Στις 11 Οκτωβρίου 2026 θα πραγματοποιηθεί μια σημαντική αλλά προγραμματισμένη αλλαγή στη βασική υποδομή του Internet. Θα αντικατασταθεί το κεντρικό κρυπτογραφικό κλειδί που χρησιμοποιείται για την επαλήθευση των απαντήσεων του DNS.
Η διαδικασία ονομάζεται Root KSK Rollover και πραγματοποιείται μόλις για δεύτερη φορά. Δεν σημαίνει ότι το Internet θα σταματήσει να λειτουργεί. Οι περισσότεροι ιδιοκτήτες ιστοσελίδων δεν χρειάζεται να κάνουν τίποτα. Υπάρχει, όμως, ένας συγκεκριμένος έλεγχος που πρέπει να πραγματοποιήσουν πάροχοι φιλοξενίας, εταιρικά δίκτυα και διαχειριστές δικών τους DNS resolvers.
Τι είναι το DNS με απλά λόγια
Όταν κάποιος πληκτρολογεί μια διεύθυνση, όπως example.gr, ο υπολογιστής του πρέπει να βρει σε ποιον server αντιστοιχεί. Αυτή τη δουλειά αναλαμβάνει το Domain Name System, γνωστό ως DNS.
Μπορούμε να το φανταστούμε σαν έναν μεγάλο κατάλογο που μετατρέπει τα ονόματα των ιστοσελίδων σε αριθμητικές διευθύνσεις IP.
Ο χρήστης δεν επικοινωνεί συνήθως απευθείας με όλους τους DNS servers. Στέλνει το ερώτημά του σε έναν ενδιάμεσο μηχανισμό, τον DNS resolver. Αυτός αναζητά την απάντηση και την επιστρέφει στη συσκευή του.
Ο resolver μπορεί να ανήκει στον πάροχο Internet, σε μια εταιρεία, σε μια υπηρεσία όπως το Cloudflare 1.1.1.1 ή να λειτουργεί σε ιδιόκτητη υποδομή.
Πού χρησιμεύει το DNSSEC
Το απλό DNS σχεδιάστηκε σε μια εποχή κατά την οποία η ασφάλεια δεν είχε τη σημερινή σημασία. Για τον λόγο αυτό δημιουργήθηκε το DNSSEC.
Το DNSSEC χρησιμοποιεί ψηφιακές υπογραφές για να επιβεβαιώνει ότι μια απάντηση DNS είναι αυθεντική και δεν έχει αλλοιωθεί στη διαδρομή. Δεν κρυπτογραφεί το περιεχόμενο μιας ιστοσελίδας και δεν αντικαθιστά το HTTPS. Προσθέτει έναν διαφορετικό έλεγχο: επιβεβαιώνει ότι οι πληροφορίες DNS προέρχονται από τη σωστή πηγή.
Η επαλήθευση ακολουθεί μια αλυσίδα εμπιστοσύνης. Ξεκινά από τη ρίζα του DNS, συνεχίζει στην κατάληξη του domain, όπως .gr ή .com, και φτάνει μέχρι το συγκεκριμένο domain.
Στην αρχή αυτής της αλυσίδας βρίσκεται το κεντρικό Key Signing Key, ή KSK.
Τι ακριβώς αλλάζει στις 11 Οκτωβρίου
Στις 11 Οκτωβρίου το νέο κλειδί KSK-2024, με αναγνωριστικό Key Tag 38696, θα αρχίσει να υπογράφει το σύνολο των κλειδιών της ρίζας του DNS. Θα αντικαταστήσει σε αυτόν τον ρόλο το KSK-2017.
Η ICANN προειδοποιεί τους διαχειριστές DNSSEC-validating resolvers να επιβεβαιώσουν ότι το KSK-2024 υπάρχει στις ρυθμίσεις εμπιστοσύνης τους. Τονίζει επίσης ότι δεν πρέπει να θεωρήσουν δεδομένο πως η αυτόματη ενημέρωση ολοκληρώθηκε σωστά.
Το νέο κλειδί δημοσιεύεται στη ρίζα του DNS από τις 11 Ιανουαρίου 2025. Αυτό έχει δώσει στους ενημερωμένους resolvers αρκετό χρόνο για να το αναγνωρίσουν και να το αποδεχτούν αυτόματα.
Τι μπορεί να συμβεί αν ένας resolver δεν είναι έτοιμος
Αν ένας DNSSEC-validating resolver δεν εμπιστεύεται το νέο κλειδί, δεν θα μπορεί να ολοκληρώσει σωστά την αλυσίδα επαλήθευσης.
Το αποτέλεσμα μπορεί να είναι παραπλανητικό. Η ιστοσελίδα, το ηλεκτρονικό κατάστημα και ο server μπορεί να λειτουργούν κανονικά, αλλά οι χρήστες που περνούν από τον συγκεκριμένο resolver να μην μπορούν να τα ανοίξουν.
Το πρόβλημα δεν θα περιορίζεται απαραίτητα σε ένα domain. Επειδή η αλλαγή γίνεται στη ρίζα του DNS, ένας προβληματικός resolver μπορεί να αποτυγχάνει στην πρόσβαση προς domains με διαφορετικές καταλήξεις.
Αυτό δεν σημαίνει ότι αναμένεται γενική διακοπή του Internet. Αφορά κυρίως παλιούς, λανθασμένα ρυθμισμένους ή μη ενημερωμένους validating resolvers.
Πρέπει να κάνει κάτι ο ιδιοκτήτης ενός απλού website;
Στις περισσότερες περιπτώσεις, όχι.
Αν μια επιχείρηση έχει το site της σε έναν συνηθισμένο πάροχο φιλοξενίας και χρησιμοποιεί δημόσιες υπηρεσίες DNS, η τεχνική προετοιμασία ανήκει στους αντίστοιχους παρόχους.
Το ίδιο ισχύει όταν ένα domain χρησιμοποιεί το Cloudflare DNS. Η Cloudflare αναφέρει ότι οι υπηρεσίες της, το 1.1.1.1 και το Gateway DNS έχουν ήδη το νέο κλειδί και δεν απαιτείται κάποια ενέργεια από τους πελάτες τους.
Η αλλαγή επίσης δεν απαιτεί:
- αντικατάσταση του πιστοποιητικού SSL,
- αλλαγή των nameservers,
- νέα ενεργοποίηση του DNSSEC στο domain,
- μεταφορά της ιστοσελίδας,
- αγορά κάποιας πρόσθετης υπηρεσίας ασφαλείας.
Ένα μαζικό email που ζητά χρήματα ή κωδικούς πρόσβασης με αφορμή αυτή την αλλαγή πρέπει να αντιμετωπίζεται με ιδιαίτερη προσοχή.
Ποιοι πρέπει να πραγματοποιήσουν τεχνικό έλεγχο
Ο έλεγχος αφορά κυρίως όσους λειτουργούν δικό τους DNSSEC-validating recursive resolver.
Σε αυτή την κατηγορία μπορεί να ανήκουν:
- εταιρείες hosting,
- πάροχοι Internet,
- μεγάλα εταιρικά δίκτυα,
- πανεπιστήμια και δημόσιοι οργανισμοί,
- data centers,
- εταιρείες που λειτουργούν εσωτερικούς resolvers,
- διαχειριστές υποδομών με Unbound, BIND ή αντίστοιχο λογισμικό.
Ο διαχειριστής πρέπει να επιβεβαιώσει ότι το trust anchor περιλαμβάνει το KSK-2024 με Key Tag 38696. Αν λείπει, χρειάζεται να ελεγχθούν οι αυτόματες ενημερώσεις και να ακολουθηθούν οι οδηγίες του κατασκευαστή του λογισμικού.
Η απλή διαχείριση authoritative DNS εγγραφών για domains δεν σημαίνει απαραίτητα ότι κάποιος λειτουργεί recursive validating resolver. Αυτοί είναι διαφορετικοί ρόλοι και δεν πρέπει να συγχέονται.
Τι πρέπει να παρακολουθηθεί μετά την αλλαγή
Οι διαχειριστές hosting και εταιρικών δικτύων πρέπει να παρακολουθήσουν στις 11 και 12 Οκτωβρίου:
- ασυνήθιστες απαντήσεις SERVFAIL,
- αποτυχίες πολλών άσχετων domains,
- μηνύματα σφάλματος σχετικά με DNSSEC validation,
- ξαφνικές αναφορές χρηστών ότι λειτουργούν ορισμένα sites αλλά όχι άλλα,
- διαφορές ανάμεσα στο εταιρικό δίκτυο και μια εξωτερική σύνδεση.
Αν μια ιστοσελίδα δεν ανοίγει μόνο από ένα συγκεκριμένο δίκτυο, ενώ λειτουργεί μέσω δεδομένων κινητής τηλεφωνίας ή άλλου resolver, το πρόβλημα μπορεί να βρίσκεται στον resolver και όχι στον web server.
Αυτός ο διαχωρισμός μπορεί να αποτρέψει άσκοπες αλλαγές σε domains, SSL, hosting ή κώδικα.
Δεν τελειώνει όλη η διαδικασία στις 11 Οκτωβρίου
Η συγκεκριμένη ημερομηνία είναι το βασικό στάδιο κατά το οποίο το νέο κλειδί αναλαμβάνει την υπογραφή.
Η ευρύτερη διαδικασία θα συνεχιστεί μέσα στο 2027. Η ICANN σχεδιάζει τότε να ανακαλέσει και να αφαιρέσει το παλιό KSK-2017. Πρόκειται για ξεχωριστό βήμα και όχι για κάτι που θα συμβεί ταυτόχρονα στις 11 Οκτωβρίου.
