News

Rollover della KSK radice DNS l'11 ottobre 2026: cosa controllare sui resolver

L'11 ottobre 2026 la root DNS cambia la key-signing key DNSSEC. Chi gestisce un resolver validante deve verificare che il nuovo trust anchor (key tag 38696) sia attivo.

Redazione UptimeMag · 7 ottobre 2026 · 2 minuti di lettura

Rollover della KSK radice DNS l'11 ottobre 2026: cosa controllare sui resolver

L'11 ottobre 2026 la root del DNS cambia per la seconda volta nella sua storia la key-signing key (KSK) che fa da ancora di fiducia per DNSSEC. Per chi gestisce un resolver DNSSEC-validante in proprio — non affidato a Cloudflare, Google o altro operatore pubblico — è il momento di controllare la configurazione, perché un trust anchor mancante significa risoluzione DNS bloccata per tutti i domini.

Cosa cambia tecnicamente

Il KSK firma l'insieme delle chiavi pubbliche della root (il DNSKEY set), compresi i record DS dei top-level domain come .com. Dall'11 ottobre il firmatario passa dalla vecchia chiave alla nuova.

Elemento Chiave uscente Chiave entrante
Nome KSK-2017 KSK-2024
Key Tag 20326 38696
Pubblicata nella root zone dal 2018 dall'11 gennaio 2025
Diventa firmatario attivo fino al 10 ottobre 2026 dall'11 ottobre 2026
Algoritmo RSA/SHA-256 RSA/SHA-256 (invariato)

Si tratta di una sostituzione pianificata della chiave, non di un cambio di algoritmo: entrambe usano RSA/SHA-256 a 2048 bit. KSK-2024 è stata pubblicata nella root zone l'11 gennaio 2025 e l'11 ottobre 2026 sostituirà KSK-2017 come chiave che firma il DNSKEY record set della root.

Chi deve fare qualcosa

Gli operatori di resolver DNSSEC-validanti devono verificare che KSK-2024 (key tag 38696) sia presente nella configurazione del trust anchor, senza dare per scontato che l'aggiornamento automatico sia riuscito; se la chiave manca, vanno confermate le impostazioni di aggiornamento automatico e seguite le istruzioni del vendor. Secondo la guida ICANN, se un resolver DNSSEC-validante non ha KSK-2024 configurato entro questa data, la rete subirà fallimenti totali nella risoluzione DNS, tagliando fuori gli utenti dall'accesso a Internet.

Il meccanismo RFC 5011 dovrebbe aver già aggiornato la maggior parte dei resolver in automatico: i dati mostrano che la curva di adozione attuale ricalca quella del rollover del 2018, con oltre il 95 per cento dei resolver monitorati che ha riconosciuto e adottato KSK-2024. Resta comunque una quota di installazioni ferme, spesso per software non aggiornato o spostamenti di macchina che hanno fatto perdere lo stato del trust anchor appreso in automatico.

Per verificare rapidamente la propria configurazione si può interrogare un resolver con una query sentinel RFC 8509:

dig @1.1.1.1 root-key-sentinel-is-ta-38696.dnstest.dev A +short

Una risposta valida indica che il resolver interrogato si fida già di KSK-2024; un SERVFAIL segnala che la chiave non è ancora stata accettata. Un test via browser equivalente è disponibile su dnstest.dev/ksk-2024.

Dopo l'11 ottobre

Il cambio di firmatario non chiude il processo: l'upgrade a nuovi Hardware Security Module ha reso necessaria la generazione della chiave KSK-2024, dopo che la pandemia aveva già forzato la partecipazione da remoto alle cerimonie di firma. ICANN prevede di revocare KSK-2017 e rimuoverla dalla root zone nel corso del 2027, separando quindi lo stop alla firma dalla cancellazione definitiva della vecchia chiave.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).