VJOURNAL

Инновации • Глобальная редакция • 30 сентября 2026 г.

Операторам DNS пора проверить готовность к смене корневого ключа 11 октября

Корневой ключ DNS должен смениться 11 октября. Большинство пользователей ничего не заметят, но валидирующим резолверам нужен новый доверенный ключ.

Обложка VJOURNAL к материалу «Операторам DNS пора проверить готовность к смене корневого ключа 11 октября»

Короткий ответ

Корневой ключ DNS должен смениться 11 октября. Большинство пользователей ничего не заметят, но валидирующим резолверам нужен новый доверенный ключ.

Дата проверки фактов: 3 источника
По календарю IANA с 11 октября корень должен подписывать KSK-2024; прежний ключ перестанет подписывать зону.
Основной риск — у DNSSEC-резолверов, которые не приняли новый доверенный ключ, особенно при ручной настройке.
Корневой ключ DNS должен смениться 11 октября. Большинство пользователей ничего не заметят, но валидирующим резолверам нужен новый доверенный ключ.

Что запланировано на 11 октября

По сообщению ICANN, корневой ключ подписи KSK-2024 должен начать подписывать DNS-зону 11 октября 2026 года. Страница IANA с доверенными ключами указывает ту же дату и прекращение подписи прежним ключом. Пока это предстоящая операция, а не состоявшееся событие. DNSSEC проверяет цепочку криптографических подписей от корня, поэтому прежде всего важна готовность резолверов, которые выполняют такую проверку.

Почему пользователь обычно не заметит смену

Новый ключ опубликован в корневой зоне с января 2025 года: у систем с автоматическим обновлением было время его принять. ICANN рассчитывает на незаметный переход при правильной настройке. Но резолвер, доверяющий только старому ключу, после смены может отклонять ответы и создавать впечатление, что сайты недоступны. Такая проблема затронет конкретный путь разрешения имён, а не обязательно весь интернет.

Проверка до переключения

Администраторам следует перечислить рекурсивные резолверы с DNSSEC-проверкой, убедиться в наличии KSK-2024 и найти вручную закреплённые ключи или неработающее автообновление. ICANN называет идентификатор нового ключа 38696; IANA публикует данные доверенного ключа. Материал ISC объясняет различия автоматической и ручной настройки BIND. Изменения в рабочем DNS требуют наблюдения и плана восстановления: отключение проверки только скроет симптом ценой защитной функции.

Что покажет сам переход

До 11 октября полезно записать обычный уровень ошибок DNSSEC и проверить типовые маршруты запросов. После назначенной смены его можно сравнить с журналами и сообщениями пользователей. Календарь не предсказывает число затронутых сетей и не требует от каждого оператора замены оборудования. На 1 октября подтверждены дата и рекомендации; фактический результат станет известен позже.

Вопросы и ответы

Нужно ли всем пользователям менять настройки?

Нет. При корректной настройке валидирующего DNS переход должен быть незаметным; проверка адресована прежде всего операторам.

Меняется ли алгоритм DNSSEC?

Нет. Это смена корневого ключа. Возможная будущая смена алгоритма обсуждается отдельно.