DNS 루트 서명 키, 10월 11일 교체 예정…검증 서버 사전 점검 필요
Cloudflare에 따르면 DNS 루트의 키 서명 키가 10월 11일 KSK-2024로 교체될 예정이다. DNSSEC 검증 서버가 새 키를 신뢰하지 않으면 정상 웹사이트도 접속되지 않을 수 있다. 대부분의 웹사이트 운영자는 조치가 필요 없으며, Cloudflare DNS·1.1.1.1·Gateway DNS는 이미 새 키를 신뢰한다고 밝혔다.
새 키의 태그는 38696이며, 기존 KSK-2017의 태그 20326을 대체해 루트 DNSKEY 집합에 서명한다.
Cloudflare의 준비 상태 테스트는 RFC 8509를 이용한다. 해당 프로토콜 지원 여부를 확인하지 못하면 결과는 미확정이며, 새 키가 없다는 뜻은 아니다.
브라우저 테스트는 Secure DNS·VPN의 영향을 받는 실제 조회 경로를 검사한다.
이번 교체는 RSA/SHA-256 알고리즘을 유지한다. 기존 키의 폐기·루트 영역 제거는 2027년 계획이며, ECDSA 전환 제안과는 별개다.
자동으로 학습한 키가 서버 이전·업그레이드 과정에서 사라질 수 있어, 검증 서버 운영자는 현재 저장된 신뢰 앵커를 점검해야 한다.
원문
- The keys to the Internet change on October 11. Are you ready?Cloudflare · 원문 2026-10-07