חזרה לעמוד הקודם

החלפת מפתח DNSSEC של שרתי Root

  • ב-11 באוקטובר 2026 מתוכננת להתבצע החלפת מפתח DNSSEC מסוג "KSK" של תשתית ה-DNS העולמית (היא עוגן האמון של המערכת, שרתי DNS ROOT).
  • החל מתאריך זה, כל החתימות הדיגיטליות (DNSSEC) בעץ ה-DNS העולמי יתבססו על המפתח החדש.
  • הגוף האחראי על שרתי השורש (ולמעשה על עץ ה-DNS) הוא ICANN, וגלגול המפתח מבוצע על ידו, כפי שמפורט כאן.
  • המשמעות של המהלך היא על שרתי DNS בצד הלקוח, למשל:
    • ה-DNS הניתן על ידי ספק הגישה או ספק האינטרנט
    • ה-DNS הארגוני

    או בקיצור, "רזולברים".

רזולברים הם שרתי ה-DNS שמחזירים ללקוח תשובה לשאילתת ה-DNS שביצע. במקרים רבים הם גם מאמתים את התשובה אם היא חתומה ב-DNSSEC (יכולת זו מופעלת כיום כברירת מחדל, ישר מהקופסה).

לצורך אימות השאילתות, כל רזולבר מחזיק את המפתח של השורש ועליו הוא מבסס את תהליך האימות (בדומה לדפדפן שמחזיק תעודות דיגיטליות (Certificates) של שרתי CA, אשר משמשות עוגן אמון בגלישה).

המפתח החדש שאיתו ICANN יתחילו לחתום ב-11/10/2026 הוא: KSK מסוג RSA באורך 2048, שמספרו 38696.

כדי שלא יהיו בעיות גלישה אחרי החלפת המפתח, יש לוודא ש:

  1. שרת ה-DNS מעודכן.
  2. שרת ה-DNS מוגדר לסנכרן מפתחות ROOT באופן אוטומטי.
  3. שרת ה-DNS מכיל ברשימת ה-Trust Anchors את המפתח הנ"ל: Key Tag 38696

להלן פעולות לביצוע בשרתי DNS מסוג BIND9 ו-Windows.

שרת DNS מסוג BIND9

בדיקת המפתחות הקיימים

Shell
# If applicable, check via rndc
rndc trust-anchors

# Alternatively, check the managed-keys file (location may vary by OS):
less /var/named/dynamic/managed-keys.bind

# or
less /var/cache/bind/managed-keys.bind

# or
less /var/named/managed-keys/managed-keys.bind

תוצאה רצויה

$ORIGIN .
$TTL 0  ; 0 seconds
@                       IN SOA  . . (
                                45967      ; serial
                                0          ; refresh (0 seconds)
                                0          ; retry (0 seconds)
                                0          ; expire (0 seconds)
                                0          ; minimum (0 seconds)
                                )
                        KEYDATA 20261005015003 20170810161633 19700101000000 257 3 8 (
                                AwEAAaz/tAm8yTn4Mfeh5eyI96WSVexTBAvkMgJzkKTO
                                iW1vkIbzxeF3+/4RgWOq7HrxRixHlFlExOLAJr5emLvN
                                7SWXgnLh4+B5xQlNVz8Og8kvArMtNROxVQuCaSnIDdD5
                                LKyWbRd2n9WGe2R8PzgCmr3EgVLrjyBxWezF0jLHwVN8
              מפתח ישן          efS3rCj/EWgvIWgb9tarpVUDK/b58Da+sqqls3eNbuv7
                                pr+eoZG+SrDK6nWeL3c6H5Apxz7LjVc1uTIdsIXxuOLY
                                A4/ilBmSVIzuDWfdRUfhHdY6+cn8HFRm+2hM8AnXGXws
                                9555KrUB5qihylGa8subX2Nn6UwNR1AkUTV74bU=
                                ) ; KSK; alg = RSASHA256; key id = 20326
                                ; next refresh: Mon, 05 Oct 2026 01:50:03 GMT
                                ; trusted since: Thu, 10 Aug 2017 16:16:33 GMT
                        KEYDATA 20261005015003 20250211191825 19700101000000 257 3 8 (
                                AwEAAa96jeuknZlaeSrvyAJj6ZHv28hhOKkx3rLGXVaC
                                6rXTsDc449/cidltpkyGwCJNnOAlFNKF2jBosZBU5eeH
                                spaQWOmOElZsjICMQMC3aeHbGiShvZsx4wMYSjH8e7Vr
                                hbu6irwCzVBApESjbUdpWWmEnhathWu1jo+siFUiRAAx
                                m9qyJNg/wOZqqzL/dL/q8PkcRU5oUKEpUge71M3ej2/7
              מפתח חדש          CPqpdVwuMoTvoB+ZOT4YeGyxMvHmbrxlFzGOHOijtzN+
                                u1TQNatX2XBuzZNQ1K+s2CXkPIZo7s6JgZyvaBevYtxP
                                vYLw4z9mR7K2vaF18UYH9Z9GNUUeayffKC73PYc=
                                ) ; KSK; alg = RSASHA256; key id = 38696  ✓
                                ; next refresh: Mon, 05 Oct 2026 01:50:03 GMT
                                ; trusted since: Tue, 11 Feb 2025 19:18:25 GMT

יש לוודא שהמפתח בסטטוס "trusted" (כפי שמופיע בשורה האחרונה).

אם המפתח לא קיים

ייתכן שהשרת לא מוגדר להסתנכרן באופן אוטומטי. יש לוודא בקובץ named.conf (או named.conf.options):

Shell
options {
    dnssec-validation auto;
};

שרת DNS מסוג Windows

בדיקת המפתחות הקיימים

Textproto
# View all installed DNSSEC Trust Anchors
Get-DnsServerTrustAnchor -Name "."

את המפתחות אפשר לראות גם ב-DNS Manager GUI:
DNS Server → Trust Points → . (Root)

וידוא סנכרון מפתחות אוטומטי

Textproto
# Check EnableDnsSec setting and TrustAnchor update properties
Get-DnsServerSetting | Select-Object EnableDnsSec, EnableIPv6, AutoRetrievalOfTrustAnchors

אם AutoRetrievalOfTrustAnchors אינו בסטטוס "true", יש להגדיר:

Textproto
Set-DnsServerSetting -AutoRetrievalOfTrustAnchors $true

# Then force an update sync
Update-DnsServerTrustPoint

בכל שאלה ניתן לפנות לאיגוד האינטרנט הישראלי בכתובת [email protected].

תגיות

DNS