DNS 루트 키 10월 11일 교체, 누가 점검해야 할까?

스낵 3줄 요약

  • DNS 루트의 키 서명 키가 2026년 10월 11일 KSK-2024로 교체될 예정입니다.
  • 새 키를 신뢰하지 않는 DNSSEC 검증 리졸버를 쓰면 정상 웹사이트도 접속되지 않을 수 있습니다.
  • Cloudflare는 자사 도메인 DNS·1.1.1.1·Gateway DNS 이용자에게 별도 조치가 필요 없다고 안내했습니다.

DNS 루트 키는 2026년 10월 11일 교체될 예정이지만, 대부분의 웹사이트 운영자가 바꿀 설정은 없습니다. 점검이 필요한 쪽은 DNSSEC로 DNS 응답을 검증하는 리졸버 운영자입니다. 전환 전에 새 키를 신뢰하는지 확인해야 합니다.

Cloudflare의 DNS 루트 키 교체 안내 일러스트
DNS 루트 키 교체를 소개하는 일러스트. 출처: Cloudflare.

스낵걸즈 한마디

키라리: 화면이 안 뜨면 사이트부터 의심할 것 같아요. 멀쩡한 사이트도 DNS 쪽에서 막힐 수 있다니, 주소를 찾는 과정이 궁금해졌어요.

네아: VPN을 켠다면 테스트 결과가 그 연결을 거친 건지 먼저 알고 싶어요. 제가 쓰려던 경로의 결과라야 마음이 놓일 것 같아요.

사이트가 정상이어도 접속이 막힐 수 있는 이유

DNS 리졸버는 기기가 요청한 웹사이트의 주소를 찾아주는 서버입니다. DNSSEC를 검증하는 리졸버는 DNS 응답의 전자서명을 확인해 응답이 진짜인지, 변조되지 않았는지 판단합니다.

10월 11일에는 루트의 공개 키 목록인 DNSKEY 레코드 묶음에 서명하는 키가 KSK-2017(키 태그 20326)에서 KSK-2024(키 태그 38696)로 바뀔 예정입니다. 검증 리졸버가 새 키를 신뢰하지 않으면 루트에서 검증이 끊겨, 이를 쓰는 이용자는 사이트가 정상이어도 접속하지 못할 수 있습니다.

DNS 루트에서 도메인까지 이어지는 신뢰 체인을 설명하는 Cloudflare의 DNSSEC 도표
루트의 신뢰 앵커에서 도메인으로 이어지는 DNSSEC 검증 흐름. 출처: Cloudflare.

Cloudflare DNS 이용자는 설정을 바꾸지 않아도 됩니다

Cloudflare는 자사 도메인 DNS와 1.1.1.1, Gateway DNS가 이미 새 키를 신뢰하므로 해당 이용자에게 별도 조치가 필요 없다고 안내했습니다. 일반 이용자가 루트 키를 직접 수정하거나 DNSSEC를 끌 필요도 없습니다.

현재 브라우저가 사용하는 리졸버의 준비 상태가 궁금하다면 Cloudflare가 안내한 테스트를 이용할 수 있습니다. 주소는 https://dnstest.dev/ksk-2024/ 입니다.

‘판정 불가’가 곧 새 키 누락은 아닙니다

테스트는 RFC 8509의 신뢰 앵커 센티널 기능으로 리졸버에 새 키의 신뢰 여부를 묻습니다. 이 기능의 지원 여부를 확인할 수 없으면 결과는 판정 불가입니다. 새 키가 없다는 뜻도, 전환 후 장애가 반드시 발생한다는 뜻도 아닙니다.

센티널을 지원하는 검증 리졸버가 새 키를 신뢰한다면 is-ta-38696 질의에는 정상 응답을, not-ta-38696 질의에는 SERVFAIL을 반환합니다. 이때 not-ta-38696의 SERVFAIL은 의도된 테스트 응답입니다.

브라우저의 보안 DNS(Secure DNS) 설정이나 VPN에 따라 테스트가 거치는 리졸버가 달라질 수 있습니다. 결과는 해당 요청에 응답한 경로의 상태이며, 다른 기기나 회사 네트워크의 모든 리졸버까지 확인한 것은 아닙니다.

새 루트 키 KSK-2024의 신뢰 여부를 보여주는 Cloudflare 준비 상태 테스트 결과 예시 화면
Cloudflare가 공개한 루트 키 준비 상태 테스트의 결과 예시 화면. 출처: Cloudflare.

리졸버 운영자는 저장된 새 키까지 확인하세요

KSK-2024는 2025년 1월 11일부터 루트 DNSKEY에 공개돼 있습니다. RFC 5011의 자동 학습에는 최소 30일의 관찰과 이후 검증이 필요합니다. 소프트웨어 업데이트나 서버 이전 중 학습한 신뢰 정보가 사라질 수도 있어, 자동 업데이트를 켰는지만으로 준비 상태를 단정할 수는 없습니다.

이번에는 키 쌍을 교체할 뿐, 기존 키와 새 키 모두 RSA/SHA-256을 사용합니다. ECDSA나 양자내성 암호로 전환하는 일정이 아닙니다.

운영자는 KSK-2024가 신뢰 앵커에 들어 있는지 확인하고, 빠져 있다면 소프트웨어 공급업체의 안내에 따라 업데이트해야 합니다. 브라우저 테스트가 판정 불가라면 공급업체 지침과 리졸버에 저장된 키를 직접 확인하세요.

출처 및 확인일: 2026년 10월 7일

관련 해시태그
#GameSunakku #게임스낵 #DNS #DNSSEC #루트키 #클라우드플레어

댓글

0

로그인 없이 남길 수 있어요. 작성한 브라우저에서 수정·삭제할 수 있어요.

전체 댓글 0

한국어 · English · 日本語

아직 댓글이 없어요. 첫 이야기를 남겨 주세요.

이 내용 공유하기

Game Sunakku에서 더 알아보기

지금 구독하여 계속 읽고 전체 아카이브에 액세스하세요.

계속 읽기