要約
- 新しいKSKは利用開始前に公開され、検証リゾルバーが更新できるよう旧鍵と一定期間併存する。
- **BTW分析:**集中して実施されるロールオーバー作業は分散したリゾルバーソフトウェアを更新しない。継続性には併存期間中の受け入れ状況の観測が必要だ。
出典:KSKロールオーバーの説明とLACNICのDNSSEC測定方法。
DNSSEC検証はルートゾーンKSKをトラストアンカーとして始まり、署名の連鎖を下位へたどる。新しいトラストアンカーを知らないリゾルバーは、正しい応答も拒否し得る。LACNICが再掲したIANA Servicesの説明は、新鍵を早期公開し、新旧双方を信頼する移行期間を設けるとしている。
LACNICの研究は検証動作を観測する方法を示す。意図的に署名を壊したドメインへのAtlas問い合わせで、SERVFAILは無効応答の拒否、NOERRORは未検証を示す。匿名化したトラフィック取得ではDNSSECレコードの問い合わせも確認した。
ただしAtlasプローブは高度なネットワークに偏りやすく、標本は全体調査ではなく上限に近い可能性がある。事前テストも移行期間全体の成功を保証しない。旧鍵の停止前に、どのリゾルバー群が新鍵を受け入れていないかを把握することが核心となる。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
