Překlopení DNS root klíče se blíží. Stihnete to do 11. října?

Překlopení DNS root klíče se blíží. Stihnete to do 11. října?

Říj 10, 2026 dnssec dns icann root zone ksk dns security infrastructure resolver

Rotace Root KSK: Den D se blíží

Pokud máte na starosti DNS infrastrukturu, zapište si do kalendáře 11. října 2026. Toho dne provede ICANN plánovanou rotaci Root Zone Key Signing Key – tedy klíče, který tvoří základní kámen celého DNSSEC ověřování na internetu.

Není to žádná malichernost. Resolver, který nebyl aktualizován na důvěřování novému klíči, se nezasekne jen u validace DNSSEC podpisů. Přestane řešit úplně všechno – jako kdyby se vypnul.

Co je vlastně ten Root KSK?

Představte si DNS hierarchii jako řetěz důvěry. Úplně nahoře sedí Root Zone a hlídá ji právě Root KSK – kryptografický klíč, ke kterému se upíná veškeré DNSSEC ověřování. Když váš rekurzivní resolver kontroluje DNSSEC podepsanou doménu, sleduje řetěz podpisů zpátky až k tomuto kořenovému klíči. Když ho resolver nezná, řetěz se přetrhne.

ICANN jako správce DNS root pravidelně tyto klíče obměňuje. Je to součást běžné bezpečnostní hygieny. Rotace klíčů znamená menší riziko dlouhodobého kompromitování a silnější ochranu proti novým hrozbám.

Jak ta rotace vlastně probíhá

Během KSK rotace se mění klíč, kterým se podepisuje Zone Signing Key root zóny. Nový KSK vytváří nové podpisy a trust anchor musí být odpovídajícím způsobem aktualizovány. Tohle není žádná teorie – podobné rotace už proběhly a pokaždé se některé zastaralé resolvery potýkaly s problémy.

Tady je ten háček: když DNSSEC validující resolver narazí na podpis, který nemůže ověřit kvůli neznámému root klíči, RFC 4033 říká, že musí vrátit SERVFAIL. Výsledek? NXDOMAIN na každou jednotlivou query – bez ohledu na to, jestli doména existuje, nebo ne.

Koho se to týká?

Hlavní starost mají DNSSEC validující resolvery. Jestli provozujete BIND, Unbound, Knot Resolver nebo jakýkoliv jiný DNSSEC-aware resolver, musíte zajistit, aby konfigurace trust anchor obsahovala nový KSK před 11. říjnem.

Pro většinu z vás to bude automatické. Velcí výrobci operačních systémů a distributoři DNS softwaru posílají aktualizace klíčů standardní cestou. Ale pokud spravujete:

  • Vlastní DNS infrastrukturu
  • Embedded nebo IoT zařízení s omezenými možnostmi aktualizací
  • Interní resolvery s uzamčenou konfigurací
  • Air-gapped systémy bez pravidelných aktualizací

...tady budete muset sáhnout po ruční aktualizaci trust anchor.

Jak zjistit stav vašeho resolveru

Dobrá zpráva – kontrola připravenosti je jednoduchá. Stačí se dotázat vašeho resolveru na root DNSKEY záznam:

dig @<ip-adresa-vaseho-resolveru> DNSKEY . +multi

Hledejte KSK záznamy (ty s flag hodnotou 257). Porovnejte je s aktuálním KSK zveřejněným ICANN v dokumentaci Root Zone DNSSEC Practice Statement.

Jestli používáte BIND, mrkněte do nastavení trusted-keys nebo dnssec-validation auto. Moderní verze BIND s dnssec-validation auto si automaticky stáhnou a aktualizují root klíče pomocí RFC 5011 trust anchor maintenance.

Proč je DNSSEC vlastně důležité

DNSSEC řeší fundamentální problém: DNS vzniklo v éře důvěry, bez kryptografického ověřování. Když se ptáte na example.com, skutečně víte, že odpověď přišla z legitimních serverů a nikdo ji cestou nepodstrčil?

DNSSEC přidává k DNS záznamům digitální podpisy. Každá zóna podepisuje své záznamy a nadřazené zóny ověřují klíče zón podřízených. Root KSK kotví celý tento řetěz.

Bez DNSSEC validace jsou vaše aplikace vystavené DNS cache poisoning, man-in-the-middle útokům a přesměrování provozu. V posledních letech jsme viděli výrazný nárůst DNSSEC validace u velkých poskytovatelů DNS, takže tyto klíčové rotace jsou čím dál kritičtější pro provozní kontinuitu.

Co dělat v následujících dvou týdnech

  1. Zauditujte své resolvery – zjistěte, které z nich provádějí DNSSEC validaci
  2. Zkontrolujte konfiguraci trust anchor – jestli odkazují na současný i připravovaný KSK
  3. Otestujte v staging prostředí – pokud provádíte změny, ověřte je před nedělí
  4. Sledujte situaci po rotaci – hlídejte SERVFAIL špičky nebo selhání resolvíngu
  5. Zdokumentujte pro budoucí rotace – KSK se obměňuje zhruba každých pět let

Co se stane, když se nepřipravíte?

V tom lepším případě uvidíte občasné výpadky resolvíngu. V tom horším případě se váš resolver stane zcela nefunkčním pro DNSSEC podepsané domény – a těch na internetu přibývá.

Rotace Root KSK není jen ICANN záležitost. Je to sdílená odpovědnost, která drží DNS bezpečnostní infrastrukturu pohromadě. Věnujte třicet minut auditu resolverů. Vaši uživatelé vám poděkují, až přijde neděle a všechno bude fungovat.

Stay secure, stay validated.


Více informací o DNSSEC implementaci a DNS best practices najdete v infrastrukturních průvodcích a spravovaných DNS službách od NameOcean, které jsou připravené pro moderní nasazení aplikací.

Read in other languages:

NL DA EL BG RU UZ TR SV FI RO PT PL NB HU IT FR ES DE ZH-HANS EN