Кратко
- Ротация DNSSEC проходит через несколько состояний ключа и не сводится ко времени церемонии.
- Распространение по авторитетным серверам, истечение кэшей, DS родителя и выдержка якорей идут по разным таймерам.
- Старый материал нужен, пока от него зависит хотя бы одна правдоподобная комбинация проверки.
- Активацией, выводом и удалением должен управлять операционный журнал ротации.
Представим плановую церемонию, завершившуюся без предупреждений. Новый DNSKEY опубликован, подписывающая система создаёт корректные подписи, панель показывает успех. В назначенный момент старый ключ удаляют. Вскоре одна группа клиентов с валидирующими резолверами начинает получать SERVFAIL, хотя пробы рядом с авторитетными серверами остаются успешными.
Криптография не изменилась. Операционная модель просто объединила несколько таймеров с таймером церемонии.
RFC 7583 описывает ротацию как переход через состояния: создан, опубликован, готов, активен, выведен, более не нужен, удалён. Ключ может быть виден, но ещё не готов; активен, но недоступен всем резолверам; выведен, хотя кэшированные данные всё ещё требуют его. Безопасность означает сохранение хотя бы одного действительного пути через меняющиеся сочетания DNSKEY, RRSIG и, для KSK, DS.
Первый таймер — распространение по авторитетным серверам. Публикация на основном сервере не появляется мгновенно на всех узлах. RFC 7583 включает задержку распространения в интервал до готовности. RFC 6781 требует того же при предварительной публикации ZSK: добавить новый DNSKEY, дождаться распространения и держать его в зоне в течение TTL DNSKEY до начала подписи рабочих данных.
Второй таймер находится в кэшах. Валидатор может сохранить старый RRset DNSKEY и получить новую RRSIG либо обновить ключи, сохранив старую подпись. Метод ротации обязан поддерживать проверку таких сочетаний. При предварительной публикации новый ключ ждёт до использования, а старый остаётся после смены подписей. При двойной подписи поколения перекрываются, увеличивая ответы, но упрощая окно совместимости.
Третий таймер принадлежит родительской зоне. Ротация ZSK может остаться внутри одной зоны. Ротация KSK обычно соединяет DNSKEY дочерней зоны с DS, публикуемым родителем. Отправка DS в реестр не доказывает его публикацию в DNS. Нужно наблюдать новый DS, учесть TTL старого и сохранить прежний путь проверки до готовности нового.
Четвёртый таймер относится к резолверам с якорями по RFC 5011. Новый ключ SEP сначала ждёт. После выдержки резолвер должен снова получить и проверить RRset DNSKEY, всё ещё содержащий ключ, и лишь затем принять его как якорь. Выдержка длится 30 дней либо до истечения исходного TTL, если он больше. При удалении якорь переходит в состояние Removed только после предусмотренных наблюдений отзыва или отсутствия; затем его состояние хранят ещё 30 дней до очистки внутреннего реестра. Эта выдержка относится к состоянию якоря в резолвере и не служит общим разрешением удалить DNSKEY из зоны. Этот таймер живёт внутри валидатора и не управляется оператором зоны напрямую.
Это не четыре дисплея одного обратного отсчёта. Каждый таймер стартует от отдельного наблюдаемого события, принадлежит своему компоненту и подтверждает свой переход. «Новый ключ опубликован» не разрешает активацию. Успешная подпись в одной точке не разрешает удаление предшественника. Квитанция портала родителя не закрывает кэши. Тридцать календарных дней не подтверждают повторное получение, требуемое RFC 5011.
Подходящий объект доказательства — операционный журнал ротации. Он указывает зону, метод, метки ключей и алгоритмы; фиксирует переходы состояний; хранит наблюдения DNSKEY, RRSIG и DS из названных точек; документирует TTL, границы распространения и сроки подписей; разделяет отправку, видимость на авторитетных серверах и истечение кэша.
Для групп RFC 5011 запись добавляет точку доверия, первое валидированное наблюдение, конец выдержки и последующее наблюдение, завершающее принятие. Для всех групп она хранит результаты представительных резолверов, называет владельца каждого перехода и условие отката.
Тогда утверждение о завершении становится точным. «Церемония проведена» описывает действие управления. «Новый ключ активен» описывает совместимое состояние выбранного метода. «Старый ключ можно удалить» означает, что он больше не нужен применимым состояниям кэша или якоря. Даты могут быть близки, но смысл различен.
Источники
RFC 7583 — сроки ротации ключей DNSSEC; RFC 6781 — эксплуатационные практики DNSSEC; RFC 5011 — автоматическое обновление якорей доверия DNSSEC.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

