スナック3行まとめ
- DNSルートの鍵署名鍵は、2026年10月11日にKSK-2024へ交代する予定です。
- 新しい鍵を信頼していないDNSSEC検証リゾルバーでは、正常なサイトにも接続できなくなるおそれがあります。
- Cloudflareは1.1.1.1などの利用者には対応不要と案内していますが、検証リゾルバーの運用者は事前確認が必要です。
DNSルートの鍵署名鍵が2026年10月11日に切り替わる予定です。Cloudflareによると、1.1.1.1やGateway DNSの利用者、同社のDNSを使うドメインの運用者に対応は不要です。DNSSEC検証を行うリゾルバーを運用している場合は、切り替え前に新しい鍵を信頼しているか確認してください。

スナックガールズのひとこと
キラリ: いつものサイトが正常でも、DNS側で止まることがあるんですね。普段は見えないつながりを、図でたどってみたくなります。
ネア: VPNを使っているとき、ブラウザーのテストはどのDNS経路を見ているのでしょう。自分の接続の通り道を、少し追いかけてみたくなりますね。
サイトが正常でも接続できなくなる理由
DNSリゾルバーは、端末に代わってウェブサイトなどのアドレスを調べます。DNSSECはDNS応答の署名を検証する仕組みで、その信頼の出発点になるのが、リゾルバーがあらかじめ信頼しているDNSルートの鍵です。
10月11日には、ルートが公開する鍵の一覧(DNSKEYレコードセット)への署名を、KSK-2017(鍵タグ20326)からKSK-2024(鍵タグ38696)へ切り替える予定です。新しい鍵を信頼していない検証リゾルバーでは署名の検証が通らず、サイト自体が正常でも利用者がアクセスできなくなるおそれがあります。

多くの利用者は変更不要、ブラウザーから確認もできる
大半のウェブサイト運営者には変更が必要ありません。Cloudflareは、同社のDNSを使うドメインと1.1.1.1・Gateway DNSについて、すでにKSK-2024を信頼しているため利用者の対応は不要としています。
自分のブラウザーが使うリゾルバーの準備状況を知りたい場合は、Cloudflareが案内する https://dnstest.dev/ksk-2024/ で確認できます。一般の利用者がルート鍵を手動で書き換えたり、DNSSECを無効にしたりする必要はありません。
判定できなくても、鍵がないとは限りません
テストは、RFC 8509のトラストアンカー・センチネルという仕組みを使って、リゾルバーが新しい鍵を信頼しているか問い合わせます。この仕組みへの対応を確認できず判定できない場合、新しい鍵が不足しているとも、接続障害が起きるとも断定できません。
センチネルに対応した検証リゾルバーが新しい鍵を信頼している場合、「その鍵を信頼していないか」を尋ねる問い合わせにはSERVFAILを返すのが正常な動作です。テストで使われるエラー応答が、必ずしも準備不足を示すわけではありません。
ブラウザーのセキュアDNS設定やVPNは、問い合わせ先のDNS経路に影響することがあります。結果はその時点のブラウザーの経路についてのもので、ほかの端末や社内ネットワーク全体の状態まで示すものではありません。

運用者はKSK-2024の信頼状態を確認
DNSSEC検証リゾルバーの運用者は、ソフトウェア提供元の手順に沿って、KSK-2024が信頼済みの鍵として保持されているか確認してください。ブラウザーのテストで判定できない場合も直接確認し、鍵が不足していればトラストアンカー(検証の起点となる信頼済みの鍵)を更新します。
新しい鍵は2025年1月11日からルートに公開されています。RFC 5011による自動更新には少なくとも30日間の観測とその後の検証が必要です。ソフトウェア更新やマシン移行で学習済みの情報を失う場合もあるため、自動更新の設定だけでなく、実際に保持されている鍵の状態も確認してください。
今回交換するのは鍵の組で、暗号方式は旧鍵・新鍵ともRSA/SHA-256のままです。ECDSAへの移行や、耐量子暗号への切り替えではありません。
出典・確認日: 2026年10月7日

コメント
0ログイン不要。投稿したブラウザから編集・削除できます。
すべてのコメント 0
한국어 · English · 日本語まだコメントはありません。最初のひとことをどうぞ。