ICANN invita i gestori di resolver a verificare il nuovo trust anchor DNSSEC prima del rollover della chiave
in parole semplici
ICANN Internet Corporation for Assigned Names and Numbers Organizzazione senza scopo di lucro che coordina il DNS mondiale e le policy dei gTLD. Definizione completa del termine ICANN si occupa di un sistema di sicurezza chiamato DNSSEC estensioni di sicurezza del DNS Firme digitali che dimostrano che le risposte DNS sono autentiche e non modificate. Definizione completa del termine DNSSEC che aiuta a proteggere l'elenco degli indirizzi di internet dalle manomissioni. Sta per entrare in uso una nuova chiave, chiamata KSK-2024, e ICANN avvisa gli operatori dei sistemi che controllano questa sicurezza di assicurarsi che i loro computer abbiano già ricevuto la nuova chiave. In caso contrario, devono correggere le impostazioni prima del cambio previsto per l'11 ottobre 2026.
ICANN ha diffuso un promemoria per gli operatori che gestiscono resolver Il server DNS che cerca i nomi a dominio per conto degli utenti. Definizione completa del termine resolver con validazione DNSSEC Il controllo con cui un resolver verifica che una risposta DNS sia firmata correttamente con DNSSEC. Definizione completa del termine validazione DNSSEC, i server che verificano le firme crittografiche usate per confermare che le risposte del DNS sistema dei nomi a dominio L'elenco di internet che collega i nomi a dominio agli indirizzi dei computer. Definizione completa del termine DNS non siano state alterate. Il promemoria riguarda il prossimo rollover della chiave La sostituzione pianificata, passo dopo passo, di una chiave di firma DNSSEC. Definizione completa del termine rollover della chiave KSK chiave per la firma delle chiavi La chiave DNSSEC che firma l'insieme di chiavi di una zona ed è indicata nella zona padre. Definizione completa del termine KSK della zona radice Il livello più alto del DNS, che elenca tutti i TLD e i loro name server. Definizione completa del termine zona radice, previsto per l'11 ottobre 2026, durante il quale la chiave crittografica usata per firmare la zona radice del DNS cambierà, passando a una nuova chiave, KSK-2024, identificata dal Key Tag 38696.
ICANN ha consigliato agli operatori di resolver di verificare direttamente che KSK-2024 sia già presente nella configurazione del proprio trust anchor La chiave di cui un resolver DNSSEC si fida fin dall'inizio, di norma quella della zona radice. Definizione completa del termine trust anchor, invece di presumere che i meccanismi automatici di aggiornamento del trust anchor l'abbiano già installata. I trust anchor sono i riferimenti crittografici che i resolver con validazione usano per confermare l'autenticità delle firme RRSIG Resource Record Signature Il record DNS che contiene una firma DNSSEC per un insieme di record. Definizione completa del termine RRSIG; se un resolver non ha la chiave corretta e aggiornata nel proprio trust anchor, potrebbe non riuscire a validare le risposte DNS dopo il rollover, con possibili errori di validazione per i domini che serve.
Agli operatori che riscontrano l'assenza di KSK-2024 nella propria configurazione è stato chiesto di verificare se il software del resolver abbia attivato gli aggiornamenti automatici del trust anchor, un meccanismo pensato per permettere ai resolver di recepire le nuove chiavi radice senza intervento manuale. Qualora gli aggiornamenti automatici non siano attivi o non funzionino, ICANN ha indicato di consultare le istruzioni del fornitore del software del resolver per aggiornare manualmente i trust anchor prima della data del rollover.
Il rollover della chiave KSK della zona radice è un processo periodico di manutenzione per la sicurezza del DNS, che garantisce che la chiave crittografica a protezione della zona radice possa essere rinnovata nel tempo. ICANN ha già effettuato in passato rollover di questo tipo e ha pubblicato risorse tecniche e indicazioni per il processo, con questo promemoria mirato in particolare a garantire che gli operatori di resolver siano pronti ben prima del cambio di ottobre 2026, per evitare interruzioni nella validazione DNSSEC per gli utenti internet che dipendono dai loro sistemi.