DNSルート鍵署名鍵が2026年10月11日にロールオーバーへ、史上二度目の変更
DNSSECの信頼の連鎖の起点となるルートの鍵署名鍵が、KSK-2017(鍵タグ20326)からKSK-2024(鍵タグ38696)へと交代します。初回のロールオーバーは2018年に実施され、新しい鍵は2025年1月11日からルートのDNSKEYレコードセットに公開されています。
DNSルートはこの日に鍵署名鍵のロールオーバーを実施する予定であり、ルート鍵の変更はわずか二度目となります。1
新しく導入されるルート鍵署名鍵はKSK-2024と命名され、鍵タグ38696を持ちます。これは鍵タグ20326を持つKSK-2017に取って代わります。1
RFC 5011のもとでは、リゾルバーは新しい鍵を信頼する前に、署名されたDNSKEYレコード内で少なくとも30日間継続してそれを観測する必要があります。1
経緯
DNSルートで二度目の鍵署名鍵ロールオーバー:何が変わり、なぜ重要なのかDNSルートは2026年10月11日に鍵署名鍵のロールオーバーを実施する予定であり、このイベントは過去に一度しか発生していません。1 KSKロールオーバーと呼ばれるこの運用は、DNSSECの信頼の連鎖の基盤となる暗号鍵を置き換えるものです。1 鍵署名鍵により、検証リゾルバーは暗号署名を通じてDNS応答の真正性を確認できます。1 初となるロールオーバーは2018年に行われたため、今回の変更はルート史上二度目となります。1
新しく導入される鍵はKSK-2024と命名され、鍵タグ38696が割り当てられています。1 これは、鍵タグ20326で識別される現在のルート署名鍵であるKSK-2017に取って代わります。1 ルートレベルでは二種類の鍵が使用されます。ゾーン署名鍵がDNSレコードに署名する一方、鍵署名鍵は公開鍵を含むDNSKEYレコードセットに署名します。1 この役割分担により、鍵署名鍵は個々のレコードに署名するのではなく、署名に使用される鍵の集合を検証します。1
ルートのDNSKEYレコードセットには、2025年1月11日からKSK-2024が含まれています。1 この早期公開により、RFC 5011に基づく自動更新に依存するリゾルバーは、切り替え前に新しい鍵を観察して信頼するための長い期間を確保できます。1 RFC 5011は、DNSリゾルバーが新しいルートアンカーを自動的に検出して信頼できるようにする仕様を定義しています。1 このプロセスのもとでは、リゾルバーは新しい鍵を信頼する前に、署名されたDNSKEYレコード内で少なくとも30日間継続して観測する必要があります。1 KSK-2024は2025年1月からDNSKEYレコードセットに存在しているため、RFC 5011に準拠するリゾルバーには、信頼を確立するために必要な30日をはるかに超える十分な時間がありました。1
Cloudflareは2024年7月に、自社ソフトウェアのデフォルトのトラストアンカーにKSK-2024を直接組み込みました。1 その結果、Cloudflareの1.1.1.1およびGateway DNSを実行するリゾルバーは、導入されるKSK-2024鍵をすでに信頼しています。1 リゾルバーが新しい鍵を信頼するように事前設定されているため、これらのサービスの利用者はロールオーバーに関して何ら対応を行う必要はありません。1
他の検証リゾルバーの運用者向けには、DNSリゾルバーが特定のルート鍵を信頼しているかどうかをユーザーがテストできるセンチネルプロトコルがRFC 8509で提供されています。1 センチネルテストの仕組みでは、is-ta-38696を照会することで鍵38696が信頼されているかを評価し、not-ta-38696を照会することでそれが信頼されていないかを評価します。1 KSK-2024を信頼しているセンチネル準拠の検証リゾルバーは、not-ta-38696について照会された際にSERVFAILエラーで応答するように設計されています。1 このテストにより、管理者はロールオーバー期日前にリゾルバーが新しい鍵を正しく採用したことを確認できます。1
鍵署名鍵はDNSSECの信頼の連鎖の起点であり、検証リゾルバーが暗号署名を用いて応答の真正性を確認することを可能にします。1 信頼できる鍵署名鍵がなければDNSSECの検証は成功せず、リゾルバーは応答を安全でない、あるいは不正なものとして扱う可能性があります。1 したがって、このロールオーバーはルートサーバー運用者からエンドユーザーのリゾルバーに至るまで、DNSエコシステム全体に影響を及ぼします。1
ルート鍵署名鍵を更新するプロセスは、KSKロールオーバーとして知られています。1 初となるロールオーバーは2018年に実施され、来たる2026年のロールオーバーは二回目となります。1 ロールオーバーの間隔が長いことは、この鍵の重大性と慎重な調整の必要性を反映しています。1
ルートのDNSKEYレコードセットには2025年1月11日からKSK-2024が含まれており、RFC 5011に従うリゾルバーにそれを観察して信頼するための十分な時間を与えています。1 RFC 5011では、リゾルバーが新しい鍵を信頼する前に、少なくとも30日間継続してそれを確認することが求められています。1 鍵は一年余りにわたって公開されているため、オンラインで更新を継続してきたリゾルバーにとって、この30日間の要件は容易に満たされます。1
Cloudflareが2024年7月にKSK-2024を早期採用したことにより、同社の1.1.1.1およびGateway DNSリゾルバーはすでに新しい鍵を信頼しています。1 この先回りした対応により、ロールオーバー発生時にこれらのサービスの利用者に検証エラーが発生することはありません。1 他のリゾルバー運用者も、RFC 8509のセンチネルテストを使用して自らの準備状況を確認できます。1
構造
誰と誰がつながっているか- 1Cloudflare
- と提携 →事実
- を使用 →事実
- を生み出す →事実
- に供給 →事実
- ← の一部事実
これまで
ここに至るまで- 2018年初のルートKSKロールオーバー初となるルート鍵署名鍵のロールオーバーは2018年に行われました。
- 2024年7月CloudflareがデフォルトのトラストアンカーにKSK-2024を組み込みCloudflareは2024年7月に、自社ソフトウェアのデフォルトのトラストアンカーにKSK-2024を直接組み込みました。
- 2025年1月11日ルートDNSKEYレコードセットにKSK-2024を追加ルートのDNSKEYレコードセットには、2025年1月11日からKSK-2024が含まれています。
- 現在2026年10月11日 DNSルート鍵署名鍵の予定されているロールオーバー
- 2026年10月11日DNSルートは鍵署名鍵のロールオーバーを実行し、KSK-2017をKSK-2024に置き換える予定です。
影響
段階を追って外へ広がる影響- 第 1 段階DNSSECの信頼の連鎖
鍵署名鍵はDNSSECの信頼の連鎖の起点として機能し、検証リゾルバーが暗号署名を使用して応答の真正性を確認できるようにします。1
事実 - 第 2 段階Cloudflare 1.1.1.1およびGateway DNSを使用するリゾルバー
Cloudflareの1.1.1.1およびGateway DNSを実行するリゾルバーは、導入されるKSK-2024鍵をすでに信頼しているため、これらのサービスの利用者はロールオーバーへの対応を行う必要がありません。1
事実 - 第 3 段階他の検証リゾルバーの運用者
他の検証リゾルバーの運用者は、RFC 8509のセンチネルプロトコルを使用して、ロールオーバー期日前に自らのリゾルバーがKSK-2024を信頼しているかどうかをテストできます。
分析 - 第 4 段階DNSエコシステム全体
信頼できる鍵署名鍵がなければDNSSECの検証が成功しないため、このロールオーバーはルートサーバー運用者からエンドユーザーのリゾルバーに至るまで、DNSエコシステム全体に影響を与えます。
分析
今後
期日に自動で照合し、結果は実績に記録します情報源
各情報源が裏付ける内容この記事は下記の情報源をもとに AI が書きました。各事実は原文と一字一句照合し、推測と分析は区別して示しています。 書き方について