VJOURNAL

Innovación • Mesa global • 30 de septiembre de 2026

Los operadores DNS deben revisar sus resolutores antes del cambio de clave raíz

La clave de firma de la raíz DNS cambiará, según el calendario, el 11 de octubre. Para la mayoría será invisible; los operadores deben comprobar sus anclas de confianza.

Portada de VJOURNAL para «Los operadores DNS deben revisar sus resolutores antes del cambio de clave raíz»

Respuesta breve

La clave de firma de la raíz DNS cambiará, según el calendario, el 11 de octubre. Para la mayoría será invisible; los operadores deben comprobar sus anclas de confianza.

Corte de verificación: 3 fuentes
IANA programa que KSK-2024 firme la raíz desde el 11 de octubre y que la clave anterior deje de hacerlo.
El riesgo operativo se concentra en resolutores validadores que no hayan incorporado la nueva ancla, sobre todo con configuración manual.
La clave de firma de la raíz DNS cambiará, según el calendario, el 11 de octubre. Para la mayoría será invisible; los operadores deben comprobar sus anclas de confianza.

El cambio previsto en la raíz

ICANN sitúa para el 11 de octubre de 2026 el relevo de la clave de firma raíz por KSK-2024. La página de anclas de IANA confirma la fecha y especifica que la clave anterior dejará de firmar la zona. Todavía se trata de una operación programada. DNSSEC permite a los resolutores validar una cadena de firmas desde la raíz, de modo que la preparación afecta especialmente a los sistemas que realizan esa validación.

Una transición normalmente invisible

La clave sucesora está publicada en la raíz desde enero de 2025, lo que ha dado tiempo a los resolutores con actualización automática para incorporarla. ICANN espera continuidad en las instalaciones bien configuradas. Un resolutor que solo confíe en la clave antigua puede rechazar respuestas firmadas tras el relevo y aparentar que los dominios no funcionan. Sería un fallo de determinadas rutas de resolución, no necesariamente una caída general de internet.

La comprobación útil antes del día 11

Los operadores deberían inventariar los resolutores recursivos que validan DNSSEC, verificar KSK-2024 y localizar anclas fijadas manualmente o actualizaciones automáticas bloqueadas. ICANN identifica la nueva clave con la etiqueta numérica 38696 e IANA publica los datos de referencia. La guía de ISC muestra diferencias entre modos de BIND. Toda corrección en producción necesita vigilancia y recuperación; apagar la validación ocultaría el problema eliminando una defensa.

Medir el resultado, no anticiparlo

Antes del relevo conviene registrar el nivel habitual de errores de validación y probar rutas representativas. Después podrá compararse con incidencias y avisos de usuarios. El calendario no permite prever cuántas redes fallarán ni obliga a todos a sustituir equipos. Al corte del 1 de octubre constan fecha, claves y consejos; el desenlace sigue pendiente.

Preguntas frecuentes

¿Debe cambiar algo cada usuario de internet?

No. ICANN espera una transición invisible en sistemas correctamente configurados; la preparación corresponde principalmente a operadores DNS.

¿Se cambia el algoritmo de DNSSEC?

No. Se sustituye la clave raíz; un posible cambio futuro de algoritmo es un proceso distinto.