2026年10月11日, DNS根目录切换到新的密钥签名密钥(KSK-2024)。了解这对您意味着什么,以及RFC 8509信任锚点哨兵如何允许您测试DNS解析器是否已准备好进行滚动。2026年10月11日, DNS根计划仅第二次更改其密钥签名密钥(KSK)。
此密钥锚定DNSSEC的信任链,使DNS解析器能够使用加密签名对答案进行身份验证。该更改称为KSK滚动更新。验证解析器需要在切换之前信任新密钥,否则可能无法访问健康的网站。当我们撰写2018年第一次根KSK滚动时,我们看到解析器在软件升级或在机器之间移动期间对新密钥失去了学到的信任。
提前发布钥匙只是工作的一部分。我们还需要了解调解人是否保留了账号,因此无法为用户提供实用的检查方式。大多数网站运营商不需要对此轮转进行任何更改。如果您运行DNSSEC验证解析程序,请检查它是否信任新的根密钥KSK-2024,如果密钥丢失,请按照软件供应商的说明更新其信任锚。
如果您将Cloudflare用于域的DNS或依赖于1.1.1.1和网关DNS,则无需采取任何行动—我们的系统已信任KSK-2024。如需提前查看,请访问我们的展期准备情况测试。它会询问浏览器使用的解析器是否信任新密钥。该测试使用RFC 8509: A Root Key Trust Anchor Sentinel for DNSSEC,我们在1.1.1.1中在滚动之前实施了它。
DNSSEC信任的起点DNS解析器会为您的设备查找网站和其他服务的地址。DNSSEC允许它检查DNS记录上的数字签名,以验证它们是否真实且未被更改。解析器还需要检查用于验证这些签名的公钥是否属于正确的域。对于cloudflare.com,这遵循从DNS根到.com,然后到cloudflare.com的信任链。