#### Dutch (English below) ####

Mogelijk weten de meeste het al, maar op 11.10.2026 wordt routinematig het 
sleutelpaar van de DNS root vervangen (een zogenaamde "rollover").
Dat betekent dat vanaf dit moment DNS resolvers die DNSSEC handtekeningen 
valideren, de nieuwe publieke sleutel moeten vertrouwen. Zo niet, kunnen binnen 
48 uur na de rollover validatiefouten bij de resolver optreden. Uiteindelijk 
zal de resolver geen enkele DNS query meer succesvol resolven.

SIDN vindt DNSSEC nogal belangrijk en we raden daarom iedereen die een resolver 
beheert en DNSSEC validatie aan heeft staan, om te controleren of zijn/haar 
resolver de nieuwe sleutel ondersteunt. 
De meeste resolver software zal de nieuwe sleutel al vertrouwen (bijvoorbeeld 
door een software update of omdat de software RFC 5011 ondersteunt).

Resolver software heeft verschillende manieren om te controleren welke sleutel 
ze vertrouwen.
De nieuwe sleutel heeft het ID 38696, de oude sleutel 20326.
Beneden wat voorbeelden:

unbound:
Gebruik de tool 'dig':

` dig @jouw.resolver.ip trustanchor.unbound -c CH -t TXT `

powerdns:
Gebruik rec_control om de sleutel IDs op te vragen:
`rec_control get-tas`

bind:
In veel gevallen configureert bind een `bind.keys` bestand.
Daarin zou de nieuwe sleutel opgevoerd moeten zijn.

Op de website van ICANN staat nog meer informatie hierover:
https://www.icann.org/resources/pages/ksk-rollover-en

Groet,
Moritz

Research Engineer SIDN Labs


#### English ####

Most of you may already be aware, but on October 11, 2026, the DNS root key 
pair will undergo a routine replacement (a so-called "rollover").
This means that from that moment on, DNS resolvers that validate DNSSEC 
signatures must trust the new public key. If they do not, validation errors may 
occur at the resolver within 48 hours of the rollover. Eventually, the resolver 
will fail to successfully resolve any DNS queries.

SIDN considers DNSSEC very important; we therefore recommend that anyone 
managing a resolver with DNSSEC validation enabled checks whether their 
resolver supports the new key.
Most resolver software will already trust the new key (for example, due to a 
software update or because the software supports RFC 5011).

Resolver software uses various methods to check which keys are trusted.
The new key has ID 38696; the old key ID is 20326.
Some examples are provided below:

unbound:
Use the 'dig' tool:

` dig @your.resolver.ip trustanchor.unbound -c CH -t TXT `

powerdns:
Use rec_control to query the key IDs:
`rec_control get-tas`

bind:
In many cases, BIND uses a `bind.keys` configuration file.
The new key should be listed there.

Further information is available on the ICANN website:
https://www.icann.org/resources/pages/ksk-rollover-en

Regards,
Moritz

Research Engineer SIDN Labs

_______________________________________________
NLNOG mailing list -- [email protected]
To unsubscribe send an email to [email protected]

Reply via email to