في 11 أكتوبر 2026، سيشهد الإنترنت حدثًا محوريًا يتمثل في تغيير مفتاح KSK الجذري (Key-Signing Key) لنظام DNSSEC للمرة الثانية في تاريخه. هذا المفتاح هو الركيزة الأساسية لسلسلة الثقة في DNSSEC، وهو ما يسمح لمحللات DNS بالتحقق من صحة الاستجابات باستخدام التوقيعات المشفرة. يُعرف هذا التغيير باسم «KSK rollover»، وهو خطوة حاسمة للحفاظ على أمان وسلامة نظام أسماء النطاقات.
أهمية مفتاح KSK الجذري في DNSSEC
يعمل محلل DNS على جلب عناوين المواقع والخدمات لأجهزتك. يتيح DNSSEC التحقق من التوقيعات الرقمية على سجلات DNS للتأكد من أنها أصلية ولم يتم التلاعب بها. ولكي تنجح هذه العملية، يحتاج المحلل إلى نقطة بداية موثوقة تُعرف بـ «مرتكز الثقة» (trust anchor). في حالة الجذر، لا يوجد والد يؤكد مفاتيحه، لذا يبدأ المحلل بمفتاح عام جذري موثوق به مسبقًا. يتكون الجذر من مفتاحين أساسيين: ZSK (Zone-Signing Key) لتوقيع سجلات DNS، و KSK (Key-Signing Key) لتوقيع مجموعة المفاتيح العامة (DNSKEY record set). يستخدم المحلل مفتاح KSK الموثوق به للتحقق من هذه القائمة، ثم يستخدم مفتاح ZSK منها للتحقق من باقي سجلات الجذر.
هل يتطلب منك هذا التغيير أي إجراء؟
الأخبار الجيدة هي أن غالبية مشغلي المواقع لن يحتاجوا لاتخاذ أي إجراءات لهذا التغيير. أما إذا كنت تدير محلل DNS يقوم بالتحقق من DNSSEC، فيجب عليك التأكد من أنه يثق بالمفتاح الجذري الجديد، KSK-2024. يجب عليك اتباع تعليمات بائع برنامجك لتحديث مرتكزات الثقة إذا كان المفتاح مفقودًا. بالنسبة لمستخدمي Cloudflare الذين يعتمدون على خدمات DNS الخاصة بهم أو على 1.1.1.1 و Gateway DNS، فلا داعي للقلق؛ أنظمتنا تثق بالفعل في KSK-2024.
- زر صفحة اختبار الجاهزية الخاصة بـ Cloudflare: Cloudflare rollover readiness test. هذا الاختبار يستعلم من محلل DNS الذي يستخدمه متصفحك ما إذا كان يثق بالمفتاح الجديد.
- يعتمد الاختبار على معيار RFC 8509 الذي يتيح الاستعلام عن الثقة بمفتاح جذري معين عبر استعلامات DNS عادية بأسماء نطاقات خاصة.
- يقوم الاختبار بالتحقق من حل اسم عادي موقع بتقنية DNSSEC، ورفض اسم DNSSEC غير صالح عمدًا، والاستجابة لاستعلام مفتاح الجذر الحالي، مما يساعد على تمييز النتائج الهادفة من الفشل في البحث.
تسمح RFC 5011 للمحللات بتعلّم مرتكز ثقة جذري جديد تلقائيًا. يقوم الجذر بنشر مفتاح KSK الجديد إلى جانب المفتاح الحالي في مجموعة سجلات DNSKEY الخاصة به. يستمر مفتاح KSK الحالي في توقيع هذه المجموعة، مما يسمح للمحلل باستخدام المفتاح الذي يثق به بالفعل للتحقق من السجلات التي تحتوي على البديل. قبل قبول المفتاح الجديد كمرتكز ثقة، ينتظر المحلل 30 يومًا على الأقل، ويستمر في التحقق من سجلات DNSKEY الموقعة للجذر. لقد تم نشر KSK-2024 في مجموعة DNSKEY الجذرية منذ 11 يناير 2025، مما أتاح للمحللات ذات التحديثات التلقائية لمرتكزات الثقة وقتًا لاكتشافه وقبوله. وقد أضافت Cloudflare KSK-2024 مباشرة إلى مرتكزات الثقة المضمنة في برامجها في يوليو 2024 لتجنب أي مشاكل محتملة.
على الرغم من أن مفتاحي KSK-2017 و KSK-2024 يستخدمان نفس خوارزمية RSA/SHA-256، إلا أن استبدال المفتاح يظل أمرًا حيويًا. إنه يحد من المدة التي يظل فيها مفتاح خاص واحد قيد الاستخدام ويختبر عملية توزيع مرتكزات ثقة جديدة، وتحديث المحللات، وسحب المفاتيح القديمة. وكما أظهر أول تغيير للمفتاح في عام 2018، يمكن أن تفشل هذه الخطوات حتى عندما تعمل التشفيرات نفسها بشكل صحيح. تُخطط IANA لفترة تغيير مثالية كل ثلاث سنوات، لكن الفجوة منذ عام 2018 كانت أطول بسبب تعطيل الوباء وترقيات أجهزة حماية المفاتيح.
يستمر تغيير مفتاح KSK في عام 2027، حيث تخطط ICANN لإلغاء KSK-2017 وإزالته من المنطقة الجذرية وحذف مفتاحه الخاص. كما اقترحت ICANN تغييرًا مستقبليًا لخوارزمية الجذر إلى ECDSA P-256، والتي تنتج مفاتيح وتوقيعات أصغر من خوارزمية RSA المستخدمة حاليًا. هذا الاقتراح منفصل عن تغيير المفتاح في أكتوبر وليس خوارزمية مقاومة للحوسبة الكمومية.
ما الذي يعنيه هذا التغيير للمطورين؟
بالنسبة للمطورين ومسؤولي الأنظمة، فإن هذا التغيير يُعيد التأكيد على أهمية فهم وإدارة إعدادات DNS، وخاصة DNSSEC. إذا كنت تدير خوادم DNS خاصة بك أو محللات DNS تابعة لمؤسستك، فتأكد من أن أنظمتك موثوق بها تجاه KSK-2024 لتجنب أي انقطاع محتمل في الوصول إلى المواقع الإلكترونية. نرى أن هذا التغيير فرصة جيدة لمراجعة سياساتك الأمنية المتعلقة بـ DNS والتأكد من أن جميع المكونات تعمل بشكل صحيح وتتبع أفضل الممارسات في أمان الإنترنت. يمكن أن يؤدي الفشل في تحديث هذه الثقة إلى عدم إمكانية الوصول إلى مواقع الويب بشكل غير متوقع، حتى لو كانت تعمل بشكل طبيعي.
المصدر: blog.cloudflare.com