
互联网 DNS 基础设施即将迎来一次重要的根密钥轮换。

ICANN 计划于 2026 年 10 月 11 日正式启用新的 DNS 根区密钥签名密钥 KSK-2024,取代目前使用的 KSK-2017。
这是一次全球性的 DNS 基础设施更新,对于绝大多数普通用户来说,整个过程不会产生明显感知,但运行 DNSSEC 验证解析器的企业、云服务商、ISP 和其他网络运营商,需要确认系统已经更新新的 DNSSEC 信任锚。
KSK-2024 的 Key Tag 为 38696。
ICANN 明确提醒,管理员不能假定自动更新已经成功,应直接检查信任锚配置中是否已经存在这一密钥。
DNSSEC 通过数字签名验证 DNS 数据的真实性和完整性,而 DNS 根区 KSK 位于整个信任体系的最顶层。
10 月 11 日后,根区将只使用 KSK-2024。
如果 DNSSEC 验证解析器届时仍未配置 KSK-2024,ICANN 警告,其所在网络可能出现 DNS 解析完全失败,用户将无法正常访问互联网。
目前来看,大多数 DNS 基础设施已经完成准备。
ICANN 今年 7 月公布的数据显示,在能够上报状态的解析器中,超过 95% 已经识别并采用 KSK-2024,与 2018 年第一次根 KSK 轮换前的采用情况基本一致。
KSK-2024 于 2025 年 1 月 11 日进入 DNS 根区。按照 RFC 5011 的自动信任锚更新机制,正常工作的解析器从 2025 年 2 月 10 日起就应开始信任这把新密钥,IANA 为此次轮换预留了接近两年的更新时间。
此次轮换还有一个新的潜在风险「AI 生成的基础设施代码」。
成熟 DNS 软件通常已经能够自动更新信任锚,但一些自研、非标准或由 AI 辅助生成的 DNS 实现,可能直接写死旧的 KSK-2017,或者没有正确实现 DNSSEC 信任锚更新机制。
如果这些系统没有在 10 月 11 日前完成更新,此次根密钥轮换就可能导致 DNSSEC 验证失败。
对于企业 IT、云平台和 DNS 服务运营方来说,当前最直接的检查方式很简单,确认信任锚配置中已经存在 Key Tag 38696。
如果已经存在,正常情况下无需额外操作;如果不存在,则需要检查自动信任锚更新是否开启,并按照所使用 DNS 软件的官方方式完成更新。
云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。

