главное в кибербезопасности Читать в канале
Уязвимости 9 октября 2026 3 мин

Ротация ключа DNSSEC 11 октября 2026 года: как проверить резолверы

Корневая зона DNS сменит ключ подписи 11 октября 2026 года

11 октября 2026 года произойдет ротация криптографического ключа, который используется для подписи корневой зоны DNS. Событие затронет работу DNSSEC (Domain Name System Security Extensions) — протокола, обеспечивающего безопасность и целостность данных DNS. Корректно настроенные системы автоматически обновят ключ и продолжат работу без сбоев. Неподготовленные резолверы могут начать выдавать ошибки при разрешении доменных имен.

DNSSEC обеспечивает доверие к ответам DNS-серверов

DNSSEC выстраивает цепочку доверия между различными уровнями DNS. Корень DNS подписывает зоны верхнего уровня, те, в свою очередь, подписывают свои поддомены, а затем конкретные записи. Для подделки DNS-записи злоумышленнику потребовалось бы скомпрометировать ключ подписи. В корневой зоне за подпись отвечает ключ KSK (key signing key). Каждый KSK имеет ограниченный срок действия.

С 11 октября 2026 года корневая зона начнет использовать новый ключ подписи — KSK-2024 с идентификатором (key tag) 38696. Старый ключ KSK-2017 (tag 20326) перестанет применяться для подписи. Процесс смены ключа контролируется организациями IANA и ICANN. Новый ключ был сгенерирован 26 апреля 2024 года, опубликован в корневой зоне 11 января 2025 года и стал доверенным для резолверов 10 февраля 2025 года. Дата 11 октября 2026 года выбрана для начала использования нового ключа и прекращения использования старого. ICANN планирует генерацию следующего ключа KSK-2027 на 30 апреля 2027 года и удаление KSK-2017 на 29 апреля 2027 года.

Ротация ключа DNSSEC происходит раз в несколько лет

Частая смена ключей несет операционные риски, а слишком редкая — снижает их безопасность. Предыдущая ротация KSK произошла 11 октября 2018 года, когда KSK-2010 был заменен на KSK-2017. Этот интервал составил восемь лет. ICANN стремится установить трехлетний цикл для ротации ключей: два года ключ доступен для ознакомления и в течение третьего года используется для подписи.

Ротация ключа DNSSEC выпадает на воскресенье 11 октября 2026 года

Дата ротации определяется протоколом, а не календарем. Новый ключ должен находиться в корневой зоне определенное время (hold-down period, согласно RFC 5011), чтобы резолверы успели признать его доверенным. Отсчет от даты предпубликации 11 января 2025 года приводит к ротации 11 октября 2026 года. Воскресенье получилось из-за календарного совпадения: между ротациями 2018 и 2026 годов прошло ровно 8 лет, или 2922 дня. Специалистам, организующим дежурства, следует учитывать выходной день как потенциальный фактор риска.

Проверьте готовность резолвера к ротации ключа DNSSEC

Для проверки необходимо убедиться, что резолвер видит новый ключ KSK-2024 (tag 38696). Команда dig +dnssec DNSKEY . @<ваш-резолвер> должна показать DNSKEY с этим тегом. Допустимо наличие и старого ключа (tag 20326) в переходный период. Валидацию можно проверить с помощью утилиты delv (из пакета ISC BIND) или unbound-host -D -v для Unbound. Тестовый домен, например iana.org, должен возвращать статус trusted. Для серверов, обслуживающих клиентов, показатель готовности — флаг AD в ответе dig iana.org A +dnssec @<ваш-резолвер>. Необходимо проверить наличие и возможность перезаписи файла якоря доверия (trust anchor file). В Windows DNS якорем доверия служит встроенный набор, обновляемый с системой. Если используется статический якорь, ключ 38696 следует добавить заранее, не удаляя старый.

Существуют известные проблемы с автообновлением якоря доверия в старых версиях Unbound и BIND, а также в DNS-стеках роутеров и IoT-устройств. Рекомендуется обновиться до поддерживаемой версии. При невозможности обновления следует вручную добавить статический якорь и запланировать его обновление. В Unbound до версии 1.6.5 существовал баг, связанный с наличием двух якорей в файле. Для BIND, Windows DNS и встроенных резолверов основной риск — устаревшая версия или несвоевременное обновление. Если DNSSEC-валидация отключена, ротация может пройти незаметно, но целостность DNS-ответов проверяться не будет.

Источник: BI.ZONE