Кратко

  • Новый KSK публикуется заранее и некоторое время используется вместе со старым, чтобы валидирующие резолверы обновили якорь доверия.
  • Анализ BTW: централизованная операция смены ключа не обновляет распределённое ПО резолверов; непрерывность требует наблюдать принятие ключа в переходное окно.

Источники: описание смены KSK и методика измерений DNSSEC LACNIC.

Проверка DNSSEC начинается с KSK корневой зоны как якоря доверия и идёт вниз по цепочке подписей. Резолвер без нового якоря может отвергать корректные ответы. Поэтому опубликованное LACNIC объяснение IANA Services предусматривает раннюю публикацию и период доверия обоим ключам.

Исследование LACNIC предлагает наблюдаемую проверку. Atlas-зонды запрашивали домен с намеренно неверными подписями: SERVFAIL означал отказ от невалидного ответа, NOERROR — отсутствие проверки. Анонимизированные дампы также выявляли запросы записей DNSSEC.

Выборка ограничена: авторы предупреждают, что зонды Atlas чаще находятся в развитых сетях, поэтому результат может быть верхней границей, а не переписью. Предварительный тест также не гарантирует весь переход. Нужно знать, какие группы резолверов не приняли новый якорь до вывода старого.