总结
- 新 KSK 会在启用前发布,并与旧密钥共同受信一段时间,让验证解析器更新信任锚。
- **BTW 分析:**连续性取决于能否观测解析器在窗口期内接受新密钥;集中执行的轮换操作不能替分布式解析器软件完成更新。
来源:KSK 轮换说明与LACNIC DNSSEC 测量方法。
DNSSEC 验证以根区 KSK 作为信任锚起点,再沿签名链向下进行。不认识新信任锚的解析器可能拒绝原本有效的答复。LACNIC 转发的 IANA Services 说明因此强调提前发布新密钥,并在有意设置的重叠期内同时信任新旧密钥。
LACNIC 的研究提供了一种可观测方法。Atlas 测试查询带有故意错误签名的域名:SERVFAIL 表示解析器拒绝无效结果,NOERROR 则表示没有验证。研究还通过匿名化流量捕获识别 DNSSEC 记录查询。
测量边界不能省略。作者指出,Atlas 探针往往位于技术更先进的网络,因此样本可能更像采用率上限,而非全面普查。轮换前测试也不能保证整个过渡期都正确。关键问题是:旧锚退役前,哪些解析器群体尚未接受新锚。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
