Voltar
Mudança das chaves raiz da internet em 11 de outubro: sua infraestrutura está pronta?

Rolagem de Chaves Raiz DNS em Outubro: Sua Infraestrutura DevOps Está Preparada?

Aprofundamento CEVIU

Aprofundamento

A rolagem da Key-Signing Key (KSK) da raiz do DNS, para a KSK-2024, é um evento crítico de infraestrutura que exige atenção redobrada de equipes de DevOps e engenheiros de plataforma. O DNSSEC estabelece uma cadeia de confiança criptográfica para a resolução de nomes de domínio, garantindo que as respostas DNS não foram adulteradas. No topo dessa cadeia está a KSK da raiz, atuando como a "âncora de confiança" inicial.

Qualquer resolver DNS que realize validação DNSSEC precisa ter a KSK-2024 configurada em suas trust anchors antes de 11 de outubro de 2026. Caso contrário, mesmo sites e serviços perfeitamente operacionais podem se tornar inacessíveis para os usuários desses resolvers, resultando em interrupções graves. O sistema DNS, incluindo os resolvers recursivos, mantém a resiliência global da internet, e falhas na validação do DNSSEC podem quebrar essa resiliência em pontos específicos.

O que mudou

Esta é a segunda rolagem da KSK da raiz. A primeira, em 2018, enfrentou desafios significativos, com resolvers perdendo o estado de confiança em novas chaves durante upgrades ou migrações. Uma das principais evoluções nesta rolagem é a implementação do RFC 8509, que define um "sentinela" para testar a prontidão dos resolvers. Isso permite que operadores verifiquem proativamente se seus resolvers confiam na nova chave, algo que não era possível de forma prática no evento anterior.

A Cloudflare, por exemplo, aprendeu com a experiência de 2018 e, além de publicar a KSK-2024 no DNSKEY set da raiz em 11 de janeiro de 2025, incluiu a chave diretamente nos trust anchors built-in do seu resolver 1.1.1.1 em julho de 2024. Essa abordagem visa mitigar problemas com a aprendizagem automática de chaves (via RFC 5011) e garantir que resolvers atualizados já iniciem com a nova KSK, minimizando riscos de interrupção.

Por que isso importa

Para equipes de DevOps e engenharia de plataforma, a rolagem da KSK da raiz é um lembrete vívido da importância da manutenção contínua e da observabilidade em todos os níveis da pilha de tecnologia. Interrupções na resolução DNS impactam diretamente a disponibilidade de aplicações, a conectividade entre microserviços e o acesso a serviços críticos, tanto internos quanto externos. Uma validação proativa é fundamental para evitar a perda de tráfego e a indisponibilidade, reforçando a necessidade de ferramentas de monitoramento robustas e processos de atualização bem definidos.

Este evento também serve como um exercício crucial para futuras transições. Embora a KSK-2024 mantenha o algoritmo RSA/SHA-256, rolagem de chaves assim testam a infraestrutura e os procedimentos de atualização. Isso prepara o terreno para mudanças mais complexas, como futuras transições para algoritmos de criptografia pós-quântica, que exigirão não só novas chaves, mas também atualizações de software nos resolvers.

Linha do tempo

  1. Primeira rolagem da KSK da raiz do DNS (KSK-2010 para KSK-2017)

  2. Cloudflare inclui KSK-2024 nos trust anchors built-in do 1.1.1.1

  3. KSK-2024 publicada no conjunto DNSKEY da raiz

  4. CEVIU News cobre a rolagem da KSK-2024 com o título 'Alerta Global: Chave Raiz do DNS Passará por Atualização Crítica em Outubro'

  5. CEVIU News publica sobre a preparação da infraestrutura DevOps para a rolagem da KSK-2024

  6. KSK-2024 assume como chave ativa para assinar o conjunto DNSKEY da raiz

  7. ICANN planeja revogação da KSK-2017 e remoção da zona raiz

Perguntas frequentes

O que é a KSK-2024 e qual seu papel?

A KSK-2024 é a nova Chave de Assinatura de Chaves (Key-Signing Key) da raiz do DNS. Ela é um componente crítico do DNSSEC, garantindo a autenticidade das chaves públicas que assinam os registros DNS da raiz, estabelecendo a base para a cadeia de confiança criptográfica da internet.

Quem precisa tomar alguma ação para a rolagem?

Operadores de resolvers DNS que realizam validação DNSSEC precisam verificar se seus sistemas confiam na KSK-2024. Se você usa serviços como Cloudflare 1.1.1.1 ou outros resolvers que gerenciam a validação automaticamente, não é necessária nenhuma ação direta. No entanto, é prudente verificar a prontidão do seu ambiente.

Como posso verificar se meu resolver está pronto?

Você pode usar ferramentas como o teste de prontidão da Cloudflare, que utiliza o protocolo sentinela definido no RFC 8509. Este teste envia consultas DNS especiais para o resolver que seu navegador utiliza, indicando se ele confia na KSK-2024.

O que acontece se meu resolver não estiver atualizado?

Se um resolver validando DNSSEC não confiar na KSK-2024 após 11 de outubro de 2026, ele pode falhar ao validar as respostas DNS, tornando inacessíveis domínios que ele deveria resolver. Isso resulta em interrupções de serviço para os usuários que dependem desse resolver.

Fontes

Avalie este artigo:
Categoria
CEVIU DevOps
Publicado
09 de outubro de 2026
Editoria
CEVIU DevOps

Quer receber mais sobre CEVIU DevOps?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser