11 октября 2026 года меняется корневой ключ DNSSEC: кому нужно готовиться

Сайт работает, сертификат действителен, сервер доступен по IP, но часть пользователей внезапно получает ошибку имени. Такой сценарий возможен, если их DNS-резолвер валидирует DNSSEC и не доверяет новому корневому ключу. Сам домен при этом может быть настроен правильно.

11 августа 2026 года ICANN выпустила руководство к смене корневого ключа подписи зоны. Новый KSK-2024 должен стать активным 11 октября 2026 года. ICANN подчеркивает: операторам корректно настроенных валидирующих резолверов с автоматическим обновлением доверенных ключей переход задуман без заметного воздействия, а особое внимание требуется системам с ручными trust anchor и устаревшим ПО.

Что именно меняется

DNSSEC создает криптографическую цепочку доверия от корневой зоны к нижестоящим зонам. Корневой Key Signing Key подписывает набор ключей корня. Периодическая замена ключа является штатной практикой устойчивости, а не реакцией на взлом.

KSK-2024 был создан в 2024 году и опубликован в корневой зоне в феврале 2025 года рядом с KSK-2017. Длительный совместный период дает валидирующим системам время получить новый доверенный ключ до его активного использования.

Обычному владельцу домена не нужно менять DS из-за корня

Если вы лишь зарегистрировали домен и используете DNS-провайдера, не удаляйте свои DNSSEC-записи в панике. Смена корневого KSK не означает автоматическую замену ключей вашей зоны. Запросите у провайдера подтверждение готовности и проверьте домен внешним валидатором.

Ваши собственные KSK, ZSK и DS управляются отдельно. Не смешивайте корневой rollover с ротацией ключа конкретного домена.

Кто находится в зоне внимания

  • Интернет-провайдеры с DNSSEC-валидирующими резолверами.
  • Компании с собственным Unbound, BIND или другим рекурсивным DNS.
  • Изолированные сети с ручным доверенным ключом.
  • Устройства и прошивки, где trust anchor обновляется редко.
  • Операторы, отключившие автоматическое обновление после прошлого инцидента.

Если вы не знаете, валидирует ли резолвер DNSSEC, это повод провести инвентаризацию, а не отключать защиту. Найдите ответственного за конфигурацию и журнал обновлений.

Проверьте автоматическое обновление

ICANN рекомендует убедиться, что резолвер получил KSK-2024 и готов использовать его. Способ зависит от программы и версии. Используйте документацию поставщика и официальное руководство ICANN, а не случайную команду для другой системы.

Сохраните текущую конфигурацию и список доверенных ключей перед изменениями. Если trust anchor задан вручную, план обновления должен включать проверку синтаксиса, перезапуск без ошибок и откат.

Тестируйте до 11 октября

Создайте стенд или выделите один резолвер для проверки. Убедитесь, что валидируются корректно подписанные домены, а заведомо ошибочная подпись отвергается. Одного успешного запроса популярного сайта недостаточно: он мог прийти из кеша.

Проверьте холодный кеш, IPv4 и IPv6, основные филиалы, VPN и гостевую сеть. Зафиксируйте нормальный уровень SERVFAIL и задержки, чтобы после rollover сравнивать с базовой линией.

Мониторинг должен видеть взгляд пользователя

Проверка авторитетного сервера не обнаружит отказ валидирующего рекурсора. Добавьте запросы через свои резолверы из разных сегментов и внешний контроль. Следите за ростом SERVFAIL, тайм-аутов и обращений по принципу по IP открывается, по имени нет.

Логи храните с точным временем и источником запроса. При распределенной проблеме это поможет отличить локальный кеш от сбоя конкретного оператора.

План дня перехода

КогдаДействие
до октябряинвентаризация и обновление
за неделюповторный тест и контакты поддержки
11 октябряусиленный мониторинг DNSSEC
при SERVFAILснять логи и проверить trust anchor
последокументировать результат

Не выключайте DNSSEC-валидацию глобально как первый шаг. Сначала подтвердите причину, изолируйте проблемный резолвер и следуйте руководству поставщика. Временное решение должно иметь срок возврата защиты.

Корневой rollover редко становится новостью для обычного пользователя, и это признак хорошей подготовки. До 11 октября 2026 года задача администратора проста: знать свои валидаторы, видеть новый ключ и иметь измеримый план проверки.

Опубликовано: 01.09.2026