DNS-Root wechselt am 11. Oktober den Signaturschlüssel, Cloudflare veröffentlicht Test für Resolver
Die DNS-Root soll am 11. Oktober 2026 ihren Key-Signing-Key (KSK) wechseln – erst zum zweiten Mal überhaupt. Cloudflare hat am 6. Oktober eine Anleitung und einen Bereitschaftstest veröffentlicht.
Was sich ändert. Der neue Schlüssel KSK-2024 mit Key-Tag 38696 ersetzt KSK-2017 (Key-Tag 20326) als Signierer des DNSKEY-Satzes der Root. Ein validierender DNSSEC-Resolver beginnt seine Vertrauenskette bei einem Root-Schlüssel, dem er bereits vertraut. Vertraut er dem neuen Schlüssel nach dem Wechsel nicht, so Cloudflare, können seine Nutzer Websites unter keiner Top-Level-Domain mehr erreichen, obwohl die Sites selbst funktionieren.

Wie Resolver den Schlüssel lernen. Nach RFC 5011 übernimmt ein Resolver einen neuen Vertrauensanker automatisch, nachdem der Schlüssel mindestens 30 Tage veröffentlicht war. KSK-2024 steht seit dem 11. Januar 2025 im DNSKEY-Satz der Root. Laut Cloudflare verloren 2018 manche Resolver das Gelernte bei Software-Updates oder Umzügen auf andere Rechner; deshalb hat das Unternehmen KSK-2024 im Juli 2024 fest in die Vertrauensanker seines eigenen Resolvers aufgenommen.
Wer handeln muss. Die meisten Website-Betreiber müssen nichts tun, Nutzer von 1.1.1.1 und Cloudflare Gateway DNS sind laut Beitrag abgedeckt. Wer einen eigenen validierenden Resolver betreibt, sollte prüfen, ob er KSK-2024 vertraut, und andernfalls die Anchors nach Herstelleranleitung aktualisieren.
Der Test. Cloudflares Testseite fragt den Resolver des Besuchers über den Trust-Anchor-Sentinel aus RFC 8509: Zwei speziell benannte Domains, is-ta-38696 und not-ta-38696, liefern je nach Vertrauen eine Antwort oder SERVFAIL. Aussagekräftig ist der Test nur, wenn der Resolver den Sentinel unterstützt.