11 октября 2026 года меняется корневой ключ DNSSEC: кому нужно готовиться
Сайт работает, сертификат действителен, сервер доступен по IP, но часть пользователей внезапно получает ошибку имени. Такой сценарий возможен, если их DNS-резолвер валидирует DNSSEC и не доверяет новому корневому ключу. Сам домен при этом может быть настроен правильно.
11 августа 2026 года ICANN выпустила руководство к смене корневого ключа подписи зоны. Новый KSK-2024 должен стать активным 11 октября 2026 года. ICANN подчеркивает: операторам корректно настроенных валидирующих резолверов с автоматическим обновлением доверенных ключей переход задуман без заметного воздействия, а особое внимание требуется системам с ручными trust anchor и устаревшим ПО.
Что именно меняется
DNSSEC создает криптографическую цепочку доверия от корневой зоны к нижестоящим зонам. Корневой Key Signing Key подписывает набор ключей корня. Периодическая замена ключа является штатной практикой устойчивости, а не реакцией на взлом.
KSK-2024 был создан в 2024 году и опубликован в корневой зоне в феврале 2025 года рядом с KSK-2017. Длительный совместный период дает валидирующим системам время получить новый доверенный ключ до его активного использования.
Обычному владельцу домена не нужно менять DS из-за корня
Если вы лишь зарегистрировали домен и используете DNS-провайдера, не удаляйте свои DNSSEC-записи в панике. Смена корневого KSK не означает автоматическую замену ключей вашей зоны. Запросите у провайдера подтверждение готовности и проверьте домен внешним валидатором.
Ваши собственные KSK, ZSK и DS управляются отдельно. Не смешивайте корневой rollover с ротацией ключа конкретного домена.
Кто находится в зоне внимания
- Интернет-провайдеры с DNSSEC-валидирующими резолверами.
- Компании с собственным Unbound, BIND или другим рекурсивным DNS.
- Изолированные сети с ручным доверенным ключом.
- Устройства и прошивки, где trust anchor обновляется редко.
- Операторы, отключившие автоматическое обновление после прошлого инцидента.
Если вы не знаете, валидирует ли резолвер DNSSEC, это повод провести инвентаризацию, а не отключать защиту. Найдите ответственного за конфигурацию и журнал обновлений.
Проверьте автоматическое обновление
ICANN рекомендует убедиться, что резолвер получил KSK-2024 и готов использовать его. Способ зависит от программы и версии. Используйте документацию поставщика и официальное руководство ICANN, а не случайную команду для другой системы.
Сохраните текущую конфигурацию и список доверенных ключей перед изменениями. Если trust anchor задан вручную, план обновления должен включать проверку синтаксиса, перезапуск без ошибок и откат.
Тестируйте до 11 октября
Создайте стенд или выделите один резолвер для проверки. Убедитесь, что валидируются корректно подписанные домены, а заведомо ошибочная подпись отвергается. Одного успешного запроса популярного сайта недостаточно: он мог прийти из кеша.
Проверьте холодный кеш, IPv4 и IPv6, основные филиалы, VPN и гостевую сеть. Зафиксируйте нормальный уровень SERVFAIL и задержки, чтобы после rollover сравнивать с базовой линией.
Мониторинг должен видеть взгляд пользователя
Проверка авторитетного сервера не обнаружит отказ валидирующего рекурсора. Добавьте запросы через свои резолверы из разных сегментов и внешний контроль. Следите за ростом SERVFAIL, тайм-аутов и обращений по принципу по IP открывается, по имени нет.
Логи храните с точным временем и источником запроса. При распределенной проблеме это поможет отличить локальный кеш от сбоя конкретного оператора.
План дня перехода
| Когда | Действие |
|---|---|
| до октября | инвентаризация и обновление |
| за неделю | повторный тест и контакты поддержки |
| 11 октября | усиленный мониторинг DNSSEC |
| при SERVFAIL | снять логи и проверить trust anchor |
| после | документировать результат |
Не выключайте DNSSEC-валидацию глобально как первый шаг. Сначала подтвердите причину, изолируйте проблемный резолвер и следуйте руководству поставщика. Временное решение должно иметь срок возврата защиты.
Корневой rollover редко становится новостью для обычного пользователя, и это признак хорошей подготовки. До 11 октября 2026 года задача администратора проста: знать свои валидаторы, видеть новый ключ и иметь измеримый план проверки.