PuppyIP 资源中心
网络与连接排错 5 分钟 发布于 2026-10-08

10月11日 DNS 根密钥轮换:谁要检查,为什么 SERVFAIL 也可能是好结果?

普通站长通常不用修改域名。真正需要在10月11日前检查的,是自己维护DNSSEC验证解析器的人:它是否已经信任新根密钥KSK-2024?检查时别只盯着“成功”或“失败”,有一类SERVFAIL恰好代表新密钥已被信任。

DNSSEC DNS KSK-2024 信任锚 Cloudflare

服务对象与地域限制

PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。

代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。

本文要点

  • IANA列出的计划轮换日是2026年10月11日,新密钥标识为38696;这是待执行的签名切换,不是互联网已经换钥。
  • 检查对象是验证DNSSEC的递归解析器及其信任锚。普通网站的DNS记录、HTTPS证书并不因此需要重配。
  • 支持sentinel的验证解析器信任新钥时,is-ta查询应返回有效结果,not-ta查询应返回SERVFAIL。两项要一起看。
  • 测试无法判断不等于缺钥。先确认测试的是哪个解析器,再用其软件或服务商的说明检查信任锚。

10月11日换的是哪把钥匙?

IANA的当前计划是:2026年10月11日由KSK-2024接替KSK-2017,为根区的公钥集合签名。新钥的key tag,也就是用于识别密钥的编号,为38696。核验时它仍列为预发布,具体切换时刻没有在该日程表中说明。

DNSSEC用数字签名验证DNS记录;信任锚则是解析器预先认可的根公钥或指纹,是验证链的起点。新钥已于2025年1月11日放入根区,自动更新机制有时间提前接受它。出现过新钥,并不证明每台解析器都已保存并信任它。

我是站长,还是解析器运维?

只维护网站和域名的人通常无需为这次根密钥轮换改DNS记录。自己运行会验证DNSSEC的递归解析器,才需要确认其信任锚已更新;递归解析器是替设备逐层查找域名地址的服务。缺少新信任锚可能使它在切换后无法完成根区验证。

Cloudflare在10月6日的说明中表示,其域名DNS服务、1.1.1.1和Gateway DNS已经信任KSK-2024,相关用户无需为此次轮换采取行动。这是该服务的说明,不能用来证明公司内网解析器、路由器转发链或其他DNS服务也已准备好。

先确认,测试走的是哪条 DNS 路径

先记录要检查的解析器。浏览器开启安全DNS后,网页测试可能走浏览器指定的服务;VPN也可能影响DNS路径。测试页面看到的是当时浏览器请求经过的解析器,不一定是操作系统设置或业务服务器实际使用的那台。

例如,假设员工浏览器走1.1.1.1,而后台应用走公司自建DNS。浏览器显示已准备好,只能支持前一条路径的判断。应用负责人仍应检查后台使用的解析器及转发链。这个例子说明检查范围,不是本站对任何网络的实测结果。

为什么一次 SERVFAIL 可能表示已准备好?

RFC 8509定义了sentinel,即通过特殊查询名询问解析器是否信任某把根密钥的机制。它是可选功能,必须先确认解析器确实支持,并在验证DNSSEC。Cloudflare的检查页面还用正常签名、错误签名和当前根钥查询作为对照。

对于支持sentinel的验证解析器,is-ta-38696问“是否信任新钥”,信任时应返回有效结果;not-ta-38696问相反的问题,信任时应返回SERVFAIL,也就是未能完成解析的错误码。这次返回由协议刻意触发,不能单独据此判断DNS坏了。

看到无法判断,下一步查什么?

先看对照查询是否正常,以及sentinel支持是否得到确认。若不能确认,结果只是无法判断,不能直接推断38696缺失。RFC也提醒,多解析器或收到SERVFAIL后自动换下一台的行为,可能让结果不一致。

再按解析器厂商的说明核对信任锚和自动更新状态。如果确实缺钥,沿用厂商或服务商给出的更新方式。IANA明确不同软件的分发与更新时间会不同;不要把关闭DNSSEC验证当成完成轮换准备。

怎样留下一个可复查的结果?

把解析器地址或服务名称、检查时间、使用路径、是否支持sentinel及信任锚结论一起记录。按官方指南完成更新后,再从同一条业务路径复查。一次浏览器结果不能代替所有设备、所有转发节点和后续运行状态。

目前最有用的行动是核对准备情况。之后再以IANA的日程、密钥状态和后续公告跟进实际切换,保留检查记录,方便在出现解析错误时核对当时的准备情况。

资料来源

常见问题

换根密钥,需要重新申请网站 HTTPS 证书吗?

通常不需要。此次变化是DNSSEC根区信任链中的密钥轮换,不是网站TLS证书换发。若网站出现访问错误,仍需分别检查DNS解析与HTTPS握手,不能只凭时间接近就归因于轮换。

这次是否改用后量子算法?

没有。Cloudflare说明KSK-2017与KSK-2024都使用RSA/SHA-256,此次更换密钥对,签名算法保持一致。其他后量子DNSSEC进展不能移用为这次根密钥切换的能力。

我应该复制哪组测试命令?

官方Cloudflare原文提供针对1.1.1.1的完整dig样例与检查页面。先核对目标解析器;直接复制指定1.1.1.1的命令,检查到的是该服务,不能据此给自己的内网DNS作结论。官方检查页面入口也列在来源中。