总结

  • 新 KSK 会在启用前发布,并与旧密钥共同受信一段时间,让验证解析器更新信任锚。
  • **BTW 分析:**连续性取决于能否观测解析器在窗口期内接受新密钥;集中执行的轮换操作不能替分布式解析器软件完成更新。

来源:KSK 轮换说明与LACNIC DNSSEC 测量方法。

DNSSEC 验证以根区 KSK 作为信任锚起点,再沿签名链向下进行。不认识新信任锚的解析器可能拒绝原本有效的答复。LACNIC 转发的 IANA Services 说明因此强调提前发布新密钥,并在有意设置的重叠期内同时信任新旧密钥。

LACNIC 的研究提供了一种可观测方法。Atlas 测试查询带有故意错误签名的域名:SERVFAIL 表示解析器拒绝无效结果,NOERROR 则表示没有验证。研究还通过匿名化流量捕获识别 DNSSEC 记录查询。

测量边界不能省略。作者指出,Atlas 探针往往位于技术更先进的网络,因此样本可能更像采用率上限,而非全面普查。轮换前测试也不能保证整个过渡期都正确。关键问题是:旧锚退役前,哪些解析器群体尚未接受新锚。