Torna al blog
dns Pubblicato: AEU DNS Newsroom

Il rollover della chiave DNSSEC radice avviene l'11 ottobre

Il rollover della chiave DNSSEC radice avviene l'11 ottobre
Immagine generata dall'IA

La chiave DNSSEC radice di internet cambia l'11 ottobre 2026, sostituendo KSK-2017 con KSK-2024. Ecco cosa significa e come verificare il proprio resolver.

L'11 ottobre 2026, una delle chiavi di sicurezza più importanti di internet cambierà. Le Domain Name System Security Extensions, o DNSSEC, sono il sistema che firma digitalmente i record DNS per dimostrare che non sono stati manomessi. Al vertice di questo sistema si trova la chiave radice, una chiave crittografica principale che convalida l'intera catena di fiducia. Il post sul blog di Cloudflare, scritto da Sebastiaan Neuteboom e James Godlewski, spiega cosa sta per accadere: la chiave di firma della chiave radice, nota come KSK-2017, sarà sostituita da una nuova chiamata KSK-2024.

Il rollover sostituisce la coppia di chiavi ma mantiene lo stesso algoritmo di firma, RSA/SHA-256. Ciò significa che il modo in cui le firme vengono create e verificate rimane lo stesso; cambiano solo le chiavi crittografiche effettive. KSK-2024 ha il key tag 38696. Un key tag è una breve etichetta numerica che aiuta a identificare una chiave specifica. La sostituzione della chiave è comunque importante perché limita il tempo in cui una singola chiave privata rimane in uso e mette alla prova il processo di distribuzione di nuovi trust anchor, aggiornamento dei resolver e ritiro delle vecchie chiavi. Questi passaggi possono fallire anche quando la crittografia stessa funziona correttamente.

La Internet Assigned Numbers Authority, o IANA, pianifica un intervallo di rollover idealizzato di tre anni. Il divario dall'ultimo rollover nel 2018 è stato più lungo, cosa che la Internet Corporation for Assigned Names and Numbers, ICANN, attribuisce alle interruzioni dovute alla pandemia e agli aggiornamenti dell'hardware che protegge le chiavi di firma private. Dopo l'11 ottobre, KSK-2024 firmerà il set DNSKEY della radice. Il rollover continua nel 2027, quando ICANN prevede di revocare KSK-2017, rimuoverlo dalla zona radice ed eliminare la sua chiave privata. Interrompere la firma con una chiave e rimuovere la fiducia in quella chiave sono passaggi separati.

Guardando al futuro, ICANN ha proposto un futuro rollover dell'algoritmo radice a ECDSA P-256. ECDSA produce chiavi e firme più piccole rispetto a RSA, ma non è un algoritmo post-quantistico. Il resolver DNS pubblico di Cloudflare, 1.1.1.1, ora convalida le firme ML-DSA-44, progettate per rimanere sicure anche contro attacchi che utilizzano computer quantistici. Affinché l'intera catena di fiducia di DNSSEC diventi sicura dal punto di vista post-quantistico, i domini firmati, le loro zone padre e la radice devono adottare anche la crittografia post-quantistica. Ciò richiederebbe un altro rollover della chiave radice, e il rollover di ottobre, pur mantenendo RSA, mette alla prova gli aggiornamenti dei trust anchor necessari per quel futuro cambiamento.

Per aiutare gli operatori a verificare la prontezza, Cloudflare indica un test su https://dnstest.dev/ksk-2024. Il test nel browser controlla il resolver utilizzato dal browser, che potrebbe essere influenzato da Secure DNS o da una VPN. I comandi dig possono interrogare esplicitamente 1.1.1.1. Entrambi forniscono un'istantanea del percorso del resolver che risponde a quelle richieste. Il test verifica anche che un nome firmato ordinario venga risolto, che un nome DNSSEC deliberatamente non valido venga rifiutato e che il resolver risponda a una query sentinella per la chiave radice corrente. Le query sentinella, definite nella RFC 8509, consentono agli operatori di verificare se i resolver hanno accettato un nuovo trust anchor. Se il supporto sentinella non può essere stabilito, il risultato è inconcludente; non significa che la nuova chiave manchi. Cloudflare incoraggia i provider DNS e gli sviluppatori di resolver a supportare le sentinelle RFC 8509, e gli utenti dovrebbero poter verificare se il proprio resolver si fida della prossima chiave radice prima di un rollover.

Per gli utenti comuni di internet, questo è un promemoria che il resolver DNS scelto è importante. Un servizio DNS crittografato incentrato sulla privacy come AEU DNS (aeu-dns.com) ti dà il controllo sulle tue query DNS e ti consente di verificare che il tuo resolver stia convalidando correttamente DNSSEC, inclusi i nuovi trust anchor. Se gestisci un resolver con convalida DNSSEC, conferma che si fidi di KSK-2024, key tag 38696, e segui le indicazioni di ICANN e le istruzioni del tuo fornitore di software se la chiave manca.

Termini spiegati

DNSSEC
Domain Name System Security Extensions, un insieme di misure di sicurezza che firmano digitalmente i record DNS in modo da poter avere fiducia che non siano stati alterati.
KSK
Key Signing Key, una chiave crittografica speciale utilizzata per firmare altre chiavi DNS e stabilire una catena di fiducia.
Trust anchor
Una chiave pubblica affidabile che i resolver usano come punto di partenza per verificare l'autenticità di altre firme DNS.
Root zone
Il livello più alto della gerarchia DNS, che contiene i record master per tutti i domini di primo livello come .com e .org.
Resolver
Un server che riceve le tue query DNS e cerca l'indirizzo internet per un nome di dominio.
RSA/SHA-256
Un algoritmo crittografico ampiamente utilizzato per creare e verificare firme digitali, basato su grandi numeri primi e una funzione hash sicura.
ECDSA P-256
Un algoritmo di firma digitale a curva ellittica che produce chiavi e firme più piccole rispetto a RSA, utilizzato per una crittografia a chiave pubblica efficiente.
ML-DSA-44
Un algoritmo di firma digitale post-quantistico progettato per rimanere sicuro anche contro attacchi da computer quantistici.

Come proteggerti

  1. Visita https://dnstest.dev/ksk-2024 nel tuo browser per verificare se il tuo attuale resolver DNS è pronto per la nuova chiave radice.
  2. Se gestisci un tuo resolver con convalida DNSSEC, aggiorna il suo trust anchor per includere KSK-2024 con key tag 38696 secondo le istruzioni del fornitore del tuo software.
  3. Usa un servizio DNS crittografato come DNS over HTTPS o DNS over TLS per evitare che le tue query DNS vengano manomesse sulla rete.
  4. Mantieni aggiornati il tuo sistema operativo, browser e software DNS in modo che ricevano automaticamente gli ultimi elenchi di trust anchor e le correzioni di sicurezza.
  5. Se non sei sicuro che il tuo ISP o provider DNS supporti la nuova chiave radice, contattali e chiedi informazioni sulla loro prontezza per la convalida DNSSEC.
Ottieni un DNS privato e cifrato