要約

  • 新しいKSKは利用開始前に公開され、検証リゾルバーが更新できるよう旧鍵と一定期間併存する。
  • **BTW分析:**集中して実施されるロールオーバー作業は分散したリゾルバーソフトウェアを更新しない。継続性には併存期間中の受け入れ状況の観測が必要だ。

出典:KSKロールオーバーの説明とLACNICのDNSSEC測定方法。

DNSSEC検証はルートゾーンKSKをトラストアンカーとして始まり、署名の連鎖を下位へたどる。新しいトラストアンカーを知らないリゾルバーは、正しい応答も拒否し得る。LACNICが再掲したIANA Servicesの説明は、新鍵を早期公開し、新旧双方を信頼する移行期間を設けるとしている。

LACNICの研究は検証動作を観測する方法を示す。意図的に署名を壊したドメインへのAtlas問い合わせで、SERVFAILは無効応答の拒否、NOERRORは未検証を示す。匿名化したトラフィック取得ではDNSSECレコードの問い合わせも確認した。

ただしAtlasプローブは高度なネットワークに偏りやすく、標本は全体調査ではなく上限に近い可能性がある。事前テストも移行期間全体の成功を保証しない。旧鍵の停止前に、どのリゾルバー群が新鍵を受け入れていないかを把握することが核心となる。