Кратко
- Новый KSK публикуется заранее и некоторое время используется вместе со старым, чтобы валидирующие резолверы обновили якорь доверия.
- Анализ BTW: централизованная операция смены ключа не обновляет распределённое ПО резолверов; непрерывность требует наблюдать принятие ключа в переходное окно.
Источники: описание смены KSK и методика измерений DNSSEC LACNIC.
Проверка DNSSEC начинается с KSK корневой зоны как якоря доверия и идёт вниз по цепочке подписей. Резолвер без нового якоря может отвергать корректные ответы. Поэтому опубликованное LACNIC объяснение IANA Services предусматривает раннюю публикацию и период доверия обоим ключам.
Исследование LACNIC предлагает наблюдаемую проверку. Atlas-зонды запрашивали домен с намеренно неверными подписями: SERVFAIL означал отказ от невалидного ответа, NOERROR — отсутствие проверки. Анонимизированные дампы также выявляли запросы записей DNSSEC.
Выборка ограничена: авторы предупреждают, что зонды Atlas чаще находятся в развитых сетях, поэтому результат может быть верхней границей, а не переписью. Предварительный тест также не гарантирует весь переход. Нужно знать, какие группы резолверов не приняли новый якорь до вывода старого.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
