ICANN напоминает операторам резолверов проверить новый якорь доверия перед сменой ключа
простыми словами
ICANN Интернет-корпорация по присвоению имен и номеров Некоммерческая организация, которая координирует глобальную DNS и политику в отношении gTLD. Полное определение термина ICANN следит за системой безопасности DNSSEC расширения безопасности DNS Цифровые подписи, которые подтверждают, что ответы DNS подлинны и не изменены. Полное определение термина DNSSEC, которая защищает интернетовскую «адресную книгу» от подделки. Скоро появится новый ключ под названием KSK-2024, и ICANN просит операторов систем, проверяющих эту безопасность, убедиться, что их компьютеры уже получили новый ключ. Если нет, настройки нужно исправить до перехода, который произойдет 11 октября 2026 года.
ICANN выпустил напоминание для операторов резолвер DNS-сервер, который ищет доменные имена по запросам пользователей. Полное определение термина резолвер с валидацией DNSSEC — серверов, проверяющих криптографические подписи, которые подтверждают отсутствие подмены ответов DNS система доменных имен Справочник интернета, который связывает доменные имена с адресами компьютеров. Полное определение термина DNS. Напоминание касается предстоящей смены ключа подписания ключей (KSK ключ подписи ключей Ключ DNSSEC, которым подписывается набор ключей зоны и на который ссылается родительская зона. Полное определение термина KSK) корневая зона Вершина DNS со списком всех TLD и их DNS-серверов. Полное определение термина корневая зона, запланированной на 11 октября 2026 года, в ходе которой криптографический ключ, используемый для подписания корня DNS, изменится на новый ключ KSK-2024 с Key Tag 38696.
ICANN рекомендовал операторам резолверов напрямую убедиться, что KSK-2024 уже присутствует в их конфигурации якоря доверия, а не полагаться на предположение, что механизмы автоматического обновления якоря доверия уже установили его. Якоря доверия — это криптографические опорные точки, которые резолверы с валидацией используют для подтверждения подлинности подписей DNSSEC; если у резолвера в хранилище якорей доверия отсутствует корректный текущий ключ, после вступления смены ключа в силу он может не справиться с валидацией ответов DNS, что может привести к сбоям валидации для обслуживаемых доменное имя Понятное человеку имя в интернете, состоящее из меток, разделенных точками. Полное определение термина доменное имя.
Операторам, которые обнаружат отсутствие KSK-2024 в своей конфигурации, было рекомендовано проверить, включены ли в их программном обеспечении резолвера механизмы автоматического обновления якоря доверия — механизм, позволяющий резолверам получать новые корневые ключи без вмешательства вручную. Если автоматическое обновление не работает или не включено, ICANN заявил, что операторам следует обратиться к рекомендациям конкретного производителя программного обеспечения резолвера для обновления якорей доверия вручную до даты смены ключа.
Смена ключа KSK корневой зоны — это периодический процесс поддержания безопасности DNS, обеспечивающий возможность обновления криптографического ключа, защищающего корневую зону, с течением времени. ICANN ранее уже проводил такие смены ключей и публиковал технические материалы и рекомендации по этому процессу, а данное напоминание направлено именно на то, чтобы операторы резолверов были готовы заблаговременно до перехода в октябре 2026 года и избежали сбоев валидации DNSSEC для интернет-пользователей, зависящих от их систем.