La clave DNSSEC de la zona raíz de internet rota el 11 de octubre
en claro
Internet usa una clave especial de seguridad para demostrar que las respuestas del DNS sistema de nombres de dominio Directorio de Internet que vincula los nombres de dominio con las direcciones de los ordenadores. Definición completa de DNS, el sistema que convierte los nombres de las páginas web en direcciones, son auténticas. El 11 de octubre de 2026 esta clave cambiará por segunda vez en la historia. Quienes gestionan resolutor Servidor DNS que consulta los nombres de dominio en nombre de los usuarios. Definición completa de resolutor DNS deben comprobar que sus sistemas admiten la nueva clave, o su servicio podría fallar. Cloudflare creó una herramienta en línea para comprobarlo.
La clave criptográfica utilizada para firmar la zona raíz El nivel más alto del DNS, que enumera todos los TLD y sus servidores de nombres. Definición completa de zona raíz del DNS, parte del sistema de seguridad DNSSEC extensiones de seguridad del DNS Firmas digitales que demuestran que las respuestas DNS son auténticas y no han sido modificadas. Definición completa de DNSSEC, rotará el 11 de octubre de 2026, según explica Ondřej Filip, de CZ.NIC. Será solo la segunda rotación de este tipo en la historia del sistema de nombre de dominio Nombre de Internet legible, formado por etiquetas separadas por puntos. Definición completa de nombre de dominio. La clave actual, con ID 20326, conocida como KSK-2017, está en uso desde el 11 de octubre de 2018, cuando sustituyó a la original KSK-2010. Será reemplazada por una nueva clave, con ID 38696, conocida como KSK-2024.
Filip explica que KSK-2024 no estaba pensada originalmente como la siguiente clave. El plan era usar KSK-2023, generada durante la 49.ª ceremonia de KSK clave de firma de claves Clave de DNSSEC que firma el conjunto de claves de una zona y a la que remite la zona padre. Definición completa de KSK, pero el módulo de seguridad de hardware entonces en uso, el AEP Keyper de Ultra Electronics, fue descontinuado. El personal de IANA Autoridad de Números Asignados en Internet Funciones que coordinan la zona raíz, las direcciones IP y los números de protocolos. Definición completa de IANA y PTI Identificadores Técnicos Públicos Afiliada de la ICANN que desempeña las funciones de la IANA, incluidos los cambios en la zona raíz. Definición completa de PTI pasó a un módulo Luna USB 7 de Thales, pero no logró transferir KSK-2023 al nuevo hardware, por lo que esa clave nunca se llegó a desplegar. El uso simultáneo de dos módulos de seguridad de hardware durante la transición obligó a emitir nuevos tokens de acceso para los representantes de confianza de la comunidad y alargó los procedimientos de las ceremonias. La clave de reemplazo, KSK-2024, se generó durante la 53.ª ceremonia de KSK y se publicó en la zona raíz el 11 de enero de 2025, iniciando un periodo de espera para que los operadores de resolutores la adoptaran antes del cambio de este fin de semana.
Se recomienda a los operadores de resolutores DNS confirmar que ya utilizan KSK-2024/38696 para que la rotación no cause interrupciones. Filip señala un mecanismo de prueba definido en el RFC Request for Comments Documento numerado de la serie que recoge los estándares y las prácticas técnicas de Internet. Definición completa de RFC 8509: al consultar la etiqueta Cada parte de un nombre de dominio separada por puntos, de hasta 63 caracteres. Definición completa de etiqueta root-key-sentinel-is-ta-38696 debería obtenerse NXDOMAIN dominio inexistente Respuesta del DNS que significa que el nombre consultado no existe. Definición completa de NXDOMAIN, mientras que al consultar root-key-sentinel-not-ta-38696 debería obtenerse SERVFAIL fallo del servidor Respuesta del DNS que indica que la consulta falló, a menudo por fallos en los servidores de nombres o en DNSSEC. Definición completa de SERVFAIL. Lo demuestra usando el propio resolutor DNS público Resolutor DNS que cualquier persona en Internet puede usar. Definición completa de resolutor DNS público de CZ.NIC, odvr.nic.cz, mostrando las respuestas esperadas. Cualquier otro resultado indicaría que un resolutor carece de soporte para RFC 8509, no ha cargado KSK-2024 o directamente no valida DNSSEC, situaciones que Filip califica de malas señales. Cloudflare también ha publicado una herramienta en línea que permite a los operadores de redes y resolutores comprobar su configuración de cara a la rotación, señalando los problemas con indicadores de advertencia en rojo.