ICANN recuerda a los operadores de resolutores verificar la nueva clave raíz DNSSEC antes del traspaso
en claro
ICANN Corporación para la Asignación de Nombres y Números en Internet Organización sin ánimo de lucro que coordina el DNS mundial y las políticas de los gTLD. Definición completa de ICANN gestiona un sistema de seguridad llamado DNSSEC extensiones de seguridad del DNS Firmas digitales que demuestran que las respuestas DNS son auténticas y no han sido modificadas. Definición completa de DNSSEC que protege de manipulaciones la agenda de direcciones de internet. Se va a introducir una nueva clave, llamada KSK-2024, y ICANN pide a los operadores de los sistemas que comprueban esta seguridad que verifiquen si sus equipos ya tienen la nueva clave. Si no es así, deben corregir su configuración antes del cambio, que ocurrirá el 11 de octubre de 2026.
ICANN ha emitido un recordatorio a los operadores que gestionan resolutor Servidor DNS que consulta los nombres de dominio en nombre de los usuarios. Definición completa de resolutor con validación de DNSSEC Comprobación que hace un resolutor de que una respuesta DNS está bien firmada con DNSSEC. Definición completa de validación de DNSSEC, los servidores que comprueban las firmas criptográficas utilizadas para confirmar que las respuestas del sistema de nombre de dominio Nombre de Internet legible, formado por etiquetas separadas por puntos. Definición completa de nombre de dominio no han sido alteradas. El aviso se refiere al próximo traspaso de la clave Sustitución planificada y paso a paso de una clave de firma DNSSEC. Definición completa de traspaso de la clave de firma de clave (KSK clave de firma de claves Clave de DNSSEC que firma el conjunto de claves de una zona y a la que remite la zona padre. Definición completa de KSK) de la zona raíz El nivel más alto del DNS, que enumera todos los TLD y sus servidores de nombres. Definición completa de zona raíz, previsto para el 11 de octubre de 2026, durante el cual la clave criptográfica utilizada para firmar la raíz del sistema de nombres de dominio cambiará a una nueva clave, KSK-2024, identificada con la etiqueta de clave 38696.
ICANN aconsejó a los operadores de resolutores que verifiquen directamente que la KSK-2024 ya está presente en la configuración de su anclaje de confianza Clave en la que un resolutor con DNSSEC confía desde el principio, normalmente la de la zona raíz. Definición completa de anclaje de confianza, en lugar de asumir que los mecanismos automáticos de actualización del anclaje de confianza ya la han instalado. Los anclajes de confianza son los puntos de referencia criptográficos que utilizan los resolutores con validación para confirmar la autenticidad de las firmas RRSIG firma de registro de recursos Registro DNS que contiene la firma de DNSSEC de un conjunto de registros. Definición completa de RRSIG; si un resolutor no dispone de la clave vigente correcta en su almacén de anclajes de confianza, podría fallar al validar las respuestas del DNS sistema de nombres de dominio Directorio de Internet que vincula los nombres de dominio con las direcciones de los ordenadores. Definición completa de DNS una vez que el traspaso entre en vigor, lo que podría provocar fallos de validación para los dominios a los que da servicio.
A los operadores que comprueben que les falta la KSK-2024 en su configuración se les indicó que verifiquen si su software de resolutor tiene habilitadas las actualizaciones automáticas del anclaje de confianza, un mecanismo definido para permitir que los resolutores obtengan nuevas claves raíz sin intervención manual. Cuando dichas actualizaciones automáticas no funcionen o no estén habilitadas, ICANN indicó que los operadores deben consultar las instrucciones de su proveedor de software de resolutor concreto para actualizar manualmente sus anclajes de confianza antes de la fecha del traspaso.
El traspaso de la clave de la zona raíz es un proceso periódico de mantenimiento de seguridad del sistema de nombres de dominio, que garantiza que la clave criptográfica que protege la zona raíz pueda renovarse con el tiempo. ICANN ha realizado anteriormente este tipo de traspasos y ha publicado recursos técnicos y guías para el proceso, y este recordatorio tiene como objetivo específico garantizar que los operadores de resolutores estén preparados con suficiente antelación al cambio de octubre de 2026, para evitar interrupciones en la validación de DNSSEC para los usuarios de internet que dependen de sus sistemas.