Už jedenáctého října dojde podruhé v historii k rotaci klíče podpisu kořenové zóny. Provozovatelé DNS resolverů by tomu měli věnovat pozornost a zkontrolovat si záznamy. Tématu se na blogu věnuje Ondřej Filip, výkonný ředitel sdružení CZ.NIC.
“V současné době se pro podpis kořenové zóny používá klíč s ID 20326 (též označovaný jako KSK-2017), který byl vygenerován v říjnu 2016, publikován v červnu 2017 a začal být užíván před osmi lety 11. 10. 2018, kdy nahradil úplně první klíč označovaný jako KSK-2010,” shrnul Filip.
Novým klíčem bude 38696 (KSK-2024). “Pokud provozujete DNS resolver, ujistěte se, že se používá klíč KSK-2024/38696, a že tedy tato rotace bude pro vás bezvýpadková. Jak to otestovat? Na to myslí mechanismus v RFC 8509. Pokud se pokusíte vyhledat DNS label root-key-sentinel-is-ta-38696 v nějaké doméně, třeba hned v té kořenové, měli byste dostat odpověď NXDOMAIN. Naopak label root-key-sentinel-not-ta-38696 by měl vracet SERVFAIL,” posal šéf CZ.NIC. Další detaily jsou zde.