11 октября IANA сменит корневой ключ DNSSEC KSK-2017 на KSK-2024
11 октября 2026 года корневой ключ DNSSEC KSK-2017 (key tag 20326), подписывающий корневую зону DNS с 2018 года, перестанет подписывать зону — его сменит KSK-2024 (key tag 38696). Резолверы, не прошедшие автоматическое обновление доверенного якоря по RFC 5011, могут перестать валидировать имена: при строгой проверке — SERVFAIL, при оппортунистической — тихий отказ от DNSSEC.
- KSK-2024 (key tag 38696) опубликован в DNSKEY корневой зоны с 11 января 2025 года
- RFC 5011 требует около 30 дней непрерывной работы резолвера для смены якоря
- Проверка: dig . DNSKEY +dnssec должен показать оба key tag — 20326 и 38696
- Публичные резолверы готовы, риск — у self-hosted Unbound, BIND, Knot и PowerDNS
Читать дальше
Безопасность