ZSK significa Zone Signing Key: è una chiave DNSSEC usata per firmare i record di una zona. I resolver che validano DNSSEC possono verificare che le risposte siano state firmate con una chiave associata alla zona e non siano state alterate durante la distribuzione. In una gestione con ruoli separati, la ZSK firma gli RRset ordinari, mentre la Key Signing Key (KSK) firma il RRset DNSKEY che pubblica le chiavi. Questa separazione è una pratica operativa, non un obbligo assoluto del protocollo: una singola chiave può svolgere entrambi i ruoli.
Relazione tra ZSK e KSK
La ZSK viene pubblicata nella zona tramite record DNSKEY e firma record come A, MX, TXT e altri RRset. La KSK è normalmente collegata alla catena di fiducia attraverso il record DS presente nella zona parent. In caso di separazione, cambiare la ZSK può richiedere aggiornare la zona firmata ma non necessariamente modificare il DS al parent; sostituire la KSK può invece richiedere coordinamento con il parent e il registrar. Il flusso esatto dipende dall’architettura, dagli algoritmi e dal provider DNS.
Le firme RRSIG contengono informazioni su algoritmo, chiave, validità temporale e dati firmati. I resolver controllano le firme fino a una trust anchor, normalmente la root. Se una firma è scaduta o il DNSKEY/DS non corrisponde, i resolver validanti possono restituire SERVFAIL anche quando la zona sembra corretta a chi non valida. Un semplice ping o una query da un resolver senza validazione non rileva ogni errore DNSSEC.
Rotazione e gestione
La rotazione periodica delle chiavi riduce il tempo di esposizione in caso di compromissione e consente di sostituire algoritmi o procedure obsolete. La rotazione deve rispettare TTL, sovrapposizione delle chiavi, finestre di firma e tempi di propagazione. Rimuovere una ZSK prima che le cache abbiano appreso la nuova chiave può rendere le firme non verificabili. L’automazione del provider può coordinare questi passaggi, ma la responsabilità operativa richiede monitoraggio e piano di rollback.
Le chiavi private devono essere protette in sistemi appropriati, con accesso ristretto, backup sicuri e log. La chiave pubblica può essere pubblicata nel DNS, ma il materiale privato non va esportato in chiaro o inviato via email. Se si sospetta compromissione, la risposta include nuova chiave, firma della zona, aggiornamento del parent se necessario e verifica da resolver validanti. La procedura va testata con strumenti che mostrano catena DS/DNSKEY e stato delle RRSIG.
Modelli moderni
Molti provider DNS usano una Combined Signing Key o CSK, in cui una sola chiave svolge i ruoli di ZSK e KSK. Altri mantengono la separazione per motivi di gestione, cambio più frequente delle firme o organizzazione dei ruoli. Perciò il termine ZSK descrive una funzione e non necessariamente una chiave distinta presente in ogni implementazione. Anche i flag nel record DNSKEY non bastano da soli a stabilire tutti gli usi: la configurazione effettiva e la policy del firmatario determinano il ruolo.
La sicurezza DNSSEC dipende da tutta la catena: generazione chiavi, firme, record DNSKEY, DS parent, algoritmi e orologi. Un errore in un singolo passaggio può rendere i nomi irraggiungibili per client che validano. In sintesi, la ZSK firma i dati DNS della zona nell’architettura a chiavi separate. Rotazione e protezione devono essere pianificate e verificate end-to-end, mentre molte piattaforme moderne gestiscono una chiave combinata.
← Tutto il glossario