Root-DNSSEC-Schlüsselwechsel am 11. Oktober
Der DNSSEC-Root-Schlüssel des Internets ändert sich am 11. Oktober 2026 und ersetzt KSK-2017 durch KSK-2024. Hier erfahren Sie, was das bedeutet und wie Sie Ihren Resolver überprüfen.
Am 11. Oktober 2026 wird sich einer der wichtigsten Sicherheitsschlüssel des Internets ändern. Die Domain Name System Security Extensions, kurz DNSSEC, sind das System, das DNS-Einträge digital signiert, um zu beweisen, dass sie nicht manipuliert wurden. Ganz oben in diesem System sitzt der Root-Schlüssel, ein kryptografischer Hauptschlüssel, der die gesamte Vertrauenskette validiert. Der Blogbeitrag von Cloudflare, verfasst von Sebastiaan Neuteboom und James Godlewski, erklärt, was passieren wird: Der Root Key Signing Key, bekannt als KSK-2017, wird durch einen neuen namens KSK-2024 ersetzt.
Der Wechsel ersetzt das Schlüsselpaar, behält aber denselben Signaturalgorithmus bei, RSA/SHA-256. Das bedeutet, dass die Art und Weise, wie Signaturen erstellt und überprüft werden, gleich bleibt; nur die tatsächlichen kryptografischen Schlüssel ändern sich. KSK-2024 hat den Key Tag 38696. Ein Key Tag ist eine kurze numerische Kennzeichnung, die hilft, einen bestimmten Schlüssel zu identifizieren. Der Austausch des Schlüssels ist dennoch wichtig, weil er begrenzt, wie lange ein einzelner privater Schlüssel in Gebrauch bleibt, und den Prozess der Verteilung neuer Trust Anchors, der Aktualisierung von Resolvern und der Außerbetriebnahme alter Schlüssel übt. Diese Schritte können fehlschlagen, selbst wenn die Kryptografie selbst korrekt funktioniert.
Die Internet Assigned Numbers Authority, kurz IANA, plant einen idealisierten dreijährigen Wechselturnus. Der Abstand seit dem letzten Wechsel im Jahr 2018 war länger, was die Internet Corporation for Assigned Names and Numbers, ICANN, auf Pandemie-Unterbrechungen und Hardware-Upgrades zum Schutz der privaten Signaturschlüssel zurückführt. Nach dem 11. Oktober wird KSK-2024 den DNSKEY-Satz der Root-Zone signieren. Der Wechsel setzt sich bis 2027 fort, wenn ICANN plant, KSK-2017 zu widerrufen, aus der Root-Zone zu entfernen und seinen privaten Schlüssel zu löschen. Das Stoppen der Signatur durch einen Schlüssel und das Entfernen des Vertrauens in diesen Schlüssel sind getrennte Schritte.
Mit Blick auf die Zukunft hat ICANN einen künftigen Wechsel des Root-Algorithmus zu ECDSA P-256 vorgeschlagen. ECDSA erzeugt kleinere Schlüssel und Signaturen als RSA, ist aber kein Post-Quantum-Algorithmus. Cloudflares öffentlicher DNS-Resolver 1.1.1.1 validiert jetzt ML-DSA-44-Signaturen, die so konzipiert sind, dass sie auch gegen Angriffe mit Quantencomputern sicher bleiben. Damit die gesamte Vertrauenskette von DNSSEC post-quanten-sicher wird, müssen signierte Domains, ihre übergeordneten Zonen und die Root-Zone ebenfalls Post-Quantum-Kryptografie übernehmen. Das würde einen weiteren Root-Schlüsselwechsel erfordern, und der Wechsel im Oktober, der bei RSA bleibt, übt die für diesen künftigen Schritt erforderlichen Trust-Anchor-Aktualisierungen.
Um Betreibern bei der Überprüfung der Bereitschaft zu helfen, verweist Cloudflare auf einen Test unter https://dnstest.dev/ksk-2024. Der Browsertest prüft den Resolver, den Ihr Browser verwendet, der durch Secure DNS oder ein VPN beeinflusst sein kann. Dig-Befehle können explizit 1.1.1.1 abfragen. Beide liefern eine Momentaufnahme des Resolver-Pfads, der diese Anfragen beantwortet. Der Test prüft außerdem, dass ein gewöhnlicher signierter Name aufgelöst wird, dass ein absichtlich ungültiger DNSSEC-Name abgelehnt wird und dass der Resolver auf eine Sentinel-Abfrage für den aktuellen Root-Schlüssel antwortet. Sentinel-Abfragen, definiert in RFC 8509, ermöglichen es Betreibern zu prüfen, ob Resolver einen neuen Trust Anchor akzeptiert haben. Wenn die Sentinel-Unterstützung nicht festgestellt werden kann, ist das Ergebnis nicht schlüssig; es bedeutet nicht, dass der neue Schlüssel fehlt. Cloudflare ermutigt DNS-Anbieter und Resolver-Entwickler, RFC 8509-Sentinels zu unterstützen, und Nutzer sollten in der Lage sein zu prüfen, ob ihr Resolver dem nächsten Root-Schlüssel vor einem Wechsel vertraut.
Für alltägliche Internetnutzer ist dies eine Erinnerung daran, dass der von Ihnen gewählte DNS-Resolver wichtig ist. Ein datenschutzfreundlicher, verschlüsselter DNS-Dienst wie AEU DNS (aeu-dns.com) gibt Ihnen die Kontrolle über Ihre DNS-Abfragen und ermöglicht es Ihnen zu überprüfen, ob Ihr Resolver DNSSEC korrekt validiert, einschließlich neuer Trust Anchors. Wenn Sie einen DNSSEC-validierenden Resolver betreiben, bestätigen Sie, dass er KSK-2024, Key Tag 38696, vertraut, und befolgen Sie die Anleitung von ICANN und die Anweisungen Ihres Softwareanbieters, falls der Schlüssel fehlt.
Begriffe erklärt
- DNSSEC
- Domain Name System Security Extensions, eine Reihe von Sicherheitsmaßnahmen, die DNS-Einträge digital signieren, damit Sie darauf vertrauen können, dass sie nicht verändert wurden.
- KSK
- Key Signing Key, ein spezieller kryptografischer Schlüssel, der verwendet wird, um andere DNS-Schlüssel zu signieren und eine Vertrauenskette aufzubauen.
- Trust anchor
- Ein vertrauenswürdiger öffentlicher Schlüssel, den Resolver als Ausgangspunkt verwenden, um die Echtheit anderer DNS-Signaturen zu überprüfen.
- Root zone
- Die oberste Ebene der DNS-Hierarchie, die die Master-Einträge für alle Top-Level-Domains wie .com und .org enthält.
- Resolver
- Ein Server, der Ihre DNS-Abfragen empfängt und die Internetadresse für einen Domainnamen nachschlägt.
- RSA/SHA-256
- Ein weit verbreiteter kryptografischer Algorithmus zum Erstellen und Überprüfen digitaler Signaturen, der auf großen Primzahlen und einer sicheren Hash-Funktion basiert.
- ECDSA P-256
- Ein Elliptic-Curve-Signaturalgorithmus, der kleinere Schlüssel und Signaturen als RSA erzeugt und für effiziente Public-Key-Kryptografie verwendet wird.
- ML-DSA-44
- Ein Post-Quantum-Signaturalgorithmus, der so konzipiert ist, dass er auch gegen Angriffe von Quantencomputern sicher bleibt.
So schützen Sie sich
- Besuchen Sie https://dnstest.dev/ksk-2024 in Ihrem Browser, um zu prüfen, ob Ihr aktueller DNS-Resolver für den neuen Root-Schlüssel bereit ist.
- Wenn Sie Ihren eigenen DNSSEC-validierenden Resolver betreiben, aktualisieren Sie dessen Trust Anchor, um KSK-2024 mit Key Tag 38696 gemäß den Anweisungen Ihres Softwareanbieters aufzunehmen.
- Verwenden Sie einen verschlüsselten DNS-Dienst wie DNS over HTTPS oder DNS over TLS, um zu verhindern, dass Ihre DNS-Abfragen im Netzwerk manipuliert werden.
- Halten Sie Ihr Betriebssystem, Ihren Browser und Ihre DNS-Software auf dem neuesten Stand, damit sie automatisch die neuesten Trust-Anchor-Listen und Sicherheitskorrekturen erhalten.
- Wenn Sie nicht sicher sind, ob Ihr Internetanbieter oder DNS-Anbieter den neuen Root-Schlüssel unterstützt, kontaktieren Sie ihn und fragen Sie nach seiner DNSSEC-Validierungsbereitschaft.
