ICANN, de organisatie die onder andere verantwoordelijk is voor de verdeling van ip-nummers en domeinen, heeft het vervangen van de geheime DNSSEC-sleutels uitgesteld en een nieuwe datum is nog niet gekozen. De reden is dat naar verwachting een aanzienlijk aantal internetgebruikers die dag in de problemen zou zijn gekomen, zo meldt de Stichting Internet Domeinregistratie Nederland (SIDN).
Het was de bedoeling om op 11 oktober het sleutelpaar dat aan de basis ligt van de hele DNSSEC-infrastructuur te vervangen. Dit sleutelpaar is het vertrouwde startpunt voor de validatie van DNSSEC. Het Domain Name System (DNS) is vergelijkbaar met het telefoonboek en vertaalt onder andere domeinnamen naar ip-adressen. DNSSEC is een verzameling extensies voor het DNS-protocol waarmee DNS-informatie digitaal wordt ondertekend. Het moet voorkomen dat internetgebruikers naar malafide websites worden doorgestuurd. Vanwege de veiligheid moet het sleutelpaar regelmatig vervangen worden. Dit is de eerste keer dat dit gebeurt sinds de introductie van DNSSEC in 2010.
Bij zijn beslissing heeft ICANN gebruik gemaakt van statistieken verzameld met het relatief nieuwe RFC 8145-protocol. Daarmee kunnen validerende resolvers aan een server laten weten welke sleutels zij als trust anchor gebruiken bij het opbouwen van de chain of trust. Op die manier krijgen beheerders van ondertekende domeinen informatie over de voortgang van het vervangen van het sleutelpaar. Volgens de meldingen die nu bij beheerders van de rootservers binnenkomen heeft meer dan 5 procent van de rapporterende resolvers alleen het 'KSK-2010 trust anchor' aan boord.
Dat is een probleem, aangezien na de vervangingsoperatie alle internetdomeinen dan onbereikbaar zijn voor gebruikers van resolvers die nog niet van het nieuwe KSK-2017 trust anchor zijn voorzien. Naar schatting maken wereldwijd zo'n 750 miljoen mensen gebruik van een DNSSEC-validerende resolver. De impact van het doorzetten van een roll-over waar de access providers en netwerkbeheerders technisch nog niet klaar voor zijn zou dan ook groot zijn, aldus SIDN. Op dit moment onderzoekt ICANN samen met de technische internetgemeenschap waarom te veel van de validerende resolvers nog niet zijn voorzien van het nieuwe trust anchor.
Deze posting is gelocked. Reageren is niet meer mogelijk.