Kök Bölge KSK Değişimi 11 Ekim 2026'da Tamamlanıyor
11 Ekim 2026'dan itibaren DNS kök bölgesi yalnızca KSK-2024 (anahtar etiketi 38696) ile imzalanacak. Yeni güven çapası olmayan doğrulayıcı çözümleyiciler duracak.
Yayınlanma: · 2 dk okuma
Yürürlük tarihi: 2026-10-11 · Kaynak: ICANN Publishes Guidance to Help Prepare for the October 2026 Root KSK Rollover, yayın tarihi 2026-08-11.
Ne oldu?
ICANN, 11 Ağustos 2026'da DNS kök bölgesinin anahtar imzalama anahtarı (KSK) değişimi için güncellenmiş rehberini, "What to Expect During the Root KSK Rollover"ı yayımladı. 11 Ekim 2026'dan itibaren kök bölge yalnızca yeni anahtar KSK-2024 ile imzalanacak. Anahtar uzun süredir ortada: ICANN'in 27 Temmuz 2026 tarihli blog yazısına göre KSK-2024 kök bölgede ilk kez 11 Ocak 2025'te yayımlandı ve güven çapasını bildiren çözümleyicilerin yüzde 95'ten fazlası onu zaten kullanıyor. Bir önceki değişim Ekim 2018'de yapılmıştı.
Kimi ilgilendiriyor?
Yalnızca DNSSEC doğrulaması yapan özyinelemeli çözümleyici işletenleri. Alan adı sahiplerinin, yetkili DNS işletenlerin ve servis sağlayıcısının ya da genel bir çözümleyicinin DNS'ini kullananların yapacağı bir şey yok. Doğrulayıcı bir çözümleyici 11 Ekim'den sonra hâlâ yalnızca eski anahtara güveniyorsa kök bölgeyi doğrulayamaz; her şey köke bağlı olduğundan sadece DNSSEC imzalı adlar değil, bütün sorgular başarısız olur.
Ne yapmalı?
- Güven çapasını kontrol edin, varsayımla yetinmeyin. Aranacak anahtarın etiketi 38696. ICANN'in yazısı dosyaları sayıyor: ISC BIND için
bind.keys, Unbound ve PowerDNS Recursor içinroot.key, Knot Resolver içinroot.keys. - Otomatik güncelleme (RFC 5011) yeni anahtarı kendi başına kabul etmek için çözümleyicinin en az 30 gün çalışıp kökü izlemiş olmasını ister. Eski bir imajdan kurulup hiç güncellenmemiş bir çözümleyicide anahtar hâlâ eksik olabilir.
- Elle tanımlanmış güven çapaları elle düzeltilmek zorunda; 11 Ekim'den önce güncelleyip çözümleyiciyi yeniden başlatın ya da yapılandırmayı yeniden yükleyin.
- Testleri tarihten önce bitirin. ICANN'in rehberi altı BM dilinde ve Portekizce olarak mevcut.
Nasıl kontrol edilir?
DNSSEC denetleyicimiz bir alan adının zincirini kökten aşağıya doğrular; bölgenin ve imzaların yerinde olup olmadığını söyler, ancak kendi çözümleyicinizin hangi güven çapasını tuttuğunu söyleyemez. O kontrol çözümleyicinin üzerinde yapılmalı.
Arka plan
DNSSEC nedir yazısı anahtarları, DS kayıtlarını ve güven zincirini anlatıyor; DS kaydı sözlük maddesi kısa hâli.
Kaynaklar
- ICANN, "ICANN Publishes Guidance to Help Prepare for the October 2026 Root KSK Rollover", 11 Ağustos 2026: https://www.icann.org/resources/press-material/release-2026-08-11-en
- ICANN, "Preparing for the Root Zone KSK Rollover: What You Need to Know", 27 Temmuz 2026: https://www.icann.org/en/blogs/details/preparing-for-the-root-zone-ksk-rollover-what-you-need-to-know-27-07-2026-en