· kaynak Hacker News – Front Page (native)
DNS kök anahtarı 11 Ekim 2026'da değişiyor; APNIC çözümleyici hazırlığını ölçüyor
DNS kök bölgesinin anahtar imzalama anahtarı (KSK) 11 Ekim 2026'da KSK-2024'e geçiyor. APNIC'in ölçümleri, doğrulama yapan çözümleyicilerin çoğunun — ama hepsinin değil — yeni güven çapasını öğrendiğini gösteriyor.

Anahtar değişimi
11 Ekim 2026'da Internet Assigned Numbers Authority (IANA), DNS kök bölgesini yeni bir anahtar imzalama anahtarına (KSK), yani DNSSEC doğrulama zincirinin en tepesindeki güven çapasına geçiriyor. APNIC Blog'a göre, yerine geçecek olan KSK-2024 anahtarı Temmuz 2024'te IANA web sitesinde yayımlandı ve Ocak 2025'te kök bölgesinin DNSKEY kayıt kümesine eklendi; böylece çözümleyicilere onu edinmeleri için bir yıldan fazla süre tanınmış oldu. Bu değişiklik açık/özel anahtar çiftini değiştiriyor ancak aynı algoritmayı koruyor.
Üstü olmayan bir anahtar
DNSSEC'teki diğer tüm anahtarlar, kendilerinin üstündeki bölge tarafından güvence altına alınır. Bir bölge imzalama anahtarı, kendi bölgesinin KSK'sı tarafından doğrulanır ve bir KSK, üst bölge onun karmasını bir delegation signer (DS) kaydına imzaladığında doğrulanmış olur. Kök anahtarının bir üstü yoktur; bu yüzden mevcut kök KSK'sı, yerine geçecek anahtarı bizzat imzalar ve çözümleyicilere, eski anahtar kullanımdan kalkmadan önce yeni anahtarı kabul etmeleri için uzun bir gözlem penceresi tanınır.
RFC 5011 bu otomatik prosedürü tanımlar. Bir çözümleyici kök bölgesinin DNSKEY kümesinde yeni anahtarı gördükten sonra, onu yerel güven çapalarına eklemeden önce en az 30 günlük bir bekleme (add hold-down) süresini tamamlaması ve anahtarı ayrı ayrı doğrulanmış en az iki DNSKEY yanıtında görmesi gerekir. RFC'yi uygulayan çözümleyiciler herhangi bir manuel müdahale gerektirmez; anahtar değişiminin tamamı fark edilmeden geçip gitmelidir.
Kimin hazır olduğunun ölçülmesi
APNIC, çözümleyicilerin KSK-2024'ü gerçekten benimseyip benisemediğini kontrol etmenin iki yolunu anlatıyor.
RFC 8145'te standartlaştırılan ilkinde, çözümleyiciler güvendikleri anahtarların key tag'lerini kök sunuculara gönderdikleri sorgulara damga olarak ekler; örneğin _ta-4f66-9728这样的 bir sorgu adı, 20326 ve 38696 etiketli anahtarlara güvenildiğini bildirir. Yazıda alıntılanan kök sunucu işletmecisi Verisign'ın rakamlarına göre, rapor veren çözümleyicilerin yaklaşık %90'ı KSK-2024'ü zaten güven çapası kümelerine eklemiş durumda. APNIC bunun insanları değil çözümleyicileri saydığı konusunda uyarıyor: bazı doğrulama yapan çözümleyiciler milyonlarca kullanıcıya hizmet verirken, yazarın dizüstü bilgisayarındaki çözümleyici de dahil olmak üzere bazıları tam olarak tek bir kullanıcıya hizmet veriyor.
İkinci yöntem olan RFC 8509'daki kök anahtar güven çapası sentinel'i (root key trust anchor sentinel), çözümleyicinin kendisini sensöre dönüştürür. root-key-sentinel-is-ta- ile başlayan ve ardından bir key tag gelen bir sorgu adı, çözümleyici o anahtara güveniyorsa normal bir yanıt, güvenmiyorsa SERVFAIL alır. Cloudflare, işletmecilerin testi kendi altyapılarında çalıştırabilecekleri bir web sayfası işletiyor ve APNIC bu sorguları günde ortalama yaklaşık 16 milyon test yapan reklam tabanlı ölçüm platformuna gömdü. Bunların yaklaşık 6 milyonu DNSSEC doğrulaması yapan çözümleyicilerin arkasına denk geliyor ve yaklaşık 1,8 milyonu net bir sentinel sinyali üretiyor. Sentinel yeteneğine sahip bu grup içinde yaklaşık %70, KSK-2024'ü (key tag 38696) güvenilir olarak bildiriyor; bu da hâlâ yalnızca eski KSK-2017'ye (key tag 20326) bel bağlayan kayda değer bir azınlık olduğunu gösteriyor.
5 Ekim 2026'da 2.900 farklı otonom sistemi kapsayan daha küçük bir RIPE Atlas çalışması, yeni anahtarı yüklemiş çözümleyicilerin arkasında 1.230, yüklememiş çözümleyicilerin arkasında ise 47 probe buldu. APNIC, ortalama rakamların ağlar arasındaki geniş farkları gizlediğine dikkat çekiyor ve en az 1.000 kullanılabilir teste sahip ağlar arasında KSK-2024 kabulünün en düşük olduğu 50 ağı listeliyor.
Neden önemli
Her DNSSEC doğrulama zinciri kök anahtarında biter; değişimin yıllara yayılmasının nedeni de bu. Yıllara yayılan RFC 5011 takvimi, hiçbir doğrulama yapan çözümleyicinin artık kök bölgesini imzalamayan bir anahtara güveniyor durumda kalmaması için var. APNIC'in ölçümleri bu varsayımın güvenlik kontrolüdür: ölçümler, henüz KSK-2024'ü öğrenmemiş çözümleyicilerin arkasındaki kullanıcı kitlesinin büyüklüğünü belirler ve doğrulamanın kırılma riski tam olarak bu çözümleyiciler için söz konusudur; çünkü kök bölgesinin yeni imzasını doğrulayamayan bir çözümçinin sığınabileceği bir üst anahtar yoktur. Çözümleyici düzeyindeki tablo genel olarak sağlıklı görünüyor, ancak APNIC'in tablosundaki aykırı ağlar, işletmecilerin 11 Ekim'den önce bakması gereken yerlerdir.
- #dns
- #dnssec
- #iana
- #internet-infrastructure
- #network-measurement