Rollover della KSK radice DNS l'11 ottobre 2026: cosa controllare sui resolver
L'11 ottobre 2026 la root DNS cambia la key-signing key DNSSEC. Chi gestisce un resolver validante deve verificare che il nuovo trust anchor (key tag 38696) sia attivo.
Redazione UptimeMag · 7 ottobre 2026 · 2 minuti di lettura

L'11 ottobre 2026 la root del DNS cambia per la seconda volta nella sua storia la key-signing key (KSK) che fa da ancora di fiducia per DNSSEC. Per chi gestisce un resolver DNSSEC-validante in proprio — non affidato a Cloudflare, Google o altro operatore pubblico — è il momento di controllare la configurazione, perché un trust anchor mancante significa risoluzione DNS bloccata per tutti i domini.
Cosa cambia tecnicamente
Il KSK firma l'insieme delle chiavi pubbliche della root (il DNSKEY set), compresi i record DS dei top-level domain come .com. Dall'11 ottobre il firmatario passa dalla vecchia chiave alla nuova.
| Elemento | Chiave uscente | Chiave entrante |
|---|---|---|
| Nome | KSK-2017 | KSK-2024 |
| Key Tag | 20326 | 38696 |
| Pubblicata nella root zone | dal 2018 | dall'11 gennaio 2025 |
| Diventa firmatario attivo | fino al 10 ottobre 2026 | dall'11 ottobre 2026 |
| Algoritmo | RSA/SHA-256 | RSA/SHA-256 (invariato) |
Si tratta di una sostituzione pianificata della chiave, non di un cambio di algoritmo: entrambe usano RSA/SHA-256 a 2048 bit. KSK-2024 è stata pubblicata nella root zone l'11 gennaio 2025 e l'11 ottobre 2026 sostituirà KSK-2017 come chiave che firma il DNSKEY record set della root.
Chi deve fare qualcosa
Gli operatori di resolver DNSSEC-validanti devono verificare che KSK-2024 (key tag 38696) sia presente nella configurazione del trust anchor, senza dare per scontato che l'aggiornamento automatico sia riuscito; se la chiave manca, vanno confermate le impostazioni di aggiornamento automatico e seguite le istruzioni del vendor. Secondo la guida ICANN, se un resolver DNSSEC-validante non ha KSK-2024 configurato entro questa data, la rete subirà fallimenti totali nella risoluzione DNS, tagliando fuori gli utenti dall'accesso a Internet.
Il meccanismo RFC 5011 dovrebbe aver già aggiornato la maggior parte dei resolver in automatico: i dati mostrano che la curva di adozione attuale ricalca quella del rollover del 2018, con oltre il 95 per cento dei resolver monitorati che ha riconosciuto e adottato KSK-2024. Resta comunque una quota di installazioni ferme, spesso per software non aggiornato o spostamenti di macchina che hanno fatto perdere lo stato del trust anchor appreso in automatico.
Per verificare rapidamente la propria configurazione si può interrogare un resolver con una query sentinel RFC 8509:
dig @1.1.1.1 root-key-sentinel-is-ta-38696.dnstest.dev A +short
Una risposta valida indica che il resolver interrogato si fida già di KSK-2024; un SERVFAIL segnala che la chiave non è ancora stata accettata. Un test via browser equivalente è disponibile su dnstest.dev/ksk-2024.
Dopo l'11 ottobre
Il cambio di firmatario non chiude il processo: l'upgrade a nuovi Hardware Security Module ha reso necessaria la generazione della chiave KSK-2024, dopo che la pandemia aveva già forzato la partecipazione da remoto alle cerimonie di firma. ICANN prevede di revocare KSK-2017 e rimuoverla dalla root zone nel corso del 2027, separando quindi lo stop alla firma dalla cancellazione definitiva della vecchia chiave.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).