Resumo
- A nova KSK é publicada antes do uso e convive com a anterior para permitir que resolvedores validadores atualizem a âncora de confiança.
- Análise da BTW: a continuidade depende de observar essa aceitação; a operação centralizada de troca não atualiza o software distribuído.
Fontes: explicação da troca da KSK e metodologia de medição DNSSEC da LACNIC.
A validação DNSSEC parte da KSK da zona raiz como âncora de confiança e segue para baixo pela cadeia de assinaturas. Um resolvedor que desconheça a nova âncora pode rejeitar respostas válidas. A explicação do IANA Services republicada pela LACNIC descreve, por isso, a publicação antecipada e um período deliberado de confiança nas duas chaves.
A pesquisa da LACNIC oferece um teste observável. Consultas Atlas a um domínio com assinaturas propositalmente inválidas produzem SERVFAIL quando o resolvedor rejeita a resposta e NOERROR quando não valida. Capturas anonimizadas também identificam consultas a registros DNSSEC.
Há um limite: os autores alertam que sondas Atlas tendem a estar em redes mais avançadas. A amostra pode representar um teto, não um censo. Um teste anterior também não garante toda a transição. A decisão depende de saber quais populações ainda não aceitaram a nova âncora antes da retirada da antiga.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
