11 октября DNS изменит ключи. Вот почему это касается ваших приложений

11 октября DNS изменит ключи. Вот почему это касается ваших приложений

Окт 10, 2026 dnssec dns icann root zone ksk dns security infrastructure resolver

Ротация корневого KSK: времени осталось мало

Если вы отвечаете за DNS-инфраструктуру, внесите в календарь 11 октября 2026 года. В это воскресенье ICANN проведёт плановую ротацию ключа подписи корневой зоны (Root KSK) — криптографического ключа, на котором держится вся система проверки DNSSEC в интернете.

Последствия недооценивать не стоит. Резолвер, который не обновился до нового ключа, не просто перестанет проверять DNSSEC-подписи — он перестанет разрешать любые домены вообще.

Что такое Root KSK?

Представьте иерархию DNS как цепочку доверия. На её вершине — корневая зона, а защищает её корневой KSK. Этот ключ является отправной точкой для всей цепочки проверки DNSSEC. Когда ваш рекурсивный резолвер проверяет подпись домена, он идёт по цепочке обратно к корневому ключу. Если резолвер его не знает — цепочка рвётся.

ICANN периодически обновляет эти ключи в рамках стандартных практик безопасности. Ротация защищает от компрометации ключей в долгосрочной перспективе и поддерживает криптографическую защиту на современном уровне.

Как работает ротация

При ротации KSK меняется ключ, которым подписывается ключ зоны (ZSK). Новый KSK генерирует новые подписи, и якоря доверия необходимо обновить. Это не абстрактная процедура — подобные ротации уже проводились, и каждый раз какая-то часть устаревших резолверов давала сбои.

Главная проблема: когда DNSSEC-валидирующий резолвер встречает подпись, которую не может проверить из-за незнакомого корневого ключа, RFC 4033 обязывает его вернуть SERVFAIL. В результате пользователь получает NXDOMAIN на любой запрос — независимо от того, существует домен или нет.

Кому нужно действовать?

В первую очередь — тем, кто эксплуатирует DNSSEC-валидирующие резолверы. BIND, Unbound, Knot Resolver или любой другой DNSSEC-aware софт требует обновления якоря доверия до 11 октября.

Для большинства это пройдёт незаметно. Крупные операционные системы и дистрибутивы DNS-софта получат обновления автоматически. Но если в вашем ведении:

  • Кастомная DNS-инфраструктура
  • Встроенные системы или IoT-устройства с ограниченными механизмами обновления
  • Внутренние резолверы с жёсткими конфигурациями
  • Изолированные системы без регулярных обновлений

...придётся обновлять якоря доверия вручную.

Как проверить готовность резолвера

Проверка элементарная. Запросите у своего резолвера DNSKEY-запись корня:

dig @<ваш-резолвер> DNSKEY . +multi

Найдите KSK-записи (у них флаг 257). Сверьте с текущим KSK от ICANN — данные есть в документации Root Zone DNSSEC Practice Statement.

В BIND смотрите настройки trusted-keys или dnssec-validation auto. Современные версии с dnssec-validation auto автоматически забирают и обновляют корневые ключи через механизм RFC 5011.

Почему DNSSEC вообще важен

DNSSEC решает фундаментальную проблему: DNS создавался в эпоху доверия, без криптографической проверки. Когда вы запрашиваете example.com, откуда вы знаете, что ответ пришёл именно с легитимных серверов, а не был перехвачен и подменён по дороге?

DNSSEC добавляет цифровые подписи к DNS-записям. Каждая зона подписывает свои записи, а родительские зоны подтверждают ключи дочерних. Корневой KSK — основа всей этой системы.

Без DNSSEC-валидации ваши приложения открыты для DNS cache poisoning, атак «человек посередине» и перехвата трафика. В 2024–2025 годах крупные DNS-провайдеры значительно увеличили долю DNSSEC-валидации, поэтому подобные ротации становятся критически важными для непрерывности работы.

Что сделать в ближайшие дни

  1. Аудит резолверов — определите, какие из них выполняют DNSSEC-валидацию
  2. Проверьте якоря доверия — убедитесь, что они содержат текущий и будущий KSK
  3. Протестируйте в тестовой среде — если вносите изменения, проверьте их заранее
  4. Мониторинг после ротации — отслеживайте всплески SERVFAIL и сбои разрешения
  5. Документируйте процесс — ротация происходит примерно раз в пять лет

Что будет, если не подготовиться?

В лучшем случае — периодические сбои разрешения имён. В худшем — полный отказ резолвера для DNSSEC-подписанных доменов, а это сейчас подавляющая часть интернета.

Ротация корневого KSK — это не только задача ICANN. Это общая ответственность, от которой зависит надёжность всей DNS-безопасности. Потратьте полчаса на аудит резолверов. В воскресенье ваши пользователи скажут спасибо.

Оставайтесь безопасными, оставайтесь валидными.


Подробнее о DNSSEC и лучших практиках DNS читайте в наших гайдах по инфраструктуре и управляемым DNS-сервисам для современных приложений.

Read in other languages:

NL DA EL BG CS UZ TR SV FI RO PT PL NB HU IT FR ES DE ZH-HANS EN