Dev News Daily ENDE

DNS-Root wechselt am 11. Oktober den Signaturschlüssel, Cloudflare veröffentlicht Test für Resolver

Die DNS-Root soll am 11. Oktober 2026 ihren Key-Signing-Key (KSK) wechseln – erst zum zweiten Mal überhaupt. Cloudflare hat am 6. Oktober eine Anleitung und einen Bereitschaftstest veröffentlicht.

Was sich ändert. Der neue Schlüssel KSK-2024 mit Key-Tag 38696 ersetzt KSK-2017 (Key-Tag 20326) als Signierer des DNSKEY-Satzes der Root. Ein validierender DNSSEC-Resolver beginnt seine Vertrauenskette bei einem Root-Schlüssel, dem er bereits vertraut. Vertraut er dem neuen Schlüssel nach dem Wechsel nicht, so Cloudflare, können seine Nutzer Websites unter keiner Top-Level-Domain mehr erreichen, obwohl die Sites selbst funktionieren.

DNS-Root wechselt am 11. Oktober den Signaturschlüssel, Cloudflare veröffentlicht Test für Resolver
DNS-Root wechselt am 11. Oktober den Signaturschlüssel, Cloudflare veröffentlicht Test für Resolver — Dev News Daily

Wie Resolver den Schlüssel lernen. Nach RFC 5011 übernimmt ein Resolver einen neuen Vertrauensanker automatisch, nachdem der Schlüssel mindestens 30 Tage veröffentlicht war. KSK-2024 steht seit dem 11. Januar 2025 im DNSKEY-Satz der Root. Laut Cloudflare verloren 2018 manche Resolver das Gelernte bei Software-Updates oder Umzügen auf andere Rechner; deshalb hat das Unternehmen KSK-2024 im Juli 2024 fest in die Vertrauensanker seines eigenen Resolvers aufgenommen.

Wer handeln muss. Die meisten Website-Betreiber müssen nichts tun, Nutzer von 1.1.1.1 und Cloudflare Gateway DNS sind laut Beitrag abgedeckt. Wer einen eigenen validierenden Resolver betreibt, sollte prüfen, ob er KSK-2024 vertraut, und andernfalls die Anchors nach Herstelleranleitung aktualisieren.

Der Test. Cloudflares Testseite fragt den Resolver des Besuchers über den Trust-Anchor-Sentinel aus RFC 8509: Zwei speziell benannte Domains, is-ta-38696 und not-ta-38696, liefern je nach Vertrauen eine Antwort oder SERVFAIL. Aussagekräftig ist der Test nur, wenn der Resolver den Sentinel unterstützt.