Bulut Bilişim ve Veri Merkezleri

11 Ekim 2026’da Kök DNS Anahtarı Değişikliği: Çözümleyicileriniz Hazır mı?

DNS kökünden sorumlu kuruluş, 11 Ekim 2026’da anahtar imzalama anahtarı KSK-2017’yi KSK-2024 ile değiştirmeyi planlıyor. Bu durum, DNSSEC çözümleyicilerini işletenlerin yeni anahtarın kabul edildiğini doğrulamasını gerektiriyor. Hazırlık, RFC 8509 mekanizması veya Cloudflare’ın özel aracı kullanılarak test edilebilir.

2026-10-06
4 dk okuma
0 görüntülenme
certi.news Editorial Team
11 Ekim 2026’da Kök DNS Anahtarı Değişikliği: Çözümleyicileriniz Hazır mı?

Alan Adı Sistemi (DNS) kökünün, tarihindeki yalnızca ikinci kez anahtar imzalama anahtarını değiştirmesi planlanıyor. Bu değişiklikte, anahtar kimliği 38696 olan KSK-2024, 11 Ekim 2026’da kimliği 20326 olan KSK-2017’nin yerini alacak. Değişiklik özellikle DNSSEC doğrulaması yapan DNS çözümleyicilerinin işletmecilerini ilgilendiriyor; çünkü yeni anahtara güvenilmemesi, bu çözümleyicileri kullananlar için düzgün çalışan sitelerin erişilemez hale gelmesine yol açabilir.

Güven zincirinde ne değişiyor?

DNSSEC, DNS kayıtlarının gerçek olduğunu ve değiştirilmediğini doğrulamak için kriptografik imzalar kullanır. Güven zinciri, çözümleyicide önceden güvenilen ve güven çapası olarak adlandırılan bir genel anahtarla başlar; ardından DNS kökünden .com gibi üst düzey alanlara ve buradan son alan adlarına uzanır.

Bölge imzalama anahtarı (ZSK), kök kayıtlarını imzalarken anahtar imzalama anahtarı (KSK), kök anahtarlarını içeren DNSKEY kayıt kümesini imzalar. Bu nedenle KSK’nin değiştirilmesi, imzalama algoritması aynı kalsa bile çözümleyicinin zincirin geri kalanını doğrulamak için dayandığı başlangıç noktasını değiştirir.

Site işletmecilerinin işlem yapması gerekiyor mu?

Çoğu site işletmecisinin alan adlarının ayarlarını değiştirmesi gerekmez. DNSSEC çözümleyicilerini yönetenlerin ise çözümleyicinin KSK-2024’e güvendiğinden emin olması ve anahtar eksikse güven çapalarını güncellemek için yazılım üreticisinin talimatlarını izlemesi gerekir.

Cloudflare, alan adlarının DNS’ini veya 1.1.1.1 ve Gateway DNS hizmetlerini kullananların işlem yapmasına gerek olmadığını belirtiyor; çünkü sistemleri yeni anahtara güveniyor. KSK-2024, 11 Ocak 2025’ten beri kök bölgesine eklenmiş durumda. Bu da RFC 5011’e uygun otomatik güncellemeyi destekleyen çözümleyicilere anahtarı keşfetmeleri ve kabul etmeleri için yeterli zaman sağladı. Cloudflare ayrıca anahtarı Temmuz 2024’ten beri çözümleyici yazılımında yerleşik olarak bulunan güven çapalarına ekledi.

Hazırlık nasıl test edilir?

Cloudflare, dnstest.dev/ksk-2024 adresi üzerinden, tarayıcının kullandığı çözümleyiciye yeni anahtara güvenip güvenmediğini soran bir test sunuyor. Test, güven çapasının durumunu sorgulamak için Root Key Trust Anchor Sentinel adı verilen bir mekanizma tanımlayan RFC 8509’a dayanıyor.

Test, birbirinin karşıtı iki ad kullanıyor: Anahtarın güvenilir olduğunu doğrulamak için is-ta-38696, güvenilir olmadığını doğrulamak içinse not-ta-38696. DNSSEC doğrulaması yapan ve mekanizmayı destekleyen bir çözümleyicide, ilk ada verilen başarılı yanıt geçerli olurken KSK-2024’e güvenildiğinde ikinci ada verilen yanıt SERVFAIL olur.

Ancak kesin olmayan sonuç, anahtarın mutlaka eksik olduğu anlamına gelmez; çözümleyici sentinel mekanizmasını desteklemiyor olabilir. Ayrıca tarayıcı testi, tarayıcının fiilen kullandığı çözümleyici yolunu ölçer ve Secure DNS özelliğinden veya VPN ağından etkilenebilir. Alternatif olarak sorgular dig aracı kullanılarak doğrudan 1.1.1.1’e gönderilebilir.

Anahtar değişikliği algoritma değişikliği değildir

KSK-2017 ve KSK-2024 aynı RSA/SHA-256 algoritmasını kullanıyor. Bu nedenle ekim ayındaki olay, yeni bir algoritmaya geçiş anlamına gelmiyor. Değişiklik 2027’ye kadar devam edecek; ICANN bu tarihte KSK-2017’yi kullanımdan kaldırmayı, kök bölgesinden çıkarmayı ve özel anahtarını silmeyi planlıyor. Bunlar, DNSKEY kayıt kümesini imzalamayı bırakmasından ayrı aşamalardır.

Cloudflare, anahtarların düzenli aralıklarla değiştirilmesinin tek bir özel anahtarın kullanım süresini sınırladığını ve işletmecileri daha karmaşık geçişlerden önce güven çapalarını dağıtmaya ve test etmeye alıştırdığını belirtiyor. ICANN gelecekte ECDSA P-256’ya geçişi değerlendiriyor. Kuantum sonrası şifrelemeye geçiş de aynı şekilde yeni bir kök anahtarı ve güncellenmiş bir güven zinciri gerektirecek.

Bu haber neden önemli?

Pratik risk sitelerin kendisinin çalışmaması değil, hazırlıklı olmayan bir DNS çözümleyicisinde doğrulamanın başarısız olmasıdır. Bu durum kullanıcıya birden fazla alan adına erişilememesi şeklinde görünebilir. Bu nedenle RFC 8509 testi, çözümleyicinin yeni anahtarı koruduğuna dair pratik bir gösterge sunuyor; ancak test, üreticinin bu mekanizmayı desteklemesine bağlıdır ve altyapı işletmecilerinin güven çapası ayarlarını gözden geçirmesinin yerini tutmaz.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Bu hikâyeyi keşfet

İlgili konular ve varlıklar

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör