На 11 октомври 2026 DNS коренът сменя ключа за подписване (KSK) за втори път в историята; първият път беше през 2018. Новият KSK-2024 заменя KSK-2017. Cloudflare пише, че повечето оператори на сайтове не правят нищо, но резолвърът, който проверява DNSSEC, трябва да вярва на новия ключ преди смяната.
- На 11 октомври 2026 KSK-2024 (идентификатор 38696) е планиран да поеме от KSK-2017 (20326) подписването на ключовете на DNS корена. Втората смяна в историята, след тази от 2018.
- Резолвър с DNSSEC проверка, който не вярва на KSK-2024 преди смяната, може да остави здрави сайтове недостъпни. ICANN: не приемай, че автоматичното обновяване е сработило.
- Клиентите на Cloudflare DNS, 1.1.1.1 и Gateway DNS не правят нищо. Тест за готовност: dnstest.dev/ksk-2024.
В понеделник вписахме DS запис за нашия сайт и DNSSEC при нас заработи. В неделя се сменя ключът, на който стъпва цялата верига над нас.
Коренът няма родител, който да го удостовери. Затова резолвърът, програмата, която търси адреса на сайта вместо устройството ти, започва проверката от ключ, на който вярва отнапред, а точно този ключ се сменя.
Цената на пропуска е ясна. Ако резолвър не вярва на новия ключ, потребителите му може да не стигат до сайтове под никой домейн от най-високо ниво, пише Cloudflare, макар сайтовете да работят нормално.
Повечето хора не правят нищо. Ако просто държиш сайт или ползваш чужд резолвър, това не те касае. Остават тези, които въртят собствен резолвър с DNSSEC проверка. Новият ключ седи в корена от януари 2025, а резолвърът чака поне 30 дни, преди да му повярва. ICANN обаче иска да не се приема, че това е сработило.
Тестът за готовност е на dnstest.dev/ksk-2024. Той пита резолвъра, който ползва браузърът ти, дали вярва на KSK-2024. Неубедителният резултат не значи, че ключът липсва: значи, че тестът не е успял да установи дали резолвърът поддържа проверката. Secure DNS или VPN в браузъра също могат да сменят резолвъра, който проверяваш.
Старият ключ не изчезва в неделя. По плана на ICANN той се отменя и се маха от корена през първото тримесечие на 2027, а през второто и третото тримесечие се изтрива от двете съоръжения за управление на ключове.
Въртиш резолвър с DNSSEC? Провери го преди неделя, 11 октомври. След нея грешката ще я усетят другите.