ICANN lembra operadores de resolvedores sobre nova chave raiz do DNSSEC antes da substituição
em linguagem simples
A ICANN Corporação da Internet para Atribuição de Nomes e Números Organização sem fins lucrativos que coordena o DNS mundial e as políticas de gTLDs. Definição completa de ICANN cuida de um sistema de segurança chamado DNSSEC extensões de segurança do DNS Assinaturas digitais que provam que as respostas DNS são autênticas e não foram alteradas. Definição completa de DNSSEC, que ajuda a proteger a lista de endereços da internet contra adulterações. Uma nova chave, chamada KSK-2024, está sendo implantada, e a ICANN está avisando os operadores dos sistemas que fazem essa verificação para que confirmem se seus computadores já receberam a nova chave. Caso não tenham recebido, é preciso ajustar as configurações antes da troca, que ocorre em 11 de outubro de 2026.
A ICANN emitiu um lembrete aos operadores que executam resolvedor O servidor DNS que consulta nomes de domínio em nome dos usuários. Definição completa de resolvedor com validação DNSSEC A verificação, pelo resolvedor, de que uma resposta DNS está corretamente assinada com DNSSEC. Definição completa de validação DNSSEC, os servidores que verificam as assinaturas criptográficas usadas para confirmar que respostas do DNS sistema de nomes de domínio O diretório da internet que liga os nomes de domínio aos endereços dos computadores. Definição completa de DNS não foram adulteradas. O lembrete se refere à próxima substituição de chave Substituição planejada e gradual de uma chave de assinatura DNSSEC. Definição completa de substituição de chave (KSK chave de assinatura de chaves Chave DNSSEC que assina o conjunto de chaves de uma zona e é referenciada pela zona pai. Definição completa de KSK) da zona raiz O topo do DNS, que lista todos os TLDs e seus servidores de nomes. Definição completa de zona raiz, marcada para 11 de outubro de 2026, durante a qual a chave criptográfica usada para assinar a raiz do DNS mudará para uma nova chave, KSK-2024, identificada pelo Key Tag 38696.
A ICANN recomendou que os operadores de resolvedores verifiquem diretamente se a KSK-2024 já está presente em sua configuração de âncora de confiança A chave em que um resolvedor DNSSEC confia desde o início, normalmente a chave da zona raiz. Definição completa de âncora de confiança, em vez de presumir que mecanismos automáticos de atualização de âncora de confiança já a instalaram. As âncoras de confiança são os pontos de referência criptográficos que os resolvedores com validação usam para confirmar a autenticidade das RRSIG assinatura de registro de recurso O registro DNS que contém uma assinatura DNSSEC de um conjunto de registros. Definição completa de RRSIG; se um resolvedor não tiver a chave atual correta em seu repositório de âncoras de confiança, pode falhar na validação de respostas do DNS quando a substituição entrar em vigor, causando possíveis falhas de validação para os domínios que ele atende.
Os operadores que constatarem que a KSK-2024 está ausente de sua configuração foram orientados a verificar se o software de seu resolvedor tem a atualização automática de âncoras de confiança ativada, um mecanismo definido para permitir que os resolvedores obtenham novas chaves raiz sem intervenção manual. Quando as atualizações automáticas não estiverem funcionando ou ativadas, a ICANN disse que os operadores devem consultar a orientação do fornecedor específico de seu software de resolvedor para atualizar manualmente suas âncoras de confiança antes da data da substituição.
A substituição de chave da zona raiz é um processo periódico de manutenção de segurança para o DNS, garantindo que a chave criptográfica que protege a zona raiz possa ser renovada ao longo do tempo. A ICANN já realizou substituições semelhantes anteriormente e publicou recursos técnicos e orientações para o processo, com este lembrete voltado especificamente a garantir que os operadores de resolvedores estejam preparados bem antes da mudança de outubro de 2026, para evitar interrupções na validação DNSSEC para os usuários de internet que dependem de seus sistemas.