互联网根密钥 10 月 11 日换签,Cloudflare 详解 DNSSEC KSL 轮换与检测方法
Cloudflare Blog · rss · 2026-10-07
2026 年 10 月 11 日,DNS 根区将进行史上第二次 KSK(密钥签名密钥)轮换,新密钥 KSK-2024(key tag 38696)将接替 KSK-2017 成为 DNSSEC 信任锚的起点。若验证型解析器未提前信任新密钥,可能导致大量网站无法访问。
要点:
- KSK 是 DNSSEC 信任链的起点,根区没有上级来证明其密钥,解析器只能依赖内置信任锚。
- 新密钥自 2025 年 1 月 11 日起已发布在根区 DNSKEY 记录中,支持 RFC 5011 自动更新的解析器应在等待期后自动接受。
- Cloudflare 于 2024 年 7 月直接将 KSK-2024 写入 1.1.1.1 软件内置信任锚,避免 2018 年首次轮换时软件升级导致信任锚丢失的教训;使用 Cloudflare DNS 或 1.1.1.1 的用户无需任何操作。
- 大多数网站运营者也无需改动;只有自建 DNSSEC 验证解析器的运维需确认信任 KSK-2024。
- Cloudflare 基于 RFC 8509 上线了轮换就绪测试网站,通过 is-ta-38696 / not-ta-38696 两个特殊域名查询即可检测当前解析器是否信任新密钥,并提供了用 dig 直接查询 1.1.1.1 的验证方法。
- 本次轮换沿用 RSA/SHA-256 算法;IANA 计划以约三年为周期进行轮换,以持续演练信任锚分发流程。
「Infra」频道最新
- Macrocosmos 推 iota SDK:同一套算力可租用于预训练、RL 与推理 — markjeffrey · 2026-10-07
- AI 算力云 Lambda 拟融资 40 亿美元,投前估值 145 亿冲刺 IPO — gharik · 2026-10-07
- AgentID 上线:给 AI Agent 一键颁发独立身份登录应用 — testingcatalog · 2026-10-07
- 报告:智能体数据过路费——企业 agent 数据服务支出 2030 年将达 300 亿美元 — BenBajarin · 2026-10-07
- 华为测试 256K 卡 Atlas-950 超节点,目标百万卡如一机 — teortaxesTex · 2026-10-07
- MIT CSAIL 推出 Ascent Lab:浏览器里设计机器人并训练行走 — MIT_CSAIL · 2026-10-07