ICANN 将于 10 月 11 日更换根区的密钥签名密钥(KSK),这是 DNS 信任锚的第二次轮转。ICANN 提醒手工配置信任锚、或使用较旧软件的解析器运营方提前检查系统。韩国方面给出的时间是北京时间 10 月 12 日 0 点。
ICANN 在 5 月 20 日的公告中说,将在 2026 年 10 月 11 日更换 DNS 的信任锚,也就是 DNSSEC 根区的密钥签名密钥。ICANN 说明,这个密钥是 DNSSEC 信任锚的核心密码密钥,用来验证 DNS 应答是合法的、没有在传输中被修改。
这次更换属于根区密钥的第二次轮转。ICANN 说,轮转过程从 2024 年开始,到 2027 年结束;在这段时间里,当前密钥和新密钥同时有效,给递归解析器留出采用新信任锚的时间。新密钥在 10 月开始为根区签名,旧密钥将在 2027 年 1 月退役。
ICANN 提醒运营验证型递归解析器的人检查系统,尤其是手工配置信任锚、或使用较旧软件的那些。公告写明,未能更新系统可能导致轮转之后出现 DNS 解析失败。
10 月 1 日,APNIC 的博客发布了一期播客,嘉宾是威瑞信的研究员 Duane Wessels,内容是这次轮转的来龙去脉。Wessels 说,新密钥自 2025 年 1 月起就发布在根区,2025 年 2 月起,验证型解析器可以通过 RFC 5011 的自动更新机制装上新的信任锚。按他的说法,这是根区第三次部署密钥签名密钥:第一对密钥在 2011 年部署,第一次轮转在 2017 年完成。到 10 月,新密钥首次服役,旧密钥停止用于签名,但会继续留在根区可见,直到 2027 年初。
Wessels 说,2020 年和 2023 年的意外情况让这次轮转推迟。荷兰注册局 SIDN 在 2024 年解释过其中一段:原本为这次轮转生成的密钥对,因为现行硬件安全模块的厂商宣布停止支持该产品,IANA 放弃了把密钥对迁到新设备上的方案,改为在新设备上重新生成一对新密钥。SIDN 还提到,第一次轮转历时比计划更长,之后根区密钥对的使用周期计划改为每三年一次,2029 年的下一次轮转还会更换加密算法。
Wessels 与 ICANN 的 Roy Arends 一起分析了本次轮转期间的解析器行为。他说,与 2017 年第一次轮转相比,由于 RFC 8145 的部署面扩大,这一次拿到了清晰得多的信任锚采用时间序列。
韩国互联网振兴院在 9 月 8 日发布提醒,给出的时间是北京时间 10 月 12 日 0 点。该机构警告,届时仍未装载新密钥的缓存 DNS 会在约 48 小时内对所有域名查询失败。它特别点名 PowerDNS 不支持自动更新,使用方须手动确认已升级到 5.2.0 或更高版本。振兴院互联网信息中心主任朴正燮说,全球约 95% 已经切换,出现大规模故障的可能性低,但老旧版本或自动更新失效的服务器会出现局部断网。