クラウドコンピューティングとデータセンター

2026年10月11日のDNSルート鍵変更:お使いのリゾルバーは準備できていますか?

DNSルートを管理する組織は、2026年10月11日に鍵署名鍵KSK-2017をKSK-2024へ置き換える予定であり、DNSSECリゾルバーの運用者は新しい鍵が受け入れられることを確認する必要があります。準備状況は、RFC 8509の仕組みまたはCloudflare専用ツールを使ってテストできます。

2026-10-06
1 分で読めます
0 閲覧数
certi.news Editorial Team
2026年10月11日のDNSルート鍵変更:お使いのリゾルバーは準備できていますか?

DNSルートは、2026年10月11日に、その歴史上わずか2回目となる鍵署名鍵の変更を行う予定です。鍵ID38696のKSK-2024が、鍵ID20326のKSK-2017に取って代わります。この変更は、DNSSECを検証するDNSリゾルバーの運用者にとって特に重要です。新しい鍵を信頼しない場合、それらのリゾルバーの利用者は、正常なサイトにアクセスできなくなる可能性があります。

信頼の連鎖で何が変わるのか?

DNSSECは暗号署名を使用して、DNSレコードが正規のものであり、変更されていないことを検証します。信頼の連鎖は、リゾルバーがあらかじめ信頼する公開鍵から始まります。この鍵はトラストアンカーと呼ばれ、その後、DNSルートから.comなどのトップレベルドメイン、さらに最終的なドメインへと広がります。

ゾーン署名鍵(ZSK)はルートのレコードに署名し、鍵署名鍵(KSK)はルート鍵を含むDNSKEYレコードセットに署名します。そのため、KSKの切り替えは、署名アルゴリズム自体が同じであっても、リゾルバーが残りの連鎖を検証する際の出発点を変更します。

サイト運用者は対応が必要か?

ほとんどのサイト運用者は、ドメインの設定を変更する必要がありません。一方、DNSSECリゾルバーを運用している場合は、リゾルバーがKSK-2024を信頼していることを確認し、鍵が欠落している場合は、ソフトウェアベンダーの指示に従ってトラストアンカーを更新する必要があります。

Cloudflareによると、同社のDNS、または1.1.1.1とGateway DNSの利用者は、同社のシステムが新しい鍵を信頼しているため、対応する必要はありません。KSK-2024は2025年1月11日からルートゾーンに登録されており、RFC 5011に基づく自動更新をサポートするリゾルバーには、検出して受け入れるための十分な時間が与えられています。またCloudflareは、2024年7月以降、自社のリゾルバーソフトウェアに組み込まれたトラストアンカーにこの鍵を追加しています。

準備状況をテストする方法

Cloudflareは、dnstest.dev/ksk-2024で、ブラウザーが使用しているリゾルバーに新しい鍵を信頼しているかどうかを問い合わせるテストを提供しています。このテストは、トラストアンカーの状態を問い合わせるためのRoot Key Trust Anchor Sentinelと呼ばれる仕組みを定義したRFC 8509に基づいています。

テストでは、互いに反対の意味を持つ2つの名前を使用します。is-ta-38696は鍵が信頼されていることを確認し、not-ta-38696は鍵が信頼されていないことを確認します。DNSSECを検証し、この仕組みをサポートするリゾルバーでは、前者に対する応答が有効であり、KSK-2024が信頼されている場合、後者に対する応答はSERVFAILになります。

ただし、判定不能な結果が必ずしも鍵の欠落を意味するわけではありません。リゾルバーがsentinelの仕組みをサポートしていない可能性があるためです。また、ブラウザーのテストはブラウザーが実際に使用するリゾルバーへの経路を測定するため、Secure DNS機能やVPNの影響を受ける可能性があります。代わりに、digツールを使って1.1.1.1へ直接問い合わせることもできます。

鍵の変更はアルゴリズムの変更ではない

KSK-2017とKSK-2024は同じRSA/SHA-256アルゴリズムを使用しているため、10月のイベントは新しいアルゴリズムへの移行を意味しません。変更は2027年まで続きます。その時点でICANNはKSK-2017を廃止し、ルートゾーンから削除するとともに、その秘密鍵を破棄する計画です。これらは、DNSKEYレコードセットへの署名を停止することとは別の段階です。

Cloudflareによると、鍵を定期的に切り替えることで、1つの秘密鍵を使用する期間を制限し、より複雑な移行に先立って、運用者がトラストアンカーを配布してテストする訓練になります。ICANNは将来的にECDSA P-256へ移行することを検討しており、耐量子暗号への移行にも、新しいルート鍵と更新された信頼の連鎖が必要になります。

なぜこのニュースが重要なのか?

実際のリスクはサイト自体が停止することではなく、準備のできていないDNSリゾルバーで検証に失敗し、その結果、利用者に複数のドメインへアクセスできない状態として現れることです。そのため、RFC 8509のテストは、リゾルバーが新しい鍵を保持していることを示す実用的な指標になります。ただし、このテストはベンダーによる仕組みのサポートに依存しており、インフラ運用者がトラストアンカーの設定を確認することに代わるものではありません。

ニュースの出典
Cloudflare Blog
原文を開く ↗
c
著者

certi.news Editorial Team

このストーリーを探る

関連トピックとエンティティ

同じカテゴリー

おすすめ記事

すべてのニュースを見る