ICANN 博文

敬请阅读 ICANN 的博文,了解最新政策制定活动和区域事务等等。

确保域名系统 (DNS) 的安全可靠——了解密钥签名密钥 (KSK) 轮转

2026 年 05 月 7 日
作者:

除了 ICANN 官方语言版本以外,本内容还提供以下语言版本

域名系统建立在一个简单的预期之上:当您查询一个域名时,您会得到正确的回复。确保实现该预期的重要一环在于一系列安全措施。这些措施使软件能够利用被称为"域名系统安全扩展 (DNS Security Extensions, DNSSEC)"的安全保护机制来验证 DNS 数据。其工作原理是确保域名中的所有组成部分都能通过签名链进行加密验证,而每条签名链均可追溯至以根区密钥签名密钥 (key signing key, KSK) 为起点的验证链。我们通过管理互联网号码分配机构 (Internet Assigned Numbers Authority, IANA) 的职能来操作该加密密钥。

与所有安全系统一样,密钥需要不时进行更换。当 DNS 层级顶端的密钥(又称"信任锚")需要更改时,该过程被称为根区 KSK 轮转。这一变更需要经过周密协调,以确保 DNS 的安全性、稳定性及其持续统一的运行。

与许多互联网基础设施的更新不同,KSK 轮转并不会增添新功能。相反,它是为了让系统中的关键组件与最新的加密最佳实践相适配。加密密钥若长期使用,则可能成为安全隐患。更新 KSK 有助于确保根区继续依赖强健的加密材料;规避风险的方法是定期更换密钥,而非等到密钥因强度不够而无法使用时才做出反应。

轮转的关键并不在于生成新密钥的行为本身,而在于如何引入新密钥。DNS 是一个全球性的高度分散的系统,其验证解析器由众多组织运营。

由于 KSK 作为 DNSSEC 验证的信任锚,当 DNS 解析器软件需要验证 DNS 数据是否真实时,必须以此特定密钥进行比对。正因这一核心作用,任何变更都必须谨慎引入。突然切换可能会导致尚未准备好识别新信任锚的系统验证失败,因为未更新的解析器将无法通过验证。为防范此类风险,密钥轮转是一项长期的协调行动,旨在确保新密钥被广泛采纳。

新 KSK 会在投入使用前很长时间就生成并发布。这为运营商提供了更新其系统的时间。在过渡期间,新旧密钥均被视为可信,从而实现渐进式转换而非硬切换。只有在确信新密钥已被广泛接受后,系统才会完成过渡并淘汰旧密钥。

这种渐进节奏是经过深思熟虑的。即使数量极少的过时解析器也可能带来巨大影响,尤其当它们位于大型网络内部时。在这种情况下,尽管 DNS 本身运行正常,用户仍可能遇到解析故障。避免这种结果,与其说取决于轮转的具体机制,不如说更多地依赖于整个生态系统的协同配合。

这正是 ICANN 发挥作用之处。通过执行 IANA 职能,ICANN 管理着 DNS 根及其相关的信任锚。KSK 轮转正是这项持续工作的一环。密钥轮转将周密的运营规划与广泛宣传相结合,以确保运行验证解析器的各方知晓此次变更并有时间做好准备。

KSK 仪式是这一整体工作的一环。这类仪式为生成和保护轮转过程中使用的加密材料提供了受控环境。尽管这些仪式往往备受关注,但真正具有深远影响的工作则发生在更长久的过渡期内,即新密钥在全球 DNS 中逐步引入的过程之中。

对于互联网用户而言,如果一切按计划进行,轮转工作将悄无声息地完成。此过程中应该不会出现任何可见的变化,也不会出现服务中断,大多数人都完全不会注意到这件事。

对于与 DNSSEC 运作直接相关的基础设施运营商而言,轮转是一个需要它们保持警惕、监控系统,并确保高度自动化的更新机制按预期运行的时期。它们现在投入一些时间,可以防止在轮转生效时,如果软件或配置过时,对基础设施造成潜在影响。

KSK 轮转也许不是个戏剧性事件,但它却极其重要。此举反映了通过审慎规划、技术纪律遵循和互联网社群之间的协调,为确保 DNS 安全可靠运行而需要持续进行的工作。

Authors

Kim Davies

Kim Davies

VP, IANA Services & President, PTI