Kthehu te blogu
dns Publikuar: AEU DNS Newsroom

Rrotullimi i çelësit rrënjë DNSSEC vjen më 11 tetor

Rrotullimi i çelësit rrënjë DNSSEC vjen më 11 tetor
Imazh i krijuar nga IA

Çelësi rrënjë DNSSEC i internetit ndryshon më 11 tetor 2026, duke zëvendësuar KSK-2017 me KSK-2024. Ja çfarë do të thotë dhe si të kontrolloni zgjidhësin tuaj.

Më 11 tetor 2026, një nga çelësat më të rëndësishëm të sigurisë në internet do të ndryshojë. Domain Name System Security Extensions, ose DNSSEC, është sistemi që nënshkruan dixhitalisht regjistrimet DNS për të provuar se ato nuk janë manipuluar. Në krye të atij sistemi ndodhet çelësi rrënjë, një çelës kriptografik kryesor që vërteton të gjithë zinxhirin e besimit. Postimi në blogun e Cloudflare, shkruar nga Sebastiaan Neuteboom dhe James Godlewski, shpjegon se çfarë do të ndodhë: çelësi nënshkrues i çelësit rrënjë, i njohur si KSK-2017, do të zëvendësohet me një të ri të quajtur KSK-2024.

Rrotullimi zëvendëson çiftin e çelësave por mban të njëjtin algoritëm nënshkrimi, RSA/SHA-256. Kjo do të thotë se mënyra se si krijohen dhe verifikohen nënshkrimet mbetet e njëjtë; vetëm çelësat kriptografikë aktualë ndryshojnë. KSK-2024 ka etiketën e çelësit 38696. Etiketa e çelësit është një etiketë numerike e shkurtër që ndihmon në identifikimin e një çelësi specifik. Zëvendësimi i çelësit është ende i rëndësishëm sepse kufizon sa kohë një çelës privat i vetëm mbetet në përdorim dhe ushtron procesin e shpërndarjes së spirancave të reja të besimit, përditësimin e zgjidhësve dhe tërheqjen e çelësave të vjetër. Këto hapa mund të dështojnë edhe kur kriptografia vetë funksionon saktë.

Internet Assigned Numbers Authority, ose IANA, planifikon një interval të idealizuar rrotullimi trevjeçar. Hendeku që nga rrotullimi i fundit në 2018 ka qenë më i gjatë, të cilin Internet Corporation for Assigned Names and Numbers, ICANN, ia atribuon ndërprerjes së pandemisë dhe përmirësimeve të harduerit që mbron çelësat privatë të nënshkrimit. Pas 11 tetorit, KSK-2024 do të nënshkruajë grupin DNSKEY të rrënjës. Rrotullimi vazhdon në vitin 2027, kur ICANN planifikon të revokojë KSK-2017, ta heqë atë nga zona rrënjë dhe të fshijë çelësin e tij privat. Ndalimi i nënshkrimit të një çelësi dhe heqja e besimit në atë çelës janë hapa të ndara.

Duke parë më tej, ICANN ka propozuar një rrotullim të ardhshëm të algoritmit rrënjë në ECDSA P-256. ECDSA prodhon çelësa dhe nënshkrime më të vogla se RSA, por nuk është një algoritëm post-kuantik. Zgjidhësi publik DNS i Cloudflare, 1.1.1.1, tani vërteton nënshkrimet ML-DSA-44, të cilat janë projektuar për të mbetur të sigurta kundër sulmeve që përdorin kompjuterë kuantikë. Që i gjithë zinxhiri i besimit i DNSSEC të bëhet i sigurt post-kuantik, domenet e nënshkruara, zonat e tyre mëmë dhe rrënja duhet të adoptojnë gjithashtu kriptografinë post-kuantike. Kjo do të kërkonte një tjetër rrotullim të çelësit rrënjë, dhe rrotullimi i këtij tetori, ndërsa mban RSA, ushtron përditësimet e spirancës së besimit të nevojshme për atë lëvizje të ardhshme.

Për të ndihmuar operatorët të kontrollojnë gatishmërinë, Cloudflare tregon një test në https://dnstest.dev/ksk-2024. Testi i shfletuesit kontrollon zgjidhësin që përdor shfletuesi juaj, i cili mund të ndikohet nga DNS i Sigurt ose një VPN. Komandat Dig mund të pyesin në mënyrë eksplicite 1.1.1.1. Të dyja ofrojnë një pamje të rrugës së zgjidhësit që u përgjigjet atyre kërkesave. Testi gjithashtu kontrollon që një emër i zakonshëm i nënshkruar zgjidhet, që një emër DNSSEC qëllimisht i pavlefshëm refuzohet dhe që zgjidhësi i përgjigjet një pyetjeje sentinel për çelësin aktual rrënjë. Pyetjet sentinel, të përcaktuara në RFC 8509, u lejojnë operatorëve të kontrollojnë nëse zgjidhësit kanë pranuar një spirancë të re besimi. Nëse mbështetja e sentinelit nuk mund të vendoset, rezultati është i papërcaktuar; nuk do të thotë se çelësi i ri mungon. Cloudflare inkurajon ofruesit e DNS dhe zhvilluesit e zgjidhësve të mbështesin sentinelët RFC 8509, dhe përdoruesit duhet të jenë në gjendje të kontrollojnë nëse zgjidhësi i tyre i beson çelësit të ardhshëm rrënjë përpara një rrotullimi.

Për përdoruesit e zakonshëm të internetit, ky është një kujtesë se zgjidhësi DNS që zgjidhni ka rëndësi. Një shërbim DNS i koduar me privatësi të parë si AEU DNS (aeu-dns.com) ju jep kontroll mbi pyetjet tuaja DNS dhe ju lejon të verifikoni që zgjidhësi juaj po vërteton saktë DNSSEC, duke përfshirë spirancat e reja të besimit. Nëse operoni një zgjidhës që vërteton DNSSEC, konfirmoni se ai i beson KSK-2024, etiketës së çelësit 38696, dhe ndiqni udhëzimet e ICANN dhe udhëzimet e shitësit të softuerit tuaj nëse çelësi mungon.

Termat e shpjeguar

DNSSEC
Domain Name System Security Extensions, një grup masash sigurie që nënshkruajnë dixhitalisht regjistrimet DNS në mënyrë që të mund të besoni se ato nuk janë ndryshuar.
KSK
Key Signing Key, një çelës i veçantë kriptografik i përdorur për të nënshkruar çelësa të tjerë DNS dhe për të vendosur një zinxhir besimi.
Trust anchor
Një çelës publik i besuar që zgjidhësit e përdorin si pikënisje për të verifikuar autenticitetin e nënshkrimeve të tjera DNS.
Root zone
Niveli më i lartë i hierarkisë DNS, që mban regjistrimet kryesore për të gjitha domenet e nivelit të lartë si .com dhe .org.
Resolver
Një server që merr pyetjet tuaja DNS dhe kërkon adresën e internetit për një emër domeni.
RSA/SHA-256
Një algoritëm kriptografik i përdorur gjerësisht për krijimin dhe verifikimin e nënshkrimeve dixhitale, i bazuar në numra të mëdhenj të thjeshtë dhe një funksion hash të sigurt.
ECDSA P-256
Një algoritëm nënshkrimi dixhital me kurbë eliptike që prodhon çelësa dhe nënshkrime më të vogla se RSA, i përdorur për kriptografi efikase me çelës publik.
ML-DSA-44
Një algoritëm nënshkrimi dixhital post-kuantik i projektuar për të mbetur i sigurt edhe kundër sulmeve nga kompjuterët kuantikë.

Si të mbroheni

  1. Vizitoni https://dnstest.dev/ksk-2024 në shfletuesin tuaj për të kontrolluar nëse zgjidhësi juaj aktual DNS është gati për çelësin e ri rrënjë.
  2. Nëse ekzekutoni zgjidhësin tuaj që vërteton DNSSEC, përditësoni spirancën e tij të besimit për të përfshirë KSK-2024 me etiketën e çelësit 38696 sipas udhëzimeve të shitësit të softuerit tuaj.
  3. Përdorni një shërbim DNS të koduar si DNS mbi HTTPS ose DNS mbi TLS për të parandaluar që pyetjet tuaja DNS të manipulohen në rrjet.
  4. Mbani sistemin tuaj operativ, shfletuesin dhe softuerin DNS të përditësuar në mënyrë që ata të marrin automatikisht listat më të fundit të spirancave të besimit dhe rregullimet e sigurisë.
  5. Nëse nuk jeni i sigurt nëse ofruesi juaj i internetit ose ofruesi i DNS mbështet çelësin e ri rrënjë, kontaktoni ata dhe pyesni për gatishmërinë e tyre të vërtetimit DNSSEC.
Merr një DNS privat dhe të enkriptuar