Ngày 11/10/2026: điểm thay đổi nằm ở DNS resolver, không phải website
Ngày 11/10/2026, DNS root dự kiến chuyển khóa ký (Key-Signing Key, KSK) từ KSK-2017, key tag 20326, sang KSK-2024, key tag 38696. Đây mới là lần thứ hai khóa gốc DNSSEC được rollover. Việc đổi khóa không làm thay đổi DNS record của từng website, nhưng có thể làm người dùng không truy cập được website nếu DNS resolver xác thực DNSSEC của họ chưa tin cậy khóa mới.
DNSSEC bổ sung chữ ký mật mã để resolver kiểm tra câu trả lời DNS có đúng chủ thể hay không. Chuỗi tin cậy đi từ root zone đến TLD như .com, rồi đến domain. Root zone không có zone cha, nên resolver phải có sẵn một “trust anchor” cho root. KSK ký tập DNSKEY của root; sau đó resolver dùng Zone-Signing Key để kiểm tra những record root khác. Nếu trust anchor lỗi thời, resolver có thể từ chối cả những zone đang hoạt động bình thường.
Ý nghĩa vận hành với đội IT
Cloudflare nhấn mạnh phần lớn chủ website không phải thao tác gì. Nếu domain đang dùng DNS Cloudflare, hoặc người dùng truy vấn qua 1.1.1.1 hay Gateway DNS, hệ thống Cloudflare đã tin cậy KSK-2024. Việc cần rà soát thuộc về đơn vị vận hành validating resolver nội bộ: DNS tại văn phòng, VPN, firewall, DNS appliance, máy chủ recursive DNS hoặc hạ tầng phân giải DNS do doanh nghiệp tự quản.
KSK-2024 đã xuất hiện trong root DNSKEY set từ 11/01/2025. Resolver có RFC 5011 có thể học trust anchor mới tự động, nhưng phải thấy khóa hợp lệ liên tục tối thiểu 30 ngày. Bản nâng cấp phần mềm, thay máy, hoặc mất dữ liệu trust-anchor có thể khiến resolver mất trạng thái đã học. Cloudflare cho biết họ đã đưa KSK-2024 vào trust anchors tích hợp của resolver từ tháng 7/2024 để giảm rủi ro này.
Kiểm tra đúng cách trước ngày chuyển đổi
Cloudflare cung cấp KSK-2024 readiness test, dựa trên RFC 8509 Root Key Trust Anchor Sentinel. Bài test hỏi resolver mà trình duyệt đang dùng liệu có tin KSK-2024 hay không. Cần lưu ý Secure DNS hoặc VPN có thể thay đổi resolver thực tế; vì vậy quản trị viên nên kiểm tra cả từ mạng người dùng lẫn trực tiếp trên resolver cần quản lý.
Với resolver hỗ trợ sentinel và đã tin khóa mới, truy vấn root-key-sentinel-is-ta-38696.dnstest.dev phải trả lời hợp lệ. Truy vấn root-key-sentinel-not-ta-38696.dnstest.dev phải trả SERVFAIL; kết quả này là mong đợi, không phải sự cố. Nếu sentinel không được hỗ trợ, kết quả không kết luận được khóa mới bị thiếu. Hãy chuyển sang kiểm tra trust-anchor theo hướng dẫn nhà cung cấp phần mềm DNS.
Checklist cho quản trị viên
- Lập danh sách recursive/validating resolver nội bộ, VPN, appliance và DNS cloud đang phục vụ người dùng.
- Xác nhận phần mềm DNS còn được hỗ trợ, trust-anchor tự động RFC 5011 hoạt động, hoặc KSK-2024 key tag 38696 đã được cài sẵn.
- Chạy readiness test từ các mạng quan trọng; lưu kết quả và phân biệt resolver qua VPN, Secure DNS, DHCP.
- Kiểm tra hai sentinel bằng
dig; ghi nhậnSERVFAILcho truy vấnnot-ta-38696là kết quả đạt. - Chuẩn bị rollback/cập nhật trust anchor theo tài liệu nhà cung cấp trước 11/10/2026; không chờ tới khi người dùng báo lỗi truy cập.
English summary: verify resolver readiness, not site content
On October 11, 2026, the DNS root is scheduled to move from KSK-2017 (key tag 20326) to KSK-2024 (key tag 38696). This is a DNSSEC trust-anchor rollover. It does not require ordinary website owners to change their zone records. The operational risk is concentrated in DNSSEC-validating recursive resolvers that do not trust the replacement root key: they can reject otherwise healthy answers across top-level domains.
The new key has been published in the root DNSKEY set since January 11, 2025. RFC 5011-capable resolvers may learn it automatically after observing it for at least 30 days, but upgrades, migrations, and lost resolver state can break that path. Cloudflare states that its 1.1.1.1 and Gateway DNS services already trust KSK-2024, so their customers need no rollover action.
For a managed resolver, test with Cloudflare’s RFC 8509 sentinel page at dnstest.dev/ksk-2024. A supporting resolver that trusts the new key returns a valid answer for is-ta-38696 and intentionally returns SERVFAIL for not-ta-38696. Lack of sentinel support is inconclusive, not proof that the key is absent.
Conclusion: treat this as a resolver inventory and validation task. Confirm the KSK-2024 trust anchor before the October deadline, test the actual DNS paths used by staff and VPN users, then follow vendor guidance wherever the key or automatic update state is missing.
Nguồn / Source: Cloudflare — The keys to the Internet change on October 11, 2026; RFC 8509.



