ICANN提醒解析器运营商在密钥轮转前检查新DNSSEC根密钥
通俗解读
ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)负责维护一种名为DNSSEC 域名系统安全扩展 证明DNS应答真实且未被篡改的数字签名。 完整定义(DNSSEC)的安全系统,用来防止互联网地址信息被篡改。现在要启用一个新密钥,叫KSK-2024。ICANN提醒使用该安全检查系统的运营商,确认自己的电脑已经收到了这个新密钥。如果没有,需要在2026年10月11日切换之前修改设置。
ICANN向运行DNSSEC验证 解析器检查DNS应答是否经过正确的DNSSEC签名。 完整定义(DNSSEC验证)解析器 代表用户查询域名的DNS服务器。 完整定义(解析器)的运营商发出提醒,这类服务器负责检查用于确认DNS 域名系统 将域名与计算机地址关联起来的互联网目录。 完整定义(DNS)响应未被篡改的加密签名。此次提醒涉及即将到来的根区 DNS的最顶层,列出每个顶级域及其域名服务器。 完整定义(根区)KSK 密钥签名密钥 为区的密钥集签名、并由父区引用的DNSSEC密钥。 完整定义(KSK)密钥轮转 按计划、分步骤更换DNSSEC签名密钥。 完整定义(密钥轮转),定于2026年10月11日进行,届时用于对DNS根区签名的加密密钥将更换为新密钥KSK-2024,其Key Tag为38696。
ICANN建议解析器运营商直接核实其信任锚 DNSSEC解析器从一开始就信任的密钥,通常是根区的密钥。 完整定义(信任锚)配置中是否已包含KSK-2024,而不要假定自动信任锚更新机制已完成安装。信任锚是验证解析器用来确认RRSIG 资源记录签名 承载一组记录的DNSSEC签名的DNS记录。 完整定义(RRSIG)真实性的加密参照点;如果解析器的信任锚存储中没有正确的当前密钥,一旦密钥轮转生效,可能无法验证DNS响应,从而导致其所服务域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)出现验证失败。
对于发现配置中缺少KSK-2024的运营商,ICANN建议其检查所用解析器软件是否已启用自动信任锚更新机制,该机制旨在使解析器无需人工干预即可获取新的根密钥。如果自动更新未正常运作或未启用,ICANN表示运营商应查阅其解析器软件厂商的具体指南,在密钥轮转日期前手动更新信任锚。
根区KSK密钥更替是DNS的一项定期安全维护流程,确保用于保护根区的加密密钥能够随时间更新。ICANN此前已实施过此类密钥轮转,并发布了相关技术资料和指南。此次提醒旨在确保解析器运营商在2026年10月的更替前做好充分准备,避免依赖其系统的互联网用户在DNSSEC验证方面受到影响。