ICANN en registerbeheerder Verisign voeren op 11 oktober 2026 voor de tweede keer in de geschiedenis een wissel uit van de Root Zone Key Signing Key. Ruim 95 procent van de resolvers heeft de nieuwe sleutel al overgenomen. Netwerkbeheerders wordt aangeraden hun DNSSEC-instellingen te controleren om bereikbaarheidsproblemen te voorkomen.
De Root Zone Key Signing Key (KSK) vormt een onderdeel van DNSSEC, het beveiligingsmechanisme dat de echtheid van internetadressen waarborgt binnen het Domain Name System. Eind 2026 voeren internetbeheerorganisatie ICANN en registerbeheerder Verisign voor de tweede keer in de geschiedenis een wissel uit van deze cryptografische sleutel.
Het proces voor de huidige sleutelwissel ging van start in 2024. Op 11 januari 2025 werd de nieuwe sleutel, bekend als KSK-2024, voor het eerst gepubliceerd in de root zone. Volgens het protocol voor geautomatiseerde vertrouwensupdates (RFC 5011) moeten DNS-resolvers een nieuwe sleutel dertig dagen observeren voordat deze automatisch wordt geaccepteerd.
Uit gegevens van ICANN blijkt dat inmiddels ruim 95 procent van de rapporterende resolvers KSK-2024 succesvol heeft overgenomen. Dit verloop komt volgens ICANN vrijwel overeen met de eerste KSK-wissel, die in oktober 2018 plaatsvond.
Handmatige verificatie geadviseerd
De kritieke datum voor de definitieve overstap is vastgesteld op 11 oktober 2026. Vanaf die dag maakt de root zone uitsluitend nog gebruik van KSK-2024. SIDN adviseert systeembeheerders om hun instellingen handmatig te verifiëren en niet ervan uit te gaan dat automatische updates hun werk al hebben gedaan.
Als een DNSSEC-validerende resolver op 11 oktober 2026 niet beschikt over de nieuwe cryptografische sleutel met Key Tag 38696, mislukken DNS-aanvragen op het betreffende netwerk volledig. Dit leidt ertoe dat internettoegang voor eindgebruikers op dat netwerk wegvalt.
SIDN wijst er in een eigen bericht op dat DNSSEC-beheerders de rollover naar het nieuwe KSK-sleutelpaar voor de rootzone op 11 oktober tijdig moeten voorbereiden.