DNSSEC-beheerders opgelet! 11-10 rollover naar nieuw KSK-sleutelpaar voor rootzone
Controleer of je systemen er klaar voor zijn
Controleer of je systemen er klaar voor zijn
Op 11 oktober vindt er een rollover naar een nieuw KSK-sleutelpaar voor de rootzone plaats. Dat betekent dat het cryptografische sleutelpaar dat aan de basis ligt van de hele DNSSEC-infrastructuur door ICANN wordt vervangen. Organisaties die recursieve resolvers met DNSSEC-validatie beheren, leveranciers van DNS-software en beheerders die handmatig 'trust anchors' hebben geconfigureerd, moeten vóór 11 oktober controleren of hun systemen gereed zijn.
De root-KSK is de cryptografische sleutel die de rootzone van het Domain Name System (DNS) beveiligt via DNSSEC. Het periodiek vervangen van deze sleutel is een standaardbeveiligingsmaatregel die bijdraagt aan de veiligheid en veerkracht van het DNS op de lange termijn. Alhoewel het een standaardbeveiligingsmaatregel is, kleven er belangrijke risico's aan deze update. De kans daarop is klein, maar een fout kan betekenen dat het hele internet (inclusief de niet-ondertekende domeinen) onbereikbaar wordt voor alle gebruikers/applicaties (die gebruikmaken van validerende resolvers).
Hetzelfde speelt op lokaal niveau. Beheerders van validerende resolvers moeten ervoor zorgen dat eerst de nieuwe (publieke) sleutel aan de trust anchors op hun servers wordt toegevoegd, en later dat de oude sleutel van hun systemen wordt verwijderd. Laten zij dat na, dan kunnen de digitale handtekeningen onder de topleveldomeinen (TLD's) in de rootzone niet meer gevalideerd worden. In dat geval zouden alle internetdomeinen voor de gebruikers van de betreffende resolver onbereikbaar worden.
Organisaties die recursieve resolvers met DNSSEC-validatie beheren, adviseren we de richtlijnen door te nemen, de configuratie van hun systemen te controleren en alle noodzakelijke tests uit te voeren vóór 11 oktober 2026. De handleiding en aanvullende technische informatie zijn beschikbaar op de ICANN-webpagina over de Root Zone KSK-rollover.