Tweede Root Zone KSK Rollover in de geschiedenis op komst
Om de echtheid van internetadressen te waarborgen en gebruikers te beschermen tegen cyberfraude en typefouten, speelt de Root Zone Key Signing Key (KSK) een fundamentele rol binnen de beveiliging van het Domain Name System (DNSSEC). Eind 2026 voeren internetbeheerorganisatie ICANN en registerbeheerder Verisign voor de tweede keer in de geschiedenis een wissel uit van deze cryptografische sleutel. Networkadministrateurs worden opgeroepen om hun systemen op tijd te controleren om grootschalige bereikbaarheidsproblemen te voorkomen.
Het proces voor de huidige sleutelwissel ging al van start in 2024, waarna de nieuwe sleutel op 11 januari 2025 voor het eerst in de root zone werd gepubliceerd. Volgens geautomatiseerde protocollen voor vertrouwensupdates (RFC 5011) moeten DNS-resolvers een nieuwe sleutel dertig dagen observeren voordat deze automatisch wordt geaccepteerd.
Uit gegevens van ICANN blijkt dat inmiddels ruim 95 procent van de rapporterende resolvers de nieuwe sleutel, bekend onder de naam KSK-2024, succesvol heeft overgenomen. Dit verloop komt vrijwel exact overeen met de eerste succesvolle KSK-wissel die in oktober 2018 plaatsvond.
De kritieke datum voor de definitieve overstap is vastgesteld op 11 oktober 2026. Vanaf die dag maakt de root zone uitsluitend nog gebruik van KSK-2024. Systeembeheerders worden dringend geadviseerd om hun instellingen handmatig te verifiëren en er niet blindelings van uit te gaan dat automatische updates hun werk hebben gedaan.
Indien een DNSSEC-validerende resolver op die datum niet beschikt over de nieuwe cryptografische sleutel met Key Tag 38696, zullen DNS-aanvragen op het betreffende netwerk volledig mislukken, waardoor de internettoegang voor eindgebruikers wegvalt.
Lees ook het SIDN bericht: DNSSEC-beheerders opgelet! 11-10 rollover naar nieuw KSK-sleutelpaar voor rootzone.