No dia 11 de outubro, o ICANN irá mudar a chave KSK utilizada no DNSSEC da zona raiz da Internet. Essa troca de chave é chamada de Root Zone KSK Rollover e é um processo necessário para a manutenção da segurança das chaves criptográficas utilizadas pelo DNSSEC.
A troca da chave KSK apenas afeta servidores DNS que funcionam como recursivo e fazem validação DNSSEC. Neste caso existem duas opções:
Configurar a atualização automática da chave no servidor recursivo: a maioria dos servidores DNS implementam o protocolo especificado na RFC 5011, que permite a atualização automática da chave. O administrador deve verificar se esta funcionalidade está ativa e se a nova chave já foi baixada pelo servidor recursivo. Este é o método mais recomendado.
Fazer a atualização manual da chave: a nova chave deve ser adicionada manualmente, de acordo com a documentação do servidor DNS utilizado. A nova chave pode coexistir com a chave atual e deve ser adicionada antes do dia 11 de outubro de 2017.
Vale salientar que caso a nova chave KSK não seja adicionada no servidor DNS recursivo antes do dia 11 de outubro de 2017, a validação das consultas DNS com DNSSEC habilitado irá falhar e esse erro impedirá os usuários de acessarem a Internet (devido a falha na resolução de nomes).
Datas Importantes
Aqueles que administram servidores DNS que são apenas autoritativos ou servidores recursivos que não fazem validação DNSSEC, não serão afetados.
O CERT.Bahia encontra-se a disposição para auxiliar os clientes e responder possíveis dúvidas.
Referências