DNS関連技術情報のトップへ戻る

---------------------------------------------------------------------
■ルートゾーンKSKロールオーバーによる影響とその確認方法について

                                株式会社日本レジストリサービス(JPRS)
                                            初版作成 2017/07/10(Mon)
                                            最終更新 2017/09/15(Fri)
   (新ZSKの事前公開時刻・新KSKで署名されたDNSKEY RRの公開時刻を追加)
---------------------------------------------------------------------

▼概要

  2017年7月より、ルートゾーンにおいてDNSSEC鍵署名鍵(KSK)の更新(以下、
  ルートゾーンKSKロールオーバー)のプロセスが開始されます。今回のルー
  トゾーンKSKロールオーバーは2010年のDNSSECの運用開始後初となるもので、
  2018年3月まで、複数のステップにより実施されます。

  ルートゾーンKSKロールオーバーの一部のステップにおいて、ルートサーバー
  のDNSKEYリソースレコード(DNSKEY RR)の応答サイズが増加します。これ
  によりIPフラグメントが発生し、DNS応答を正しく受け取れなくなる可能性
  があります。なお、その可能性はDNSSEC検証の有効・無効には関係ありませ
  ん。

  そのため、JPRSではすべてのネットワーク管理者・フルリゾルバー(キャッ
  シュDNSサーバー)の管理者に対し、各自のネットワークにおいてサイズの
  大きなDNS応答を正しく受け取れるかを早急に確認し、問題が発見された場
  合、適切に対応することを強く推奨します。

  なお、具体的な確認方法につきましては以下の資料「ルートゾーンKSKロー
  ルオーバーの概要と影響の確認方法」をご参照ください。

    ルートゾーンKSKロールオーバーの概要と影響の確認方法
    (最終更新:2017年9月14日)
    <https://jprs.jp/tech/notice/2017-07-10-root-zone-ksk-rollover.pdf>

  また、DNSSEC運用への影響を含む詳細情報につきましては、本文書の参考リ
  ンクをご参照ください。

  (2017年8月10日追加)ルートゾーンKSKロールオーバーについて、JPRSの窓
  口に寄せられたご質問と、その回答をまとめた文書を公開しました。

    ■ルートゾーンKSKロールオーバーについてのご質問とその回答
    <https://jprs.jp/tech/notice/2017-08-10-root-zone-ksk-rollover-qa.html>

▼重要日付(ステップ開始日)と継続期間

  ・2017年9月19日~2017年10月11日
    (ZSKロールオーバーに伴う新ZSKの事前公開)
    ※この期間、DNSKEY RRの応答サイズが1414バイトに増加

    (2017年9月15日追加)
    Verisignから、新ZSKの事前公開時刻が発表されました。

    - 2017年9月19日 14時頃(協定世界時)
      (日本時間では2017年9月19日 23時頃)
      <https://lists.dns-oarc.net/pipermail/dns-operations/2017-September/016723.html>

  ・2017年10月11日(新KSKでの署名開始)

    (2017年9月15日追加)
    ICANNとVerisignから、新KSKで署名されたDNSKEY RRの公開時刻が発表さ
    れました。

    - 2017年10月11日 16時頃(協定世界時)
      (日本時間では2017年10月12日 1時頃)
      <https://lists.dns-oarc.net/pipermail/dns-operations/2017-September/016722.html>

  ・2017年12月20日~2018年1月11日
    (ZSKロールオーバーに伴う新ZSKの事前公開)
    ※この期間、DNSKEY RRの応答サイズが1414バイトに増加

  ・2018年1月11日~2018年3月22日
    (現KSK(KSK-2010)の失効のための事後公開)
    ※この期間、DNSKEY RRの応答サイズが1424バイトに増加

▼参考リンク

  ルートゾーンのKSKロールオーバーについて
  <https://dnsops.jp/event/20170628/20170628-RootKSKRO-02.pdf>
  (JPRS 米谷喜朗の発表資料、2017年6月28日付)

  ルートゾーンのKSKロールオーバーについて
  (ISPから見た事前確認・準備のポイント)
  <https://dnsops.jp/event/20170628/DNS_Summer_DAY_KSK_RO_suev0.1.pdf>
  (QTnet 末松慶文氏の発表資料、2017年6月28日付)

  Root KSK 更新に対応する方法
  <https://www.nic.ad.jp/ja/materials/iw/2015/proceedings/t5/t5-ishihara.pdf>
  (東京大学 石原知洋氏の発表資料、2015年11月19日付)

  Root Zone KSK Rollover
  <https://www.icann.org/resources/pages/ksk-rollover>
  (ICANN公式ページ)

▼連絡先

  本文書に関するお問い合わせは <dnstech-info@jprs.co.jp> までご連絡くだ
  さい。

---------------------------------------------------------------------
▼更新履歴
  2017/07/10 11:00 初版作成
  2017/07/25 11:00 PDF資料の更新を反映
  2017/08/10 11:00 「ルートゾーンKSKロールオーバーについてのご質問とそ
                   の回答」文書の公開を追加
  2017/09/14 11:00 PDF資料の更新を反映
  2017/09/15 11:00 新ZSKの事前公開時刻・新KSKで署名されたDNSKEY RRの公
                   開時刻を追加


株式会社日本レジストリサービス Copyright©2001-2017 Japan Registry Services Co., Ltd.