Resumen

  • La nueva KSK se publica antes de usarse y convive con la anterior para que los resolutores validadores actualicen su ancla de confianza.
  • Análisis de BTW: la continuidad exige observar esa aceptación; la operación centralizada de rotación no actualiza el software distribuido.

Fuentes: explicación de la rotación KSK y método de medición DNSSEC de LACNIC.

La validación DNSSEC parte de la KSK de la zona raíz como ancla de confianza y desciende por la cadena de firmas. Un resolutor que no conoce la nueva ancla puede rechazar respuestas válidas. Por eso, la explicación de IANA Services republicada por LACNIC describe una publicación anticipada y un período deliberado en que ambas claves son confiables.

LACNIC aporta una forma observable de medir validación. Sus pruebas de Atlas consultaron un dominio con firmas deliberadamente inválidas: SERVFAIL indicaba rechazo correcto y NOERROR ausencia de validación. También utilizó capturas anonimizadas para detectar consultas de registros DNSSEC.

El límite es importante. Los autores advierten que las sondas Atlas tienden a estar en redes más avanzadas, por lo que la muestra puede representar un techo y no un censo. Una prueba previa tampoco garantiza el comportamiento durante toda la transición. La pregunta decisiva es qué poblaciones de resolutores aceptaron la nueva ancla antes de retirar la antigua.