- Published on
DNSSEC의 신뢰 앵커인 루트 KSK가 2026년 10월 11일에 KSK-2017에서 KSK-2024로 넘어갑니다. 대부분의 리졸버에게 이것은 RFC 5011 덕분에 아무 일도 아니지만, 트러스트 앵커를 갱신하지 못한 검증 리졸버에게는 그날 모든 조회가 SERVFAIL로 죽는 절벽입니다. 이 글은 루트 존을 직접 조회해 지금 무엇이 들어 있는지 확인하는 데서 시작해, 8단계 6년짜리 롤오버 일정, RFC 5011의 30일 홀드다운, 2017년에 롤오버가 1년 연기된 진짜 이유(게으른 운영자가 아니라 널리 쓰이는 리졸버의 자동 갱신 버그였습니다), 그리고 흔한 오해 하나 — 10월 11일 이후에도 KSK-2017이 존에 남아 있으니 유예 기간이 있다는 말은 틀렸습니다 — 를 정리합니다. 또 이 롤오버가 바꾸지 않는 것도 다룹니다. 두 키 모두 RSA 2048비트 알고리즘 8이고, 실제 알고리즘 전환(ECDSA P-256)은 2027년에 시작하는 별개 프로젝트이며, 그 계획은 RSA ZSK를 2048에서 1536비트로 일부러 낮추자는 제안 때문에 공개 의견 수렴에서 가장 많은 반론을 받았습니다.