Ne değişiyor?
DNS kök bölgesi, 11 Ekim 2026'da anahtar imzalama anahtarını (KSK) değiştirecek. Bu, kök KSK'nın tarihteki ikinci devri (rollover) olacak. KSK, DNSSEC'in güven zincirini başlatan anahtar; çözümleyiciler DNS yanıtlarının kriptografik imzalarla doğrulanmasını bu anahtara dayandırıyor.
Neden önemli?
Doğrulama yapan çözümleyiciler yeni anahtara geçişten önce güvenmiyor olursa, sorunsuz çalışan siteler bile erişilemez hale gelebilir. Kök KSK, tüm üst düzey alan adları için güvenin başlangıç noktası olduğundan, hata durumunda etki geniş olur.
Kimler ne yapmalı?
- Çoğu site işletmecisinin bu devir için hiçbir değişiklik yapmasına gerek yok.
- DNSSEC doğrulayan bir çözümleyici işletiyorsanız, yeni kök anahtarı KSK-2024'ü tanıdığını kontrol edin; eksikse yazılım sağlayıcınızın talimatlarıyla güven çapalarını güncelleyin.
- Alan adınızın DNS'i için Cloudflare'i ya da 1.1.1.1 ve Gateway DNS'i kullanıyorsanız bir şey yapmanız gerekmiyor; sistemler KSK-2024'e zaten güveniyor.
Yeni anahtar ve test
Yeni anahtar KSK-2024, anahtar etiketi 38696. KSK-2017 (etiket 20326) yerine kökün DNSKEY kümesini imzalayacak. Cloudflare'in devir hazırlık testi, tarayıcınızın kullandığı çözümleyicinin yeni anahtara güvenip güvenmediğini soruyor; test, RFC 8509 temelinde 1.1.1.1'de uygulandı.
Çözümleyiciler anahtarı nasıl öğreniyor?
RFC 5011, çözümleyicilerin yeni kök güven çapasını otomatik öğrenmesini sağlıyor. Kök, yeni KSK'yı mevcut anahtarın yanında DNSKEY kümesinde yayımlıyor; mevcut KSK bu kümeyi imzalamayı sürdürdüğü için çözümleyici zaten güvendiği anahtarla yeni kaydı doğrulayabiliyor. Çözümleyici yeni anahtarı güven çapası kabul etmeden önce en az 30 gün bekliyor ve kökün imzalı DNSKEY kayıtlarını kontrol etmeyi sürdürüyor.



