Resumen
- La nueva KSK se publica antes de usarse y convive con la anterior para que los resolutores validadores actualicen su ancla de confianza.
- Análisis de BTW: la continuidad exige observar esa aceptación; la operación centralizada de rotación no actualiza el software distribuido.
Fuentes: explicación de la rotación KSK y método de medición DNSSEC de LACNIC.
La validación DNSSEC parte de la KSK de la zona raíz como ancla de confianza y desciende por la cadena de firmas. Un resolutor que no conoce la nueva ancla puede rechazar respuestas válidas. Por eso, la explicación de IANA Services republicada por LACNIC describe una publicación anticipada y un período deliberado en que ambas claves son confiables.
LACNIC aporta una forma observable de medir validación. Sus pruebas de Atlas consultaron un dominio con firmas deliberadamente inválidas: SERVFAIL indicaba rechazo correcto y NOERROR ausencia de validación. También utilizó capturas anonimizadas para detectar consultas de registros DNSSEC.
El límite es importante. Los autores advierten que las sondas Atlas tienden a estar en redes más avanzadas, por lo que la muestra puede representar un techo y no un censo. Una prueba previa tampoco garantiza el comportamiento durante toda la transición. La pregunta decisiva es qué poblaciones de resolutores aceptaron la nueva ancla antes de retirar la antigua.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
