Moritz en iedereen, On 17/09/2026 08.54, Moritz Müller via NLNOG wrote:
#### Dutch (English below) ####Mogelijk weten de meeste het al, maar op 11.10.2026 wordt routinematig het sleutelpaar van de DNS root vervangen (een zogenaamde "rollover"). Dat betekent dat vanaf dit moment DNS resolvers die DNSSEC handtekeningen valideren, de nieuwe publieke sleutel moeten vertrouwen. Zo niet, kunnen binnen 48 uur na de rollover validatiefouten bij de resolver optreden. Uiteindelijk zal de resolver geen enkele DNS query meer succesvol resolven. SIDN vindt DNSSEC nogal belangrijk en we raden daarom iedereen die een resolver beheert en DNSSEC validatie aan heeft staan, om te controleren of zijn/haar resolver de nieuwe sleutel ondersteunt. De meeste resolver software zal de nieuwe sleutel al vertrouwen (bijvoorbeeld door een software update of omdat de software RFC 5011 ondersteunt).
Let op... als je installeert een nieuwe resolver met de oude KSK, het is al te laat voor RFC 5011.
RFC 5011 heeft een 30-dag "add hold-down time": https://www.rfc-editor.org/info/rfc5011/#section-2.4.1 2.4.1. Add Hold-Down Time The add hold-down time is 30 days or the expiration time of the original TTL of the first trust point DNSKEY RRSet that contained the new key, whichever is greater. This ensures that at least two validated DNSKEY RRSets that contain the new key MUST be seen by the resolver prior to the key's acceptance. Groetjes, -- Shane
OpenPGP_0x3732979CF967B306.asc
Description: OpenPGP public key
OpenPGP_signature.asc
Description: OpenPGP digital signature
_______________________________________________ NLNOG mailing list -- [email protected] To unsubscribe send an email to [email protected]
