Saltar al contenido
This page is available in English. Read in English
tldlog.com

noticias de dominios

Buscar
Menú
  • rss
  • glosario
  • historias
  • lista de lectura
  • publicidad
  • acerca de
  • privacidad
  • aviso legal
es Idioma: español
  • Deutsch de deutsche Startseite (diese Seite gibt es nicht auf Deutsch)
  • English en this page in English
  • Español es esta página en español
  • Français fr page d'accueil en français (cette page n'a pas de version en français)
  • Italiano it pagina iniziale in italiano (questa pagina non ha una versione in italiano)
  • Português pt página inicial em português (esta página não tem versão em português)
  • Русский ru главная страница на русском (у этой страницы нет русской версии)
  • 中文 zh 中文版首页(本页没有中文版)
  • .destacado
  • .policy
  • .gtld
  • .cctld
  • .mercado
  • .legal
  • .seguridad
  • .empresas
  • .precios
  • .todo

9 oct 2026 11:56 .policy enlace

publicado originalmente el 9 oct 2026

La clave DNSSEC de la zona raíz de internet rota el 11 de octubre

comunicar un error (por correo electrónico)

ver la lista de lectura

en claro

Internet usa una clave especial de seguridad para demostrar que las respuestas del DNS sistema de nombres de dominio Directorio de Internet que vincula los nombres de dominio con las direcciones de los ordenadores. Definición completa de DNS, el sistema que convierte los nombres de las páginas web en direcciones, son auténticas. El 11 de octubre de 2026 esta clave cambiará por segunda vez en la historia. Quienes gestionan resolutor Servidor DNS que consulta los nombres de dominio en nombre de los usuarios. Definición completa de resolutor DNS deben comprobar que sus sistemas admiten la nueva clave, o su servicio podría fallar. Cloudflare creó una herramienta en línea para comprobarlo.

La clave criptográfica utilizada para firmar la zona raíz El nivel más alto del DNS, que enumera todos los TLD y sus servidores de nombres. Definición completa de zona raíz del DNS, parte del sistema de seguridad DNSSEC extensiones de seguridad del DNS Firmas digitales que demuestran que las respuestas DNS son auténticas y no han sido modificadas. Definición completa de DNSSEC, rotará el 11 de octubre de 2026, según explica Ondřej Filip, de CZ.NIC. Será solo la segunda rotación de este tipo en la historia del sistema de nombre de dominio Nombre de Internet legible, formado por etiquetas separadas por puntos. Definición completa de nombre de dominio. La clave actual, con ID 20326, conocida como KSK-2017, está en uso desde el 11 de octubre de 2018, cuando sustituyó a la original KSK-2010. Será reemplazada por una nueva clave, con ID 38696, conocida como KSK-2024.

Filip explica que KSK-2024 no estaba pensada originalmente como la siguiente clave. El plan era usar KSK-2023, generada durante la 49.ª ceremonia de KSK clave de firma de claves Clave de DNSSEC que firma el conjunto de claves de una zona y a la que remite la zona padre. Definición completa de KSK, pero el módulo de seguridad de hardware entonces en uso, el AEP Keyper de Ultra Electronics, fue descontinuado. El personal de IANA Autoridad de Números Asignados en Internet Funciones que coordinan la zona raíz, las direcciones IP y los números de protocolos. Definición completa de IANA y PTI Identificadores Técnicos Públicos Afiliada de la ICANN que desempeña las funciones de la IANA, incluidos los cambios en la zona raíz. Definición completa de PTI pasó a un módulo Luna USB 7 de Thales, pero no logró transferir KSK-2023 al nuevo hardware, por lo que esa clave nunca se llegó a desplegar. El uso simultáneo de dos módulos de seguridad de hardware durante la transición obligó a emitir nuevos tokens de acceso para los representantes de confianza de la comunidad y alargó los procedimientos de las ceremonias. La clave de reemplazo, KSK-2024, se generó durante la 53.ª ceremonia de KSK y se publicó en la zona raíz el 11 de enero de 2025, iniciando un periodo de espera para que los operadores de resolutores la adoptaran antes del cambio de este fin de semana.

Se recomienda a los operadores de resolutores DNS confirmar que ya utilizan KSK-2024/38696 para que la rotación no cause interrupciones. Filip señala un mecanismo de prueba definido en el RFC Request for Comments Documento numerado de la serie que recoge los estándares y las prácticas técnicas de Internet. Definición completa de RFC 8509: al consultar la etiqueta Cada parte de un nombre de dominio separada por puntos, de hasta 63 caracteres. Definición completa de etiqueta root-key-sentinel-is-ta-38696 debería obtenerse NXDOMAIN dominio inexistente Respuesta del DNS que significa que el nombre consultado no existe. Definición completa de NXDOMAIN, mientras que al consultar root-key-sentinel-not-ta-38696 debería obtenerse SERVFAIL fallo del servidor Respuesta del DNS que indica que la consulta falló, a menudo por fallos en los servidores de nombres o en DNSSEC. Definición completa de SERVFAIL. Lo demuestra usando el propio resolutor DNS público Resolutor DNS que cualquier persona en Internet puede usar. Definición completa de resolutor DNS público de CZ.NIC, odvr.nic.cz, mostrando las respuestas esperadas. Cualquier otro resultado indicaría que un resolutor carece de soporte para RFC 8509, no ha cargado KSK-2024 o directamente no valida DNSSEC, situaciones que Filip califica de malas señales. Cloudflare también ha publicado una herramienta en línea que permite a los operadores de redes y resolutores comprobar su configuración de cara a la rotación, señalando los problemas con indicadores de advertencia en rojo.

Leer en blog.nic.cz, se abre en otro sitio web, en una pestaña nueva

El original está en checo y se abre en el sitio de la fuente.

otras fuentes

  • blog.cloudflare.com en inglés, se abre en otro sitio web, en una pestaña nueva
  • sidn.nl en neerlandés, se abre en otro sitio web, en una pestaña nueva
  • icann.org en inglés, se abre en otro sitio web, en una pestaña nueva
  • bortzmeyer.org en francés, se abre en otro sitio web, en una pestaña nueva

etiquetas

  • dns (etiqueta)
  • dns-security (etiqueta)
  • certificates (etiqueta)

espacio patrocinado

Este espacio está disponible para patrocinadores.

Publicidad en tldlog

relacionado

  • ICANN recuerda a los operadores de resolutores verificar la nueva clave raíz DNSSEC antes del traspaso

    enlace icann.org original en inglés

  • El foro francés de gobernanza de Internet Forum FGI France se reunirá en Villejuif el 3 de noviembre

    enlace isoc.fr original en francés

  • Letras raras cirílicas y latinas permiten falsificar URL en navegadores Chromium

    enlace theregister.com original en inglés

guardados recientemente

    Ver la lista de lectura completa
    • rss
    • glosario
    • historias
    • lista de lectura
    • publicidad
    • acerca de
    • privacidad
    • aviso legal
    • tldlog en X, se abre en otro sitio web, en una pestaña nueva

    Sin cookies. Sin rastreadores.