클라우드 컴퓨팅 및 데이터 센터

2026년 10월 11일 DNS 루트 키 변경: 리졸버가 준비되었는가?

DNS 루트를 담당하는 기관은 2026년 10월 11일 키 서명 키 KSK-2017을 KSK-2024로 교체할 예정이며, 이에 따라 DNSSEC 리졸버 운영자는 새 키가 수용되는지 확인해야 한다. RFC 8509 메커니즘이나 Cloudflare 전용 도구를 사용해 준비 상태를 테스트할 수 있다.

2026-10-06
3 분 읽기
0 조회수
certi.news Editorial Team
2026년 10월 11일 DNS 루트 키 변경: 리졸버가 준비되었는가?

DNS(도메인 이름 시스템) 루트는 역사상 두 번째로 키 서명 키를 변경할 예정이다. 2026년 10월 11일 키 식별자 38696을 가진 KSK-2024가 식별자 20326을 가진 KSK-2017을 대체한다. 이 변경은 DNSSEC를 검증하는 DNS 리졸버 운영자에게 특히 중요하다. 새 키를 신뢰하지 않으면 해당 리졸버 사용자에게 정상적인 웹사이트에 접근할 수 없게 될 수 있기 때문이다.

신뢰 체인에서 무엇이 변경되는가?

DNSSEC는 DNS 레코드가 정품이며 변경되지 않았는지 확인하기 위해 암호화 서명을 사용한다. 신뢰 체인은 리졸버에 사전 신뢰된 공개 키인 신뢰 앵커에서 시작해 DNS 루트에서 최상위 도메인(예: ‎.com‎)을 거쳐 최종 도메인으로 이어진다.

영역 서명 키(ZSK)는 루트 레코드에 서명하고, 키 서명 키(KSK)는 루트 키를 포함하는 DNSKEY 레코드 집합에 서명한다. 따라서 KSK를 교체하면 서명 알고리즘 자체가 유지되더라도 리졸버가 나머지 체인을 검증할 때 의존하는 출발점이 변경된다.

웹사이트 운영자에게 조치가 필요한가?

대부분의 웹사이트 운영자는 도메인 설정을 변경할 필요가 없다. 그러나 DNSSEC 리졸버를 운영하는 사람은 리졸버가 KSK-2024를 신뢰하는지 확인하고, 키가 없는 경우 소프트웨어 공급업체의 지침에 따라 신뢰 앵커를 업데이트해야 한다.

Cloudflare는 자사 도메인의 DNS 또는 1.1.1.1 및 Gateway DNS 서비스를 사용하는 사용자는 시스템이 새 키를 신뢰하므로 조치가 필요하지 않다고 밝혔다. KSK-2024는 2025년 1월 11일부터 루트 영역에 포함되었으며, RFC 5011에 따른 자동 업데이트를 지원하는 리졸버가 이를 발견하고 수용할 수 있는 충분한 시간이 주어졌다. 또한 Cloudflare는 2024년 7월부터 이 키를 리졸버 소프트웨어에 내장된 신뢰 앵커에 추가했다.

준비 상태를 테스트하는 방법

Cloudflare는 dnstest.dev/ksk-2024를 통해 브라우저가 사용하는 리졸버가 새 키를 신뢰하는지 확인하는 테스트를 제공한다. 이 테스트는 신뢰 앵커 상태를 질의하는 Root Key Trust Anchor Sentinel이라는 메커니즘을 정의한 RFC 8509를 기반으로 한다.

테스트는 서로 반대되는 두 이름을 사용한다. is-ta-38696은 키가 신뢰되는지 확인하고, not-ta-38696은 신뢰되지 않는지 확인한다. DNSSEC를 검증하고 이 메커니즘을 지원하는 리졸버의 경우 첫 번째 이름에 대한 성공 응답은 유효하며, KSK-2024가 신뢰되는 경우 두 번째 이름에 대한 응답은 SERVFAIL이어야 한다.

그러나 결정적이지 않은 결과가 반드시 키가 없다는 뜻은 아니다. 리졸버가 sentinel 메커니즘을 지원하지 않을 수도 있기 때문이다. 또한 브라우저 테스트는 브라우저가 실제로 사용하는 리졸버 경로를 측정하므로 Secure DNS 기능이나 VPN 네트워크의 영향을 받을 수 있다. 대신 dig 도구를 사용해 1.1.1.1에 직접 질의할 수도 있다.

키 변경은 알고리즘 변경이 아니다

KSK-2017과 KSK-2024는 동일한 RSA/SHA-256 알고리즘을 사용하므로 10월의 이벤트는 새로운 알고리즘으로의 전환이 아니다. 변경 절차는 2027년까지 계속된다. 그때 ICANN은 KSK-2017을 폐기하고 루트 영역에서 제거하며 해당 개인 키를 삭제할 계획이다. 이는 DNSKEY 집합에 대한 서명을 중단하는 것과는 별개의 단계다.

Cloudflare는 주기적인 키 교체가 하나의 개인 키가 사용되는 기간을 제한하고, 더 복잡한 전환에 앞서 운영자가 신뢰 앵커를 배포하고 테스트하도록 훈련한다고 설명한다. ICANN은 향후 ECDSA P-256으로의 전환을 검토하고 있으며, 양자내성 암호로의 전환 역시 새로운 루트 키와 업데이트된 신뢰 체인을 필요로 한다.

이 소식이 중요한 이유

실제 위험은 웹사이트 자체가 중단되는 데 있는 것이 아니라, 준비되지 않은 DNS 리졸버에서 검증이 실패하는 데 있다. 이로 인해 사용자에게 여러 도메인에 접근할 수 없는 현상으로 나타날 수 있다. 따라서 RFC 8509 테스트는 리졸버가 새 키를 보유하고 있는지 보여주는 실용적인 지표이지만, 공급업체의 해당 메커니즘 지원에 의존하며 인프라 운영자가 신뢰 앵커 설정을 검토하는 것을 대신할 수는 없다.

뉴스 출처
Cloudflare Blog
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기