DNS 루트 키 롤오버 2026년 10월 11일 예정, 리졸버 사전 준비 필수
핵심 내용
DNS 루트 키 롤오버가 2026년 10월 11일 예정되어 검증 리졸버의 사전 준비가 필수다.
자세히 보기
DNS 루트 영역의 키 서명 키(KSK)가 2026년 10월 11일에 교체될 예정이다. 이는 역사상 두 번째로 이루어지는 롤오버다. 이 키는 DNSSEC 신뢰 체인의 앵커 역할을 하며, 리졸버가 암호화 서명을 통해 DNS 응답을 인증할 수 있게 한다. 롤오버 전에 새 키를 신뢰하지 않는 검증 리졸버는 정상적인 웹사이트에 접근하지 못할 수 있다.
주요 세부 사항 및 일정
새로운 키인 KSK-2024 (키 태그 38696)는 루트 DNSKEY 집합의 서명자로 KSK-2017 (키 태그 20326)을 대체한다. KSK-2024는 2025년 1월 11일부터 루트 DNSKEY 집합에 게시되어, 자동 신뢰 앵커 업데이트 기능을 갖춘 리졸버가 기한 전에 이를 발견하고 수용할 수 있도록 했다. 두 키 모두 동일한 RSA/SHA-256 알고리즘을 사용하므로, 암호화 방식 변경 없이 배포 프로세스를 검증하는 절차다.
리졸버 준비 상태 확인
대부분의 웹사이트 운영자는 조치를 취할 필요가 없지만, DNSSEC 검증 리졸버를 운영하는 경우 KSK-2024를 신뢰하도록 보장해야 한다. Cloudflare의 1.1.1.1과 Gateway DNS는 이미 새 키를 신뢰한다. 사용자는 Cloudflare의 준비 상태 테스트(dnstest.dev/ksk-2024)를 통해 RFC 8509 신뢰 앵커 센티널 프로토콜로 리졸버 상태를 확인할 수 있다. 이 테스트는 특수 도메인(is-ta-38696 및 not-ta-38696)을 쿼리하여 리졸버가 새 키를 수용하는지 판단한다.
향후 영향
이번 롤오버는 ECDSA P-256으로의 이전 및 ML-DSA-44와 같은 양자 내성 암호화 채택 등 향후 변경 사항을 대비한 연습이다. ICANN은 2027년에 KSK-2017을 폐기할 계획이다. 이 절차는 신뢰 앵커 관리의 중요성을 강조하며, 이 과정의 실패는 기초 암호화가 견고하더라도 광범위한 DNS 장애를 초래할 수 있다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.