ICANN erinnert Resolver-Betreiber: neuer DNSSEC-Vertrauensanker vor Schlüsselwechsel prüfen
in einfachen worten
ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN kümmert sich um DNSSEC Domain Name System Security Extensions Digitale Signaturen, die belegen, dass DNS-Antworten echt und unverändert sind. Vollständige Definition von DNSSEC, ein Sicherheitssystem, das das Adressbuch des Internets vor Manipulation schützt. Ein neuer Schlüssel namens KSK-2024 wird eingeführt. ICANN bittet Betreiber von Prüfsystemen, nachzusehen, ob ihre Rechner diesen Schlüssel schon übernommen haben. Falls nicht, müssen sie ihre Einstellungen vor dem Wechsel am 11. Oktober 2026 anpassen.
ICANN hat Betreiber von Resolvern mit DNSSEC-Validierung Die Prüfung eines Resolvers, ob eine DNS-Antwort korrekt mit DNSSEC signiert ist. Vollständige Definition von DNSSEC-Validierung an den bevorstehenden Key Rollover Der geplante, schrittweise Austausch eines DNSSEC-Signaturschlüssels. Vollständige Definition von Key Rollover der Root-Zone Die oberste Ebene des DNS, die alle TLDs und ihre Nameserver auflistet. Vollständige Definition von Root-Zone erinnert. Dieser ist für den 11. Oktober 2026 geplant. Dabei wird der kryptografische Schlüssel, mit dem die Root-Zone des DNS Domain Name System Das Verzeichnis des Internets, das Domainnamen mit Computeradressen verknüpft. Vollständige Definition von DNS signiert wird, durch einen neuen Schlüssel namens KSK-2024 mit dem Key Tag 38696 ersetzt.
ICANN riet Resolver-Betreibern, selbst zu prüfen, ob KSK-2024 bereits in ihrem Vertrauensanker Schlüssel, dem ein DNSSEC-Resolver von vornherein vertraut, normalerweise der Schlüssel der Root-Zone. Vollständige Definition von Vertrauensanker hinterlegt ist, statt sich darauf zu verlassen, dass automatische Aktualisierungsmechanismen dies bereits erledigt haben. Vertrauensanker sind die kryptografischen Referenzpunkte, mit denen validierende Resolver Der DNS-Server, der Domainnamen im Auftrag der Nutzer auflöst. Vollständige Definition von Resolver die Echtheit von RRSIG-Signaturen prüfen. Fehlt der aktuelle Schlüssel im Vertrauensanker, kann der Resolver nach dem Key Rollover DNS-Antworten nicht mehr validieren, was zu Validierungsfehlern bei den betroffenen Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname führen kann.
Betreibern, bei denen KSK-2024 fehlt, wurde empfohlen zu prüfen, ob ihre Resolver-Software automatische Aktualisierungen des Vertrauensankers unterstützt. Dieser Mechanismus soll Resolvern erlauben, neue Schlüssel der Root-Zone ohne manuellen Eingriff zu übernehmen. Funktioniert die automatische Aktualisierung nicht oder ist sie nicht aktiviert, sollten Betreiber laut ICANN die Hinweise ihres jeweiligen Softwareanbieters nutzen, um den Vertrauensanker vor dem Stichtag manuell zu aktualisieren.
Der Key Rollover der Root-Zone ist ein wiederkehrender Wartungsprozess zur Absicherung des DNS, der sicherstellt, dass der Schlüssel zur Sicherung der Root-Zone im Zeitverlauf erneuert werden kann. ICANN hat solche Rollovers bereits zuvor durchgeführt und dazu technische Unterlagen und Anleitungen veröffentlicht. Die aktuelle Erinnerung soll sicherstellen, dass Resolver-Betreiber rechtzeitig vor der Umstellung im Oktober 2026 vorbereitet sind, um Störungen der DNSSEC-Validierung für Internetnutzer zu vermeiden, die auf ihre Systeme angewiesen sind.
weitere quellen
- sidn.nl auf Niederländisch, öffnet eine andere Website in einem neuen Tab
- blog.nic.cz auf Tschechisch, öffnet eine andere Website in einem neuen Tab
- blog.cloudflare.com auf Englisch, öffnet eine andere Website in einem neuen Tab
- bortzmeyer.org auf Französisch, öffnet eine andere Website in einem neuen Tab