DNS根密钥签名密钥将于2026年10月11日轮换,为史上第二次此类变更
根区的密钥签名密钥是DNSSEC信任链的锚点,将由KSK-2024(密钥标签38696)取代KSK-2017(密钥标签20326)。首次轮换发生在2018年,新密钥自2025年1月11日起已出现在根区DNSKEY记录集中。
DNS根区计划于该日执行密钥签名密钥轮换,这是根密钥历史上第二次变更。1
即将启用的根密钥签名密钥被命名为KSK-2024,密钥标签为38696;它将取代密钥标签为20326的KSK-2017。1
根据RFC 5011,解析器必须在已签名的DNSKEY记录中连续观察新密钥至少30天,才能信任该密钥。1
经过
DNS根区第二次密钥签名密钥轮换:变更内容及其重要性DNS根区定于2026年10月11日执行密钥签名密钥轮换,这一事件此前仅发生过一次。1 这项操作被称为KSK轮换,将替换作为DNSSEC信任链基础的加密密钥。1 密钥签名密钥使验证解析器能够通过加密签名验证DNS应答的真实性。1 首次此类轮换发生在2018年,因此即将到来的变更将是根区历史上的第二次。1
即将启用的密钥被命名为KSK-2024,密钥标签为38696。1 它将取代当前的根区签名密钥KSK-2017,后者的密钥标签为20326。1 在根区层面使用两种密钥:区域签名密钥用于签署DNS记录,而密钥签名密钥用于签署包含公钥的DNSKEY记录集。1 这种分工意味着密钥签名密钥并不签署单条记录,而是验证用于签名的密钥集合。1
根区的DNSKEY记录集自2025年1月11日起已包含KSK-2024。1 这种提前发布为依赖RFC 5011自动更新的解析器提供了较长的时间,使其在切换前观察并信任新密钥。1 RFC 5011定义了一项规范,使DNS解析器能够自动发现并信任新的根锚点。1 根据该流程,解析器必须在已签名的DNSKEY记录中连续观察新密钥至少30天,才能信任该密钥。1 由于KSK-2024自2025年1月起已存在于DNSKEY记录集中,遵循RFC 5011的解析器已有远超所需30天的时间来建立信任。1
Cloudflare于2024年7月将KSK-2024直接纳入其软件的默认信任锚点。1 因此,运行Cloudflare 1.1.1.1和Gateway DNS的解析器已经信任即将启用的KSK-2024密钥。1 这意味着这些服务的用户无需为轮换采取任何行动,因为其解析器已预先配置为信任新密钥。1
对于其他验证解析器的运营者,RFC 8509提供了一种哨兵协议,允许用户测试DNS解析器是否信任某个已标识的根密钥。1 在哨兵测试机制下,查询is-ta-38696可评估密钥38696是否被信任,而查询not-ta-38696则评估其是否不被信任。1 符合哨兵规范且信任KSK-2024的验证解析器,在被查询not-ta-38696时应返回SERVFAIL错误。1 该测试可帮助管理员在轮换日期之前确认其解析器已正确采用新密钥。1
密钥签名密钥是DNSSEC信任链的锚点,使验证解析器能够通过加密签名确认应答的真实性。1 如果没有可信的密钥签名密钥,DNSSEC验证就无法成功,解析器可能将响应视为不安全或伪造。1 因此,此次轮换影响整个DNS生态系统,从根服务器运营者到终端用户解析器。1
根区的DNSKEY记录集自2025年1月11日起已包含KSK-2024,为遵循RFC 5011的解析器提供了充足的时间来观察并信任它。1 RFC 5011要求解析器在信任新密钥之前,必须连续观察该密钥至少30天。1 由于该密钥已发布超过一年,对于一直在线并持续更新的解析器而言,30天的要求很容易满足。1
Cloudflare于2024年7月提前采用KSK-2024,意味着其1.1.1.1和Gateway DNS解析器已经信任新密钥。1 这一先发行动确保这些服务的用户在轮换发生时不会遇到验证失败。1 其他解析器运营者可以使用RFC 8509哨兵测试来验证自身的准备情况。1
结构
谁和谁连在一起- 1Cloudflare
- 合作 →事实
- 使用 →事实
- 产出 →事实
- 供应给 →事实
- ← 属于事实
历史
一路怎么走到这里- 2018年首次根KSK轮换首次根密钥签名密钥轮换于2018年进行。
- 2024年7月Cloudflare将KSK-2024纳入默认信任锚点Cloudflare于2024年7月将KSK-2024直接纳入其软件的默认信任锚点。
- 2025年1月11日KSK-2024加入根DNSKEY记录集根区的DNSKEY记录集自2025年1月11日起已包含KSK-2024。
- 现在2026年10月11日 计划中的DNS根密钥签名密钥轮换
- 2026年10月11日DNS根区计划执行密钥签名密钥轮换,以KSK-2024取代KSK-2017。
影响
一层一层往外传- 第 1 层DNSSEC信任链
密钥签名密钥是DNSSEC信任链的锚点,使验证解析器能够通过加密签名确认应答的真实性。1
事实 - 第 2 层使用Cloudflare 1.1.1.1和Gateway DNS的解析器
运行Cloudflare 1.1.1.1和Gateway DNS的解析器已经信任即将启用的KSK-2024密钥,因此这些服务的用户无需为轮换采取行动。1
事实 - 第 3 层其他验证解析器运营者
其他验证解析器的运营者可以使用RFC 8509哨兵协议,在轮换日期之前测试其解析器是否信任KSK-2024。
分析 - 第 4 层整个DNS生态系统
此次轮换影响整个DNS生态系统,从根服务器运营者到终端用户解析器,因为如果没有可信的密钥签名密钥,DNSSEC验证就无法成功。
分析
接下来
到点自动核对,结果记入战绩来源
每个来源支撑了哪些内容本文由 AI 依据下方列出的来源撰写:每条事实都逐字核对过原文,推测与分析单独标注。 我们怎么写