跳到正文
深度稳定技术首发 2026-10-07 12:00

DNS根密钥签名密钥将于2026年10月11日轮换,为史上第二次此类变更

根区的密钥签名密钥是DNSSEC信任链的锚点,将由KSK-2024(密钥标签38696)取代KSK-2017(密钥标签20326)。首次轮换发生在2018年,新密钥自2025年1月11日起已出现在根区DNSKEY记录集中。

2026年10月11日

DNS根区计划于该日执行密钥签名密钥轮换,这是根密钥历史上第二次变更。1

KSK-2024(标签38696)

即将启用的根密钥签名密钥被命名为KSK-2024,密钥标签为38696;它将取代密钥标签为20326的KSK-2017。1

30天

根据RFC 5011,解析器必须在已签名的DNSKEY记录中连续观察新密钥至少30天,才能信任该密钥。1

经过

DNS根区第二次密钥签名密钥轮换:变更内容及其重要性

1 1 1 1

1 1 1 1

1 1 1 1 1

1 1 1

1 1 1 1

1 1 1

1 1 1

1 1 1

1 1 1

1 1 1 1

1 1 1 1

结构

谁和谁连在一起
  1. 1Cloudflare
  2. 合作 →事实
    2Anthropic公司
  3. 使用 →事实
  4. 产出 →事实
  5. 供应给 →事实
  6. ← 属于事实
    6VoidZero公司

历史

一路怎么走到这里
  1. 2018年首次根KSK轮换首次根密钥签名密钥轮换于2018年进行。
  2. 2024年7月Cloudflare将KSK-2024纳入默认信任锚点Cloudflare于2024年7月将KSK-2024直接纳入其软件的默认信任锚点。
  3. 2025年1月11日KSK-2024加入根DNSKEY记录集根区的DNSKEY记录集自2025年1月11日起已包含KSK-2024。
  4. 现在2026年10月11日 计划中的DNS根密钥签名密钥轮换
  5. 2026年10月11日DNS根区计划执行密钥签名密钥轮换,以KSK-2024取代KSK-2017。

影响

一层一层往外传
  1. 第 1 层DNSSEC信任链

    密钥签名密钥是DNSSEC信任链的锚点,使验证解析器能够通过加密签名确认应答的真实性。1

    事实
  2. 第 2 层使用Cloudflare 1.1.1.1和Gateway DNS的解析器

    运行Cloudflare 1.1.1.1和Gateway DNS的解析器已经信任即将启用的KSK-2024密钥,因此这些服务的用户无需为轮换采取行动。1

    事实
  3. 第 3 层其他验证解析器运营者

    其他验证解析器的运营者可以使用RFC 8509哨兵协议,在轮换日期之前测试其解析器是否信任KSK-2024。

    分析
  4. 第 4 层整个DNS生态系统

    此次轮换影响整个DNS生态系统,从根服务器运营者到终端用户解析器,因为如果没有可信的密钥签名密钥,DNSSEC验证就无法成功。

    分析

接下来

到点自动核对,结果记入战绩
2026年10月11日

DNS根区计划执行密钥签名密钥轮换,以KSK-2024取代KSK-2017。

日程日程

来源

每个来源支撑了哪些内容
1
Cloudflare Blog
2026-10-06 17:50
原文 ↗
支撑 16 处
转引: Cloudflare
2
Hacker News Front Page
2026-10-05 10:47
原文 ↗
支撑 5 处
转引: Cloudflare

本文由 AI 依据下方列出的来源撰写:每条事实都逐字核对过原文,推测与分析单独标注。 我们怎么写

2026-10-06 21:32 首发