Beheerders van DNSSEC-validerende systemen moeten hun infrastructuur controleren vóór 11 oktober 2026. Op die datum vervangt ICANN het cryptografische sleutelpaar dat de basis vormt van de beveiligde DNS-rootzone. Vooral organisaties met recursieve resolvers, DNS-softwareleveranciers en beheerders van handmatig ingestelde trust anchors moeten nagaan of hun systemen klaar zijn.
Wat verandert er met de root-KSK?
DNSSEC gebruikt digitale handtekeningen om te controleren of DNS-informatie betrouwbaar is. Helemaal bovenaan die keten staat de rootzone van het Domain Name System. De root-KSK, voluit de Root Zone Key Signing Key, speelt daarin een centrale rol. Met deze sleutel wordt de vertrouwensbasis voor de onderliggende domeinextensies beveiligd.
ICANN vervangt het huidige sleutelpaar op 11 oktober door een nieuw paar. Het periodiek vernieuwen van deze sleutel is een normale beveiligingsmaatregel. Zo blijft de DNSSEC-infrastructuur op langere termijn veilig en veerkrachtig. Tegelijkertijd vraagt een dergelijke wijziging om een zorgvuldige voorbereiding, omdat systemen de nieuwe sleutel moeten kunnen herkennen.
Risico voor DNSSEC-validatie
De belangrijkste aandacht gaat uit naar recursieve resolvers die DNSSEC-validatie uitvoeren. Deze resolvers controleren de digitale handtekeningen van DNS-antwoorden voordat ze die informatie aan gebruikers of applicaties doorgeven. Als de vertrouwensketen door een fout niet meer kan worden gevalideerd, kunnen domeinen voor gebruikers achter die resolver onbereikbaar worden.
Dat risico beperkt zich niet automatisch tot ondertekende domeinnamen. Volgens SIDN kan een fout in de verwerking ertoe leiden dat ook niet-ondertekende domeinen niet bereikbaar zijn voor gebruikers en toepassingen die gebruikmaken van een validerende resolver. De kans daarop is klein, maar de mogelijke gevolgen zijn groot. Op lokaal niveau kan een onjuiste configuratie dus merkbare gevolgen hebben voor de internettoegang van een organisatie.
Beheerders moeten volgens SIDN eerst de nieuwe publieke sleutel aan de trust anchors van hun systemen toevoegen. Na de rollover moet vervolgens de oude sleutel worden verwijderd. Wordt een van deze stappen overgeslagen of niet goed uitgevoerd, dan kunnen handtekeningen van topleveldomeinen in de rootzone niet meer correct worden gecontroleerd.
Wat betekent dit voor organisaties en registrars?
Voor domeinhouders en bedrijven die alleen een domeinnaam registreren, is dit doorgaans geen wijziging die zij zelf in de domeinregistratie hoeven door te voeren. De noodzakelijke controles liggen vooral bij organisaties die eigen DNS-resolvers beheren of verantwoordelijk zijn voor DNS-infrastructuur. Ook registrars kunnen ermee te maken krijgen wanneer zij zelf validerende resolvers of andere DNS-diensten exploiteren.
Het is verstandig om niet te wachten tot de rollover-datum. DNS-beheerders kunnen hun software en configuratie nalopen, controleren hoe trust anchors worden beheerd en vooraf tests uitvoeren. Daarbij is het belangrijk vast te stellen dat de nieuwe sleutel tijdig beschikbaar is en dat de overgang van de oude naar de nieuwe sleutel correct wordt verwerkt.
Ook leveranciers van DNS-software hebben een rol. Hun systemen moeten de rollover volgens de geldende DNSSEC-richtlijnen kunnen afhandelen. Organisaties die afhankelijk zijn van externe DNS-diensten kunnen bij hun leverancier navragen of de voorbereiding is uitgevoerd. Zo krijgen zij duidelijkheid over de vraag of eigen actie nodig is.
Technische richtlijnen van ICANN
SIDN adviseert beheerders van recursieve DNSSEC-resolvers om de technische richtlijnen van ICANN te bekijken en hun systemen vóór 11 oktober 2026 te testen. In de documentatie over de Root Zone KSK-rollover staat aanvullende informatie over de wijziging en de voorbereiding.
Voor de Nederlandse domeinmarkt verandert hiermee niets aan het registreren, verlengen of verhuizen van een .nl-domeinnaam. De aandacht ligt bij de technische laag die ervoor zorgt dat DNS-antwoorden veilig kunnen worden gevalideerd. Een tijdige controle kan voorkomen dat gebruikers door een configuratiefout geen toegang meer krijgen tot domeinen.
