Блоги ICANN

Читайте блоги ICANN, чтобы получать новости о деятельности в области формирования политики, региональных мероприятиях и других событиях.

Сохранение надежности DNS — что такое обновление KSK

7 мая 2026
Автор

В дополнение к языкам ICANN, этот материал также доступен на следующих языках

Система доменных имен (DNS) выстроена, чтобы удовлетворить простое ожидание: когда ищешь доменное имя, получаешь правильный ответ. Это возможно, среди прочего, благодаря целому ряду мер безопасности, позволяющих программному обеспечению выполнять валидацию достоверности данных DNS при помощи элементов обеспечения безопасности, известных под названием расширения безопасности системы доменных имен (DNSSEC). Они представляют собой способ проследить за тем, что все элементы доменного имени можно криптографически проверить при помощи цепочки подписей, каждую из которых можно валидировать при помощи цепочки, которая начинается с ключа для подписания ключей (KSK) корневой зоны. Мы управляем этим криптографическим ключом в рамках выполняемых нами функций IANA.

Как и в отношении всех систем безопасности иногда ключи необходимо заменять. При необходимости сменить ключ в верхней части иерархии DNS — известный как «якорь доверия» — применяется процесс его смены под названием обновление KSK корневой зоны. Эта смена требует выполнения тщательно скоординированных действий, чтобы сохранить безопасность, стабильность и бесперебойную работу всех частей DNS.

В отличие от множества других типов обновлений инфраструктуры интернета процедура обновления KSK не приводит к добавлению новых функций. Скорее, она обеспечивает соответствие критической части системы лучшим криптографическим практикам. Криптографические ключи, которые используются слишком долго, могут стать помехой. Обновление KSK позволяет сделать так, чтобы корневая зона продолжала использовать прочный криптографический материал; это способ опережать риски посредством периодической смены ключей, вместо того, чтобы реагировать на новости о том, что ключ стал слишком слабым, чтобы его можно было продолжать применять.

Обновление примечательно тем, что оно представляет из себя не просто генерирование нового ключа, а то, как он внедряется. DNS — это глобальная высокораспределенная система, и валидирующие резолверы эксплуатируются самыми разными организациями.

Так как KSK действует как «якорь доверия» для валидации DNSSEC, когда программному обеспечению резолвера DNS становится необходимо проверить аутентичность данных DNS, оно это должно делать при помощи этого конкретного ключа. Из-за этой центральной роли все изменения должны выполняться очень аккуратно. Внезапный переход на новый ключ может привести к риску нарушения валидации для систем, еще не готовых распознавать новый якорь доверия, из-за того, что не обновленные резолверы не прошли валидацию. Для того, чтобы уберечься от этой ситуации, процедура обновления выполняется объединенными усилиями, предпринимаемыми на протяжении длительного срока, чтобы обеспечить повсеместное принятие.

Новый KSK генерируется и публикуется задолго до начала его применения. Это дает операторам время обновить свои системы. В течение этого переходного периода «доверием» пользуются как текущий, так и новый ключ, что позволяет осуществить постепенный, а не резкий переход. Система завершает процедуру перехода и прекращает использование старого ключа только после того, как появляется уверенность в повсеместном принятии нового ключа.

Этот процесс осуществляется такими темпами преднамеренно. Даже небольшое количество устаревших резолверов может иметь колоссальные последствия, особенно если они являются частью крупных сетей. В этих случаях пользователи могут столкнуться с отказами при разрешении, несмотря на нормальное функционирование DNS. Недопущение этого результата зависит меньше от порядка осуществления обновления и больше от координации действий во всей экосистеме.

Именно в этом и состоит роль ICANN. ICANN управляет корнем DNS и связанным с ним якорем доверия в рамках выполнения функций IANA. Обновление KSK — один из элементов этой постоянной работы. Здесь тщательное операционное планирование идет в комплексе с работой по информированию, чтобы сделать так, чтобы те, кто управляют валидирующими резолверами, знали о соответствующих изменениях и имели время подготовиться.

Церемонии KSK — это один из элементов этой общей картины. Они предоставляют собой контролируемую среду для генерирования и обеспечения сохранности криптографического материала, который используется при обновлении ключа. Хотя эти церемонии часто привлекают внимание, работа, имеющая более важные последствия, происходит в течение более длительного переходного периода на протяжении процесса внедрения нового ключа в глобальную DNS.

Если все идет по плану, интернет-пользователи не замечают, что ключ был обновлен. Видимых изменений, сбоев или причин, из которых большинству людей надо было бы об этом задуматься, возникать не должно.

Для операторов инфраструктуры, непосредственно связанной с работой DNSSEC, обновление ключа — это момент, когда следует сохранять бдительность и следить за системами, а также за надлежащей работой преимущественно автоматизированных механизмов обновления. Небольшое вложение времени сегодня позволит защититься от потенциальных последствий для инфраструктуры, если окажется, что ПО или конфигурация устарели по окончании процесса обновления ключа.

Обновление KSK может и не яркое событие, но исключительно важное. Оно представляет собой постоянную работу, которую необходимо выполнять, чтобы поддерживать надежность DNS за счет тщательного планирования, технической дисциплины и координации действий всего интернет-сообщества.

Authors

Kim Davies

Kim Davies

VP, IANA Services & President, PTI