Pada 11 Oktober 2026, sistem penamaan internet dijadwalkan melewati pergantian kunci penting: root DNS akan mulai menggunakan KSK-2024 sebagai key-signing key aktif. Pergantian ini tidak mengubah alamat situs atau cara pengguna mengetik domain, tetapi dapat membuat resolusi DNS gagal pada resolver yang memvalidasi DNSSEC namun belum mengenali kunci baru.
IANA mencatat KSK-2024 sebagai penerus KSK-2017. Dalam jadwal resmi root zone, KSK-2024 akan mulai menandatangani zona pada 11 Oktober, sementara KSK-2017 tidak lagi dipakai untuk menandatangani zona. Tahap berikutnya baru datang pada 2027, ketika KSK-2017 dijadwalkan memasuki fase pencabutan lalu penghapusan. Jadi, pergantian hari ini bukan berarti kunci lama langsung hilang dari seluruh proses pengelolaan.
Mengapa kunci root DNS penting
DNSSEC menambahkan tanda tangan kriptografis ke dalam hirarki DNS. Resolver yang mendukung DNSSEC dapat memeriksa apakah jawaban untuk sebuah domain benar-benar berasal dari sumber yang sah dan tidak berubah di tengah jalan. Pada puncak hirarki itu ada root zone, sehingga kunci yang digunakan untuk memverifikasinya berfungsi sebagai trust anchor bagi resolver.
KSK bukan kunci yang menandatangani semua data domain satu per satu. Perannya adalah menandatangani kumpulan DNSKEY pada root zone, yang kemudian menjadi dasar bagi resolver untuk memeriksa rantai kepercayaan DNSSEC. Jika resolver tidak memiliki trust anchor yang sesuai, ia bisa menganggap jawaban DNS yang sebenarnya valid sebagai tidak dapat dipercaya. Dampaknya bukan sekadar peringatan: domain dapat gagal di-resolve bagi jaringan yang menerapkan validasi ketat.
Pergantian ini dirancang agar sebagian besar resolver dapat memperbarui trust anchor secara otomatis melalui RFC 5011. KSK-2024 sudah dipublikasikan jauh sebelum tanggal pergantian. ICANN mengatakan lebih dari 95 persen resolver yang terpantau telah mengenali dan mengadopsi kunci tersebut dalam pembaruan terakhir yang mereka publikasikan. Angka itu menunjukkan kesiapan yang tinggi, tetapi tidak menjamin semua perangkat dan instalasi mengikuti jalur otomatis yang sama.
Siapa yang perlu memeriksa sistem
Pengguna internet rumahan biasanya tidak perlu mengganti pengaturan Wi-Fi, browser, atau domain. Resolver publik besar juga telah menyiapkan dukungan. Cloudflare, misalnya, mengatakan resolver 1.1.1.1 dan Gateway DNS mereka sudah mempercayai KSK-2024.
Perhatian utama ada pada operator recursive resolver yang memvalidasi DNSSEC, penyedia layanan internet, administrator jaringan perusahaan, pengelola infrastruktur cloud, serta perangkat lunak DNS dengan trust anchor yang dikelola manual. IANA dan ICANN menyarankan operator memastikan kunci baru tersedia sebelum rollover. ICANN menyebut key tag KSK-2024 adalah 38696. Pada instalasi BIND, Unbound, dan PowerDNS Recursor, operator perlu memeriksa berkas trust anchor sesuai perangkat lunak yang digunakan dan memastikan proses pembaruan otomatis dapat menulis perubahan.
Cloudflare juga menyediakan pengujian berbasis DNSSEC trust anchor sentinel yang merujuk pada RFC 8509. Pengujian itu membantu operator melihat apakah resolver mereka telah menerima KSK-2024, bukan sekadar mengandalkan asumsi bahwa paket perangkat lunak sudah diperbarui.
Pergantian kunci bukan pergantian algoritma
KSK rollover Oktober 2026 tidak sama dengan pergantian algoritma kriptografi. Cloudflare menjelaskan bahwa pergantian ini masih menggunakan RSA; yang berubah adalah kunci penandatangan root zone. ICANN memang sedang membahas rencana rollover algoritma root KSK ke ECDSA P-256 pada tahap yang lebih panjang, tetapi rencana itu merupakan pekerjaan terpisah.
Pemisahan ini penting karena isu “kunci baru” mudah tercampur dengan isu kriptografi pascakuantum. Cloudflare juga membahas dukungan ML-DSA pada 1.1.1.1, tetapi kemampuan itu bukan bagian dari rollover KSK-2024. Pergantian hari ini terutama menguji apakah ekosistem DNS dapat mendistribusikan, menyimpan, dan mengaktifkan trust anchor baru tanpa memutus validasi.
Bagi kebanyakan pengguna, konsekuensinya baru terlihat jika ada resolver di jalur akses yang tidak siap: situs tertentu bisa tampak mati, padahal server web dan koneksi internetnya tetap berjalan. Karena itu, respons yang tepat bukan mengganti DNS secara panik, melainkan meminta operator jaringan memeriksa konfigurasi DNSSEC dan mengikuti dokumentasi IANA, ICANN, atau vendor resolver yang digunakan.
Root KSK rollover adalah pekerjaan pemeliharaan yang jarang terlihat oleh pengguna, tetapi dampaknya bisa luas jika validasi gagal. Untuk 11 Oktober 2026, pesan teknisnya sederhana: resolver yang sudah mempercayai KSK-2024 seharusnya terus bekerja; resolver yang masih bergantung pada KSK-2017 perlu diperbaiki sebelum rantai kepercayaan baru menjadi satu-satunya jalur aktif.
Sumber https://www.iana.org/dnssec/files Sumber: https://blog.cloudflare.com/root-ksk-2024-rollover/ Sumber: https://www.icann.org/en/blogs/details/preparing-for-the-root-zone-ksk-rollover-what-you-need-to-know-27-07-2026-en Sumber: https://www.iana.org/dnssec/procedures/ksk-operator/ksk-dps-20261007.html