Назад
Ротація KSK у кореневій зоні DNS запланована на 11 жовтня 2026 року
SiTech AI Team2 хв читання

Ротація KSK у кореневій зоні DNS запланована на 11 жовтня 2026 року

Коренева зона DNS 11 жовтня 2026 року замінить Key-Signing Key, що стане другою такою ротацією в історії. Cloudflare пояснює, що означає KSK-2024 для резолверів і як перевірити готовність.

Що зміниться 11 жовтня

11 жовтня 2026 року коренева зона DNS удруге в історії замінить свій Key-Signing Key (KSK). Ця зміна, відома як ротація KSK, замінить KSK-2017 (key tag 20326) на KSK-2024 (key tag 38696) як підписувача набору DNSKEY записів кореневої зони. KSK закріплює ланцюг довіри DNSSEC, що дозволяє резолверам, які виконують валідацію, підтверджувати відповіді DNS за допомогою криптографічних підписів. Якщо резолвер не довірятиме новому ключу до перемикання, його користувачі можуть не потрапити на вебсайти ні за якого домену верхнього рівня.

Як резолвери отримують новий ключ

Більшості операторів вебсайтів не потрібно вносити зміни. Оператори резолверів, які виконують валідацію DNSSEC, повинні переконатися, що їхнє програмне забезпечення довіряє KSK-2024, і дотримуватися інструкцій свого виробника щодо оновлення trust anchor, якщо ключ відсутній. Cloudflare заявляє, що її системи, зокрема 1.1.1.1 та Gateway DNS, вже довіряють новому ключу, тому користувачам не потрібно жодних дій.

Новий спосіб перевірки готовності

Cloudflare впровадила в 1.1.1.1 RFC 8509, root key trust anchor sentinel. Протокол використовує спеціально названі DNS-запити, is-ta-38696 та not-ta-38696, щоб запитати резолвер, чи довіряє він новому ключу. Підтримуючий резолвер на основі відповіді повертає дійсну відповідь або SERVFAIL. Тест готовності Cloudflare за адресою dnstest.dev/ksk-2024 використовує цей протокол, щоб перевірити резолвер, який реально використовується браузером, разом із контрольними запитами, які розрізняють значущий результат від невдалого пошуку або непідтримуваного протоколу. Компанія закликає DNS-провайдерів і розробників резолверів підтримати sentinel.

Той самий алгоритм, ще багато чого попереду

Як KSK-2017, так і KSK-2024 використовують RSA/SHA-256, тому ротація замінює пару ключів без зміни методу підпису. IANA планує ідеальний трирічний інтервал ротації; період із 2018 року є довшим, що ICANN пояснює порушеннями, спричиненими пандемією, та оновленнями методів захисту приватних ключів підпису. Процес триватиме до 2027 року, коли ICANN планує відкликати KSK-2017, видалити його з кореневої зони та знищити його приватний ключ. ICANN також запропонувала в майбутньому перейти на алгоритм ECDSA P-256, який не є постквантовим. Водночас 1.1.1.1 вже перевіряє підписи ML-DSA-44, і Cloudflare заявляє, що нинішні ротації відпрацюють оновлення trust-anchor, які знадобляться, коли коренева зона остаточно перейде на постквантову криптографію.

Джерела: Cloudflare

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.