ICANN rappelle de vérifier la nouvelle clé racine DNSSEC avant le roulement
en clair
ICANN Société pour l'attribution des noms de domaine et des numéros sur Internet Organisation à but non lucratif qui coordonne le DNS mondial et les politiques des gTLD. Définition complète du terme ICANN s'occupe d'un système de sécurité appelé DNSSEC extensions de sécurité du DNS Signatures numériques qui prouvent que les réponses DNS sont authentiques et n'ont pas été modifiées. Définition complète du terme DNSSEC qui protège le carnet d'adresses d'internet contre la falsification. Une nouvelle clé, KSK-2024, va entrer en service, et ICANN demande aux opérateurs des systèmes qui vérifient cette sécurité de s'assurer que leurs machines l'ont déjà intégrée. Sinon, ils doivent corriger leurs réglages avant le changement du 11 octobre 2026.
ICANN a adressé un rappel aux opérateurs exploitant des résolveur Le serveur DNS qui recherche les noms de domaine pour le compte des utilisateurs. Définition complète du terme résolveur effectuant une validation DNSSEC Vérification par un résolveur qu'une réponse DNS est correctement signée avec DNSSEC. Définition complète du terme validation DNSSEC, ces serveurs qui vérifient les signatures cryptographiques servant à confirmer que les réponses du DNS système de noms de domaine L'annuaire d'Internet qui relie les noms de domaine aux adresses des ordinateurs. Définition complète du terme DNS n'ont pas été altérées. Ce rappel concerne le prochain roulement de clé Remplacement planifié, étape par étape, d'une clé de signature DNSSEC. Définition complète du terme roulement de clé de la zone racine Le sommet du DNS, qui liste tous les TLD et leurs serveurs de noms. Définition complète du terme zone racine, prévu pour le 11 octobre 2026, au cours duquel la clé cryptographique utilisée pour signer la racine du DNS sera remplacée par une nouvelle clé, KSK-2024, identifiée par le Key Tag 38696.
ICANN a conseillé aux opérateurs de résolveurs de vérifier directement que la KSK-2024 figure déjà dans leur ancre de confiance Clé à laquelle un résolveur DNSSEC fait confiance d'emblée, normalement celle de la zone racine. Définition complète du terme ancre de confiance, plutôt que de supposer que les mécanismes de mise à jour automatique l'ont déjà installée. Les ancres de confiance sont les points de référence cryptographiques que les résolveurs utilisent pour confirmer l'authenticité des RRSIG signature d'enregistrement de ressources L'enregistrement DNS qui contient une signature DNSSEC pour un ensemble d'enregistrements. Définition complète du terme RRSIG ; si un résolveur ne dispose pas de la clé actuelle correcte dans son ancre de confiance, il risque de ne plus pouvoir valider les réponses DNS une fois le roulement effectif, ce qui pourrait provoquer des échecs de validation pour les domaines qu'il dessert.
Les opérateurs constatant l'absence de la KSK-2024 dans leur configuration ont été invités à vérifier si leur logiciel de résolveur dispose d'une mise à jour automatique des ancres de confiance, un mécanisme conçu pour permettre aux résolveurs de récupérer les nouvelles clés racine sans intervention manuelle. Lorsque ces mises à jour automatiques ne fonctionnent pas ou ne sont pas activées, ICANN recommande de consulter la documentation de l'éditeur du logiciel de résolveur concerné afin de mettre à jour manuellement les ancres de confiance avant la date du roulement.
Le roulement de clé de la zone racine est une opération périodique de maintenance de sécurité du DNS, qui permet de renouveler au fil du temps la clé cryptographique sécurisant la zone racine. ICANN a déjà réalisé de tels roulements et publié des ressources techniques et des recommandations à ce sujet ; ce rappel vise spécifiquement à préparer les opérateurs de résolveurs bien avant le changement d'octobre 2026, afin d'éviter toute perturbation de la validation DNSSEC pour les internautes qui dépendent de leurs systèmes.