Halloj!
De flesta här är nog med i matchen, men Kim Davies (chefen för IANA) och
jag vill ändå påminna om att Verisign börja signera DNS-roten med en ny
KSK om en månad, den 11 oktober. Det gör att alla resolvrar kommer att
behöva byta till ett nytt "trust anchor". Modern mjukvara sköter det
själv, för den nya nyckeln är redan publicerad sedan länge, och är
korrekt signerad av den gamla.
Det kan möjligen vara läge att hålla ett extra öga på sina resolvrar,
och hålla dem kort, så att de beter sig väluppfostrat. Men det är väl
ingen här som inte kör en automatrullande* resolver? ;-)
Den 11 okt är en söndag, så det kan vara läge med en extra påminnelse i
helgkalendern.
Den nya nyckeln har keyid: 38696 och den gamla nyckeln har keyid: 20326.
Så här kan det se ut om man kör BIND (notera "trusted-since:"):
# rndc managed-keys status
view: _default
next scheduled event: Sun, 13 Sep 2026 08:22:48 GMT
name: .
keyid: 20326
algorithm: RSASHA256
flags: SEP
next refresh: Sun, 13 Sep 2026 09:19:57 GMT
trusted since: Sat, 02 Mar 2019 17:12:43 GMT
keyid: 38696
algorithm: RSASHA256
flags: SEP
next refresh: Sun, 13 Sep 2026 09:19:57 GMT
trusted since: Mon, 10 Feb 2025 20:30:44 GMT
... och så här kan det se ut om man kör Unbound (notera "VALID")
(filnamnet kan variera mellan olika varianter av Unix/Linux):
# sed -n -e '/DNSKEY/s/[^;]*;//p' /var/lib/unbound/root.key
{id = 38696 (ksk), size = 2048b} ;;state=2 [ VALID ] ;;count=0 ;;lastchange=1739203345 ;;Mon Feb 10 16:02:25 2025
{id = 20326 (ksk), size = 2048b} ;;state=2 [ VALID ] ;;count=0 ;;lastchange=1553506736 ;;Mon Mar 25 09:38:56 2019
Om ni _inte_ ser "trusted since:" eller "VALID" (eller motsvarande om ni
kör något annat), så är det läge att börja felsöka och/eller uppdatera nu.
Mer info finns bakom länken i nedanstående mail, eller hojta till här
eller i PM, så skall jag försöka svara på ev. frågor.
Happy rollover!
/Liman
* RFC 5011 rulez!
-------------------- Start of forwarded message --------------------
Date: Sat, 12 Sep 2026 07:12:39 -0700
To: ksk-rollover(a)icann.org
Subject: [ksk-rollover] Reminder: Root Zone KSK Rollover on October 11
From: Kim Davies via ksk-rollover <ksk-rollover(a)icann.org>
Dear KSK Rollover community,
As we approach the 2026 Root Zone Key Signing Key (KSK) rollover on 11 October 2026, we wanted to remind you of the upcoming schedule and encourage you to stay engaged as the rollover approaches.
Information and resources, including technical guidance, FAQs, and the rollover timeline, are available on the 2026 Root KSK Rollover page at
https://www.icann.org/resources/pages/ksk-rollover-en
We encourage you to use this mailing list to share questions, observations, or experiences before, during, and following the rollover.
Thank you for your continued participation and support in helping ensure a smooth rollover.
Kindest regards,
Kim Davies
VP, IANA Services, ICANN
President, PTI
_______________________________________________
ksk-rollover mailing list -- ksk-rollover(a)icann.org
To unsubscribe send an email to ksk-rollover-leave(a)icann.org
_______________________________________________
By submitting your personal data, you consent to the processing of your personal data for purposes of subscribing to this mailing list accordance with the ICANN Privacy Policy (https://www.icann.org/privacy/policy) and the website Terms of Service (https://www.icann.org/privacy/tos) You can visit the Mailman link above to change your membership status or configuration, including unsubscribing, setting digest-style delivery or disabling delivery altogether (e.g., for a vacation), and so on.
-------------------- End of forwarded message --------------------