Première rédaction de cet article le 7 octobre 2009
Dernière mise à jour le 16 décembre 2009
À la réunion RIPE du 6 octobre, l'ICANN et Verisign ont conjointement annoncé la signature DNSSEC de la racine du DNS pour le 1er juillet 2010. (Le processus pratique a commencé en janvier 2010.)
Cette annonce spectaculaire, quoique attendue, comportait notamment un calendrier pour la signature :
.se
ou
.org
ne sont donc pas près
de pouvoir être validés.L'annonce a été faite à deux voix (Joe Abley pour l'ICANN et Matt Larson pour Verisign) car, si la grande majorité des acteurs de l'Internet voulaient confier la responsabilité de la signature à l'ICANN, Washington a finalement préféré renouveler sa confiance à une société privée à but lucratif, Verisign. L'ICANN gérera donc la clé de signature de clé (KSK pour Key Signing Key) et Verisign la clé de signature de zone (ZSK pour Zone Signing Key).
Le délai entre la signature et la publication officielle de la clé,
via un canal sécurisé à déterminer, s'explique par le fait que, tant
qu'on ne publie pas la clé officiellement (on peut toujours la
prendre dans le DNS avec dig DNSKEY .
), les gens sérieux ne valident pas les signatures
et, donc, rien ne peut aller vraiment mal. Quand on publie la clé,
les gens s'en servent et, là, ça peut portentiellemnt aller mal.
Il est donc prudent de prévoir une marge. Avant que la clé soit
publiée officiellement, on peux toujours arrêter de signer (.gov
l'avait fait pendant leurs essais). Après, ce n'est plus possible, les
résolveurs validateurs casseraient.
Quelques décisions techniques ont également été annoncées hier :
Les transparents de l'annonce sont en
ligne. Un site officiel d'informations sur le processus a été
créé en http://www.root-dnssec.org/
.
La signature de la racine soulève quelques problèmes techniques spécifiques liés à l'augmentation de taille des réponses, problèmes discutés en Preparing K-root for a Signed Root Zone.
Version PDF de cette page (mais vous pouvez aussi imprimer depuis votre navigateur, il y a une feuille de style prévue pour cela)
Source XML de cette page (cette page est distribuée sous les termes de la licence GFDL)