11 октября 2026 года у корневой зоны DNS меняется key-signing key. Cloudflare называет это «сменой ключей Интернета», и звучит это страшнее, чем есть на самом деле.
Для большинства владельцев сайтов никаких действий не требуется. Но операторам DNSSEC-validating resolver нужно убедиться, что система уже доверяет новому ключу KSK-2024.
Если resolver продолжит доверять только старому ключу, после переключения корректно работающие сайты могут стать недоступными именно для пользователей этого resolver.
Что произойдёт 11 октября
Корневая DNS-зона использует DNSSEC, чтобы resolver мог криптографически проверить подлинность DNS-ответа.
В цепочке доверия есть корневой trust anchor. 11 октября 2026 года новый KSK-2024 начнёт подписывать DNSKEY set корневой зоны вместо KSK-2017.
Это только второй root KSK rollover. Предыдущий произошёл в 2018 году.
Почему вообще нужен такой ключ
DNSSEC строит цепочку доверия сверху вниз.
Например, resolver проверяет:
- доверенный ключ корневой зоны;
- DS-запись для
.com; - ключи зоны
.com; - DS-запись конкретного домена;
- DNSSEC-подписи самого домена.
У корня DNS нет родительской зоны, которая могла бы подтвердить его ключ. Поэтому resolver должен иметь trust anchor заранее.
KSK и ZSK — не одно и то же
В DNSSEC у ключей корневой зоны разные задачи.
- ZSK подписывает записи root zone, включая DS для доменных зон верхнего уровня.
- KSK подписывает набор DNSKEY, в котором опубликованы публичные ключи корня.
Именно KSK является отправной точкой доверия для validating resolver.
Новый ключ уже давно опубликован
KSK-2024 не появится внезапно 11 октября.
Cloudflare отмечает, что новый ключ находится в DNSKEY set корня с 11 января 2025 года. Это даёт resolver достаточно времени, чтобы автоматически принять новый trust anchor по RFC 5011.
Перед принятием нового ключа resolver должен наблюдать его как минимум 30 дней и убедиться, что записи корректно подписаны уже доверенным ключом.
Кому реально нужно что-то делать
Если вы просто владелец сайта, используете обычный DNS-хостинг и не администрируете собственный validating resolver, скорее всего, ничего менять не нужно.
Cloudflare отдельно пишет:
- для доменов, использующих Cloudflare DNS, действий не требуется;
- пользователям 1.1.1.1 ничего делать не нужно;
- Cloudflare Gateway DNS уже доверяет KSK-2024.
Проверка нужна прежде всего тем, кто самостоятельно обслуживает DNSSEC-validating resolver.
Что будет, если resolver не знает KSK-2024
После переключения такой resolver не сможет корректно продолжить цепочку DNSSEC trust.
Это может выглядеть очень неприятно: сам сайт работает, сервер доступен, DNS-записи опубликованы правильно, но resolver возвращает ошибку валидации.
В результате пользователи этого resolver не смогут открыть сайты под любым TLD, где требуется пройти цепочку доверия через root.
Почему ошибка DNSSEC похожа на падение сайта
При провале проверки resolver часто возвращает SERVFAIL.
Браузер не знает, что причина в trust anchor. Для пользователя это выглядит как обычная проблема DNS или полностью недоступный сайт.
Именно поэтому для инфраструктурных операторов rollover лучше проверить заранее, а не искать причину утром после переключения.
Как проверить готовность resolver
Cloudflare запустила тест на dnstest.dev, который использует механизм Root Key Trust Anchor Sentinel из RFC 8509.
Для KSK-2024 используется key tag 38696.
Поддерживающий sentinel resolver может ответить на два специально сформированных DNS-запроса и тем самым показать, считает ли он новый ключ доверенным.
Важно: если resolver не поддерживает sentinel, неопределённый результат теста ещё не означает, что ключ отсутствует.
Что проверить администратору DNS
Чек-лист до 11 октября
- Убедиться, что resolver выполняет DNSSEC validation.
- Проверить наличие trust anchor KSK-2024 с key tag 38696.
- Проверить документацию своего DNS software по RFC 5011 и root trust anchors.
- Если система переносилась или обновлялась, убедиться, что состояние trust anchor не потерялось.
- Проверить resolver через RFC 8509 sentinel, если он поддерживается.
- Не менять ключ вручную без необходимости, если автоматический rollover уже работает корректно.
Алгоритм подписи пока не меняется
KSK-2017 и KSK-2024 используют RSA/SHA-256. То есть 11 октября меняется сама пара ключей, но не криптографический алгоритм.
Это важно: переход на новый алгоритм потребовал бы не только нового trust anchor, но и поддержки новых подписей resolver software.
Старый ключ не исчезнет 11 октября мгновенно
Rollover продолжится и после даты переключения.
По информации Cloudflare, в 2027 году планируется отзыв KSK-2017, его удаление из root zone и последующее уничтожение private key.
Перестать подписывать новым ключом и удалить доверие к старому — разные этапы процедуры.
При чём здесь постквантовый DNS
Текущий rollover не является post-quantum переходом. KSK-2024 всё ещё использует RSA.
Но регулярная смена trust anchor тренирует сам процесс: распространение ключа, его принятие resolver, проверку готовности и удаление старого ключа.
Когда корневая зона однажды перейдёт на другой алгоритм, эти процессы понадобятся снова.
Нужно ли владельцу WordPress или интернет-магазина что-то делать
Обычно нет. WordPress, WooCommerce и CMS вообще не участвуют в выборе root KSK.
Если после 11 октября сайт доступен у одних пользователей и одновременно выдаёт DNS failure у других, стоит проверить resolver path и DNSSEC, а не начинать сразу переустанавливать WordPress.
Для домена за Cloudflare можно отдельно посмотреть наш материал про настройку Cloudflare для WordPress.
Главное без паники
11 октября Интернет не «сменит пароль» и сайты массово не должны отключиться.
Это плановая ротация одного из фундаментальных DNSSEC trust anchors. Она важна прежде всего для операторов validating resolver, которые должны заранее доверять KSK-2024.
Большинство обычных пользователей и владельцев сайтов не заметят rollover вообще.
Официальный источник
Cloudflare Blog — The keys to the Internet change on October 11. Are you ready?
Обсуждение
Вопросы и комментарии
Можно уточнить детали статьи или поделиться своим опытом. Первый комментарий проходит проверку.