Moritz en iedereen,

On 17/09/2026 08.54, Moritz Müller via NLNOG wrote:
#### Dutch (English below) ####

Mogelijk weten de meeste het al, maar op 11.10.2026 wordt routinematig het sleutelpaar 
van de DNS root vervangen (een zogenaamde "rollover").
Dat betekent dat vanaf dit moment DNS resolvers die DNSSEC handtekeningen 
valideren, de nieuwe publieke sleutel moeten vertrouwen. Zo niet, kunnen binnen 
48 uur na de rollover validatiefouten bij de resolver optreden. Uiteindelijk 
zal de resolver geen enkele DNS query meer succesvol resolven.

SIDN vindt DNSSEC nogal belangrijk en we raden daarom iedereen die een resolver 
beheert en DNSSEC validatie aan heeft staan, om te controleren of zijn/haar 
resolver de nieuwe sleutel ondersteunt.
De meeste resolver software zal de nieuwe sleutel al vertrouwen (bijvoorbeeld 
door een software update of omdat de software RFC 5011 ondersteunt).

Let op... als je installeert een nieuwe resolver met de oude KSK, het is al te laat voor RFC 5011.

RFC 5011 heeft een 30-dag "add hold-down time":

https://www.rfc-editor.org/info/rfc5011/#section-2.4.1

2.4.1.  Add Hold-Down Time

   The add hold-down time is 30 days or the expiration time of the
   original TTL of the first trust point DNSKEY RRSet that contained the
   new key, whichever is greater.  This ensures that at least two
   validated DNSKEY RRSets that contain the new key MUST be seen by the
   resolver prior to the key's acceptance.

Groetjes,

--
Shane

Attachment: OpenPGP_0x3732979CF967B306.asc
Description: OpenPGP public key

Attachment: OpenPGP_signature.asc
Description: OpenPGP digital signature

_______________________________________________
NLNOG mailing list -- [email protected]
To unsubscribe send an email to [email protected]

Reply via email to