11 октября DNS изменит ключи. Вот почему это касается ваших приложений
Ротация корневого KSK: времени осталось мало
Если вы отвечаете за DNS-инфраструктуру, внесите в календарь 11 октября 2026 года. В это воскресенье ICANN проведёт плановую ротацию ключа подписи корневой зоны (Root KSK) — криптографического ключа, на котором держится вся система проверки DNSSEC в интернете.
Последствия недооценивать не стоит. Резолвер, который не обновился до нового ключа, не просто перестанет проверять DNSSEC-подписи — он перестанет разрешать любые домены вообще.
Что такое Root KSK?
Представьте иерархию DNS как цепочку доверия. На её вершине — корневая зона, а защищает её корневой KSK. Этот ключ является отправной точкой для всей цепочки проверки DNSSEC. Когда ваш рекурсивный резолвер проверяет подпись домена, он идёт по цепочке обратно к корневому ключу. Если резолвер его не знает — цепочка рвётся.
ICANN периодически обновляет эти ключи в рамках стандартных практик безопасности. Ротация защищает от компрометации ключей в долгосрочной перспективе и поддерживает криптографическую защиту на современном уровне.
Как работает ротация
При ротации KSK меняется ключ, которым подписывается ключ зоны (ZSK). Новый KSK генерирует новые подписи, и якоря доверия необходимо обновить. Это не абстрактная процедура — подобные ротации уже проводились, и каждый раз какая-то часть устаревших резолверов давала сбои.
Главная проблема: когда DNSSEC-валидирующий резолвер встречает подпись, которую не может проверить из-за незнакомого корневого ключа, RFC 4033 обязывает его вернуть SERVFAIL. В результате пользователь получает NXDOMAIN на любой запрос — независимо от того, существует домен или нет.
Кому нужно действовать?
В первую очередь — тем, кто эксплуатирует DNSSEC-валидирующие резолверы. BIND, Unbound, Knot Resolver или любой другой DNSSEC-aware софт требует обновления якоря доверия до 11 октября.
Для большинства это пройдёт незаметно. Крупные операционные системы и дистрибутивы DNS-софта получат обновления автоматически. Но если в вашем ведении:
- Кастомная DNS-инфраструктура
- Встроенные системы или IoT-устройства с ограниченными механизмами обновления
- Внутренние резолверы с жёсткими конфигурациями
- Изолированные системы без регулярных обновлений
...придётся обновлять якоря доверия вручную.
Как проверить готовность резолвера
Проверка элементарная. Запросите у своего резолвера DNSKEY-запись корня:
dig @<ваш-резолвер> DNSKEY . +multi
Найдите KSK-записи (у них флаг 257). Сверьте с текущим KSK от ICANN — данные есть в документации Root Zone DNSSEC Practice Statement.
В BIND смотрите настройки trusted-keys или dnssec-validation auto. Современные версии с dnssec-validation auto автоматически забирают и обновляют корневые ключи через механизм RFC 5011.
Почему DNSSEC вообще важен
DNSSEC решает фундаментальную проблему: DNS создавался в эпоху доверия, без криптографической проверки. Когда вы запрашиваете example.com, откуда вы знаете, что ответ пришёл именно с легитимных серверов, а не был перехвачен и подменён по дороге?
DNSSEC добавляет цифровые подписи к DNS-записям. Каждая зона подписывает свои записи, а родительские зоны подтверждают ключи дочерних. Корневой KSK — основа всей этой системы.
Без DNSSEC-валидации ваши приложения открыты для DNS cache poisoning, атак «человек посередине» и перехвата трафика. В 2024–2025 годах крупные DNS-провайдеры значительно увеличили долю DNSSEC-валидации, поэтому подобные ротации становятся критически важными для непрерывности работы.
Что сделать в ближайшие дни
- Аудит резолверов — определите, какие из них выполняют DNSSEC-валидацию
- Проверьте якоря доверия — убедитесь, что они содержат текущий и будущий KSK
- Протестируйте в тестовой среде — если вносите изменения, проверьте их заранее
- Мониторинг после ротации — отслеживайте всплески SERVFAIL и сбои разрешения
- Документируйте процесс — ротация происходит примерно раз в пять лет
Что будет, если не подготовиться?
В лучшем случае — периодические сбои разрешения имён. В худшем — полный отказ резолвера для DNSSEC-подписанных доменов, а это сейчас подавляющая часть интернета.
Ротация корневого KSK — это не только задача ICANN. Это общая ответственность, от которой зависит надёжность всей DNS-безопасности. Потратьте полчаса на аудит резолверов. В воскресенье ваши пользователи скажут спасибо.
Оставайтесь безопасными, оставайтесь валидными.
Подробнее о DNSSEC и лучших практиках DNS читайте в наших гайдах по инфраструктуре и управляемым DNS-сервисам для современных приложений.