10 月 11 日!全球 DNS 根密钥切换:没更新可能直接“断网”

作者:云头条 发布:2026-09-16 19:49 收录:2026-09-16 22:44 1 次阅读 约 702 字
摘要:互联网 DNS 基础设施即将迎来一次重要的根密钥轮换。 ICANN 计划于 2026 年 10 月 11 日正式启用新的 DNS 根区密钥签名密钥 KSK-2024,取代目前使用的 KSK-2017。…
推荐理由:本文涉及「DNS」主题。

互联网 DNS 基础设施即将迎来一次重要的根密钥轮换。

ICANN 计划于 2026 年 10 月 11 日正式启用新的 DNS 根区密钥签名密钥 KSK-2024,取代目前使用的 KSK-2017。

这是一次全球性的 DNS 基础设施更新,对于绝大多数普通用户来说,整个过程不会产生明显感知,但运行 DNSSEC 验证解析器的企业、云服务商、ISP 和其他网络运营商,需要确认系统已经更新新的 DNSSEC 信任锚。

KSK-2024 的 Key Tag 为 38696。

ICANN 明确提醒,管理员不能假定自动更新已经成功,应直接检查信任锚配置中是否已经存在这一密钥。

DNSSEC 通过数字签名验证 DNS 数据的真实性和完整性,而 DNS 根区 KSK 位于整个信任体系的最顶层。

10 月 11 日后,根区将只使用 KSK-2024。

如果 DNSSEC 验证解析器届时仍未配置 KSK-2024,ICANN 警告,其所在网络可能出现 DNS 解析完全失败,用户将无法正常访问互联网。

目前来看,大多数 DNS 基础设施已经完成准备。

ICANN 今年 7 月公布的数据显示,在能够上报状态的解析器中,超过 95% 已经识别并采用 KSK-2024,与 2018 年第一次根 KSK 轮换前的采用情况基本一致。

KSK-2024 于 2025 年 1 月 11 日进入 DNS 根区。按照 RFC 5011 的自动信任锚更新机制,正常工作的解析器从 2025 年 2 月 10 日起就应开始信任这把新密钥,IANA 为此次轮换预留了接近两年的更新时间。

此次轮换还有一个新的潜在风险「AI 生成的基础设施代码」。

成熟 DNS 软件通常已经能够自动更新信任锚,但一些自研、非标准或由 AI 辅助生成的 DNS 实现,可能直接写死旧的 KSK-2017,或者没有正确实现 DNSSEC 信任锚更新机制。

如果这些系统没有在 10 月 11 日前完成更新,此次根密钥轮换就可能导致 DNSSEC 验证失败。

对于企业 IT、云平台和 DNS 服务运营方来说,当前最直接的检查方式很简单,确认信任锚配置中已经存在 Key Tag 38696。

如果已经存在,正常情况下无需额外操作;如果不存在,则需要检查自动信任锚更新是否开启,并按照所使用 DNS 软件的官方方式完成更新。

云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。


转载声明:本文转载自原发布平台 (作者:云头条), 原文标题《10 月 11 日!全球 DNS 根密钥切换:没更新可能直接“断网”》, 查看原文。 版权归原作者及原发布平台所有,本站仅作收录与展示,未对正文内容作实质性修改; 若涉及侵权请联系本站处理。