- ב-11 באוקטובר 2026 מתוכננת להתבצע החלפת מפתח DNSSEC מסוג "KSK" של תשתית ה-DNS העולמית (היא עוגן האמון של המערכת, שרתי DNS ROOT).
- החל מתאריך זה, כל החתימות הדיגיטליות (DNSSEC) בעץ ה-DNS העולמי יתבססו על המפתח החדש.
- הגוף האחראי על שרתי השורש (ולמעשה על עץ ה-DNS) הוא ICANN, וגלגול המפתח מבוצע על ידו, כפי שמפורט כאן.
- המשמעות של המהלך היא על שרתי DNS בצד הלקוח, למשל:
- ה-DNS הניתן על ידי ספק הגישה או ספק האינטרנט
- ה-DNS הארגוני
או בקיצור, "רזולברים".
רזולברים הם שרתי ה-DNS שמחזירים ללקוח תשובה לשאילתת ה-DNS שביצע. במקרים רבים הם גם מאמתים את התשובה אם היא חתומה ב-DNSSEC (יכולת זו מופעלת כיום כברירת מחדל, ישר מהקופסה).
לצורך אימות השאילתות, כל רזולבר מחזיק את המפתח של השורש ועליו הוא מבסס את תהליך האימות (בדומה לדפדפן שמחזיק תעודות דיגיטליות (Certificates) של שרתי CA, אשר משמשות עוגן אמון בגלישה).
המפתח החדש שאיתו ICANN יתחילו לחתום ב-11/10/2026 הוא: KSK מסוג RSA באורך 2048, שמספרו 38696.
כדי שלא יהיו בעיות גלישה אחרי החלפת המפתח, יש לוודא ש:
- שרת ה-DNS מעודכן.
- שרת ה-DNS מוגדר לסנכרן מפתחות ROOT באופן אוטומטי.
- שרת ה-DNS מכיל ברשימת ה-Trust Anchors את המפתח הנ"ל:
Key Tag 38696
להלן פעולות לביצוע בשרתי DNS מסוג BIND9 ו-Windows.
שרת DNS מסוג BIND9
בדיקת המפתחות הקיימים
# If applicable, check via rndc
rndc trust-anchors
# Alternatively, check the managed-keys file (location may vary by OS):
less /var/named/dynamic/managed-keys.bind
# or
less /var/cache/bind/managed-keys.bind
# or
less /var/named/managed-keys/managed-keys.bind
תוצאה רצויה
$ORIGIN .
$TTL 0 ; 0 seconds
@ IN SOA . . (
45967 ; serial
0 ; refresh (0 seconds)
0 ; retry (0 seconds)
0 ; expire (0 seconds)
0 ; minimum (0 seconds)
)
KEYDATA 20261005015003 20170810161633 19700101000000 257 3 8 (
AwEAAaz/tAm8yTn4Mfeh5eyI96WSVexTBAvkMgJzkKTO
iW1vkIbzxeF3+/4RgWOq7HrxRixHlFlExOLAJr5emLvN
7SWXgnLh4+B5xQlNVz8Og8kvArMtNROxVQuCaSnIDdD5
LKyWbRd2n9WGe2R8PzgCmr3EgVLrjyBxWezF0jLHwVN8
מפתח ישן efS3rCj/EWgvIWgb9tarpVUDK/b58Da+sqqls3eNbuv7
pr+eoZG+SrDK6nWeL3c6H5Apxz7LjVc1uTIdsIXxuOLY
A4/ilBmSVIzuDWfdRUfhHdY6+cn8HFRm+2hM8AnXGXws
9555KrUB5qihylGa8subX2Nn6UwNR1AkUTV74bU=
) ; KSK; alg = RSASHA256; key id = 20326
; next refresh: Mon, 05 Oct 2026 01:50:03 GMT
; trusted since: Thu, 10 Aug 2017 16:16:33 GMT
KEYDATA 20261005015003 20250211191825 19700101000000 257 3 8 (
AwEAAa96jeuknZlaeSrvyAJj6ZHv28hhOKkx3rLGXVaC
6rXTsDc449/cidltpkyGwCJNnOAlFNKF2jBosZBU5eeH
spaQWOmOElZsjICMQMC3aeHbGiShvZsx4wMYSjH8e7Vr
hbu6irwCzVBApESjbUdpWWmEnhathWu1jo+siFUiRAAx
m9qyJNg/wOZqqzL/dL/q8PkcRU5oUKEpUge71M3ej2/7
מפתח חדש CPqpdVwuMoTvoB+ZOT4YeGyxMvHmbrxlFzGOHOijtzN+
u1TQNatX2XBuzZNQ1K+s2CXkPIZo7s6JgZyvaBevYtxP
vYLw4z9mR7K2vaF18UYH9Z9GNUUeayffKC73PYc=
) ; KSK; alg = RSASHA256; key id = 38696 ✓
; next refresh: Mon, 05 Oct 2026 01:50:03 GMT
; trusted since: Tue, 11 Feb 2025 19:18:25 GMT
יש לוודא שהמפתח בסטטוס "trusted" (כפי שמופיע בשורה האחרונה).
אם המפתח לא קיים
ייתכן שהשרת לא מוגדר להסתנכרן באופן אוטומטי. יש לוודא בקובץ named.conf (או named.conf.options):
options {
dnssec-validation auto;
};
שרת DNS מסוג Windows
בדיקת המפתחות הקיימים
# View all installed DNSSEC Trust Anchors
Get-DnsServerTrustAnchor -Name "."
את המפתחות אפשר לראות גם ב-DNS Manager GUI:
DNS Server → Trust Points → . (Root)
וידוא סנכרון מפתחות אוטומטי
# Check EnableDnsSec setting and TrustAnchor update properties
Get-DnsServerSetting | Select-Object EnableDnsSec, EnableIPv6, AutoRetrievalOfTrustAnchors
אם AutoRetrievalOfTrustAnchors אינו בסטטוס "true", יש להגדיר:
Set-DnsServerSetting -AutoRetrievalOfTrustAnchors $true
# Then force an update sync
Update-DnsServerTrustPoint
בכל שאלה ניתן לפנות לאיגוד האינטרנט הישראלי בכתובת [email protected].
