الخلاصة
- يُنشر مفتاح KSK الجديد قبل استخدامه ويتعايش مع القديم كي تحدّث محللات التحقق مرتكز الثقة.
- تحليل BTW: لا تحدّث عملية التبديل المركزية برمجيات المحللات الموزعة؛ والاستمرارية تتطلب رصد قبول المفتاح خلال فترة التداخل.
المصادر: شرح تبديل KSK ومنهجية LACNIC لقياس DNSSEC.
يبدأ تحقق DNSSEC من مفتاح KSK للمنطقة الجذرية بوصفه مرتكز الثقة، ثم يسير نزولاً عبر سلسلة التواقيع. وقد يرفض محلل لا يعرف مرتكز الثقة الجديد إجابة صحيحة. لذلك يصف شرح IANA Services الذي أعادت LACNIC نشره إصدار المفتاح مبكراً وفترة تثق فيها الأنظمة بالمفتاحين.
توفر دراسة LACNIC اختباراً قابلاً للرصد. أرسلت مجسات Atlas استعلاماً إلى نطاق بتواقيع معطوبة عمداً: تعني SERVFAIL رفض الإجابة غير الصالحة، بينما تعني NOERROR عدم إجراء التحقق. واستُخدمت أيضاً لقطات مرور مجهّلة لرصد استعلامات سجلات DNSSEC.
لكن العينة ليست إحصاءً شاملاً. يحذر المؤلفون من تمركز مجسات Atlas في شبكات أكثر تقدماً، لذلك قد تمثل النتائج حداً أعلى. كما لا يضمن اختبار سابق السلوك طوال الانتقال. السؤال الحاسم هو أي مجموعات من المحللات لم تقبل المفتاح الجديد قبل تقاعد القديم.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
