วันที่ 11 ตุลาคม 2026 รากของระบบ DNS ทั่วโลกจะเริ่มใช้เฉพาะกุญแจ KSK-2024 และเลิกใช้กุญแจเดิม ตามประกาศของ ICANN ผู้ดูแลเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC ต้องเช็กว่าเครื่องของตัวเองรู้จักกุญแจใหม่แล้ว ไม่เช่นนั้นเครือข่ายอาจแปลงชื่อเว็บไม่ได้เลย ส่วนผู้ใช้ทั่วไปไม่ต้องทำอะไร
เปลี่ยนอะไรกันแน่
DNSSEC ใช้ลายเซ็นดิจิทัลยืนยันว่าคำตอบ DNS ไม่ถูกปลอม โดยมีกุญแจที่รากของระบบเป็นจุดเริ่มต้นความเชื่อใจ Cloudflare อธิบายว่ารอบนี้เปลี่ยนจาก KSK-2017 (tag 20326) เป็น KSK-2024 (tag 38696) ใช้อัลกอริทึม RSA/SHA-256 เหมือนเดิม เปลี่ยนแค่คู่กุญแจ กุญแจใหม่เผยแพร่ในโซนรากตั้งแต่ 11 ม.ค. 2025 และครั้งก่อนที่เปลี่ยนคือเดือนตุลาคม 2018
ใครต้องลงมือ
- ผู้ดูแลเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC เช่นองค์กรหรือผู้ให้บริการอินเทอร์เน็ตที่รัน resolver เอง
- ให้ไล่ดูไฟล์ trust anchor ว่ามี key tag 38696 อยู่: ISC BIND ดูที่ bind.keys · Unbound และ PowerDNS Recursor ดูที่ root.key · Knot Resolver ดูที่ root.keys
- ถ้าไม่มี ให้อัปเดตตามคำแนะนำของผู้ผลิตซอฟต์แวร์ Cloudflare แนะนำให้ทดสอบด้วยเครื่องมือ trust anchor sentinel (RFC 8509) ที่ dnstest.dev/ksk-2024
ถ้าไม่ทำจะเกิดอะไร
ICANN เตือนว่าเครือข่ายที่ resolver ไม่มีกุญแจใหม่จะแปลงชื่อ DNS ไม่ได้ทั้งหมด ผู้ใช้เข้าอินเทอร์เน็ตไม่ได้ Cloudflare ระบุว่าเว็บที่ปกติดีอาจเปิดไม่ได้ในทุกโดเมนระดับบนสุด เพราะ resolver ไม่เชื่อกุญแจที่ลงลายเซ็น ICANN รายงานว่า resolver ที่รายงานกลับมามากกว่า 95% รับกุญแจใหม่แล้ว แต่ยังมีเหลือ จึงให้ผู้ดูแลตรวจเองแทนการเชื่อว่าอัปเดตอัตโนมัติสำเร็จ
ข้อมูลทั้งหมดมาจากประกาศของ ICANN และบล็อกของ Cloudflare ผู้ดูแลระบบควรอ้างตามเอกสารต้นทางทั้งสองฉบับเมื่อตรวจระบบของตัวเอง
คนไทยต้องทำอะไรต่อ
- ผู้ใช้ตามบ้าน: ไม่ต้องทำอะไร ICANN ระบุว่าผู้ใช้ทั่วไปไม่ต้องดำเนินการ
- เว็บมาสเตอร์ที่ใช้ Cloudflare DNS: Cloudflare ระบุว่าโดยทั่วไปไม่ได้รับผลกระทบ
- ฝ่าย IT องค์กรที่รัน DNS เอง: ตรวจ trust anchor ก่อนวันที่ 11 ต.ค. และจดไว้ว่าใครรับผิดชอบเซิร์ฟเวอร์ตัวไหน
