarının koruma tekniklerindeki güncellemelere bağlıyor. Süreç 2027'ye kadar devam edecek; bu sürede ICANN, KSK-2017'yi devre dışı bırakmayı, root bölgesinden kaldırmayı ve özel anahtarını silmeyi planlıyor. ICANN ayrıca gelecekte algoritmanın ECDSA P-256'ya geçişini önerdi, ki bu post-kuantum değildir. Bu arada 1.1.1.1 şu anda ML-DSA-44 imzalarını test ediyor ve Cloudflare, tamamlanan rotasyonların, root bölgesi nihayet post-kuantum kriptografiye geçtiğinde gerekecek trust-anchor güncellemelerini alıştıracağını belirtiyor.
Kaynaklar: Cloudflare
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.