2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

인프라·보안 · DNSSEC 운영 점검

DNS 루트 키 교체 앞두고…검증 리졸버의 새 신뢰 앵커 확인 필요

Cloudflare는 10월 11일 예정된 DNS 루트 서명 키 전환을 앞두고 DNSSEC 검증 리졸버 운영자에게 새 키 등록 여부를 확인하라고 안내했다. 검사 결과를 해석할 때는 실제 DNS 경로와 검사 프로토콜 지원 여부를 함께 살펴야 한다.

트리뉴스2026.10.09 게재3분 읽기출처 2곳 확인
기사 주제를 일반화한 실사풍 AI 생성 삽화
▲ 기사 주제를 일반화한 실사풍 AI 생성 삽화입니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

국내에서 DNSSEC 검증 리졸버를 운영한다면 이번 점검의 출발점은 새 루트 키가 신뢰 앵커에 등록돼 있는지 확인하는 일이다. Cloudflare는 10월 6일 발표에서 루트 KSK 서명 전환 예정일을 2026년 10월 11일로 안내했다. 기존 KSK-2017의 식별자는 20326, 새 KSK-2024는 38696이다. 이 일정은 회사 설명에 근거하며, 제공 자료에서 IANA 원자료를 별도로 확인하지는 않았다.

회사의 권고 대상은 DNSSEC 검증 리졸버 운영자다. 새 키가 누락됐다면 해당 소프트웨어 공급자의 갱신 지침을 따르도록 안내했다. 자체 리졸버를 관리하는 조직은 자신이 운영하는 검증 환경을 확인해야 하며, 외부 DNS 서비스를 이용하는 경우에는 해당 서비스의 준비 상태 안내를 구분해 읽을 필요가 있다.

Cloudflare는 자사 리졸버의 기본 신뢰 앵커에 새 키를 2024년 7월 추가했다고 밝혔다. 이에 따라 1.1.1.1과 Gateway DNS 이용자는 별도 조치가 필요하지 않다는 설명이다. 이는 회사가 발표한 적용 상태이며, 제공 자료에 직접 시험하거나 외부에서 검증한 결과는 없다.

준비 상태 확인 주소로는 https://dnstest.dev/ksk-2024 를 제시했다. 회사 설명에 따르면 검사는 RFC 8509를 기반으로 한다. 다만 리졸버의 해당 프로토콜 지원을 확인할 수 없는 결과가 나왔다고 해서 새 키가 빠졌다고 판단할 수는 없다. 검사 응답의 의미와 신뢰 앵커 등록 여부를 구분해야 한다.

어느 DNS 경로를 검사했는지도 중요하다. Cloudflare는 브라우저 검사가 브라우저에서 사용하는 DNS 경로를 대상으로 하며, 보안 DNS 설정이나 VPN의 영향을 받을 수 있다고 설명했다. 반면 발표에 실린 dig 예시는 1.1.1.1을 직접 대상으로 한다. 따라서 브라우저에서 얻은 결과를 조직이 운영하는 리졸버의 상태로 곧바로 해석해서는 안 된다.

이번 교체에서는 기존 키와 새 키 모두 RSA/SHA-256을 사용한다는 것이 회사 설명이다. 향후 ECDSA P-256으로 전환하는 제안도 소개했지만 이번 일정과는 별개다. 운영 점검에서도 키 등록 확인과 향후 알고리즘 전환 검토를 서로 다른 항목으로 다루는 편이 명확하다.

별도 배경 사건으로 Google은 .gh·.sl·.as 도메인 영역 탈취와 무단 HTTPS 인증서 발급을 보고했다. 회사는 관련 인증서를 Chrome에서 차단하고 인증기관과 폐기를 협의했다고 밝혔다. 다만 모든 피해 도메인을 찾아냈다고 보장하지 못하며 다른 클라이언트까지 일관되게 보호할 수는 없다고 설명했다. 이 사건은 루트 키 교체의 원인으로 확인되지 않았고, 인증서 차단도 신뢰 앵커 점검을 대신하지 않는다.

Our view

점검 결과에는 검사 대상도 함께 남겨야

운영자에게 유용한 기록은 단순한 검사 성공 여부보다 구체적이다. 어떤 리졸버를 대상으로 했는지, 브라우저의 보안 DNS나 VPN을 거쳤는지, 검사 프로토콜 지원을 확인했는지를 함께 남기면 결과를 해석할 근거가 생긴다. 판단이 어려운 응답은 소프트웨어 공급자의 지침과 대조하는 것이 합리적이다.

Google의 별도 보고는 도메인 소유자의 인증서 감시도 다른 점검 과제임을 보여준다. Google은 전체 도메인 목록의 인증서 투명성 로그 감시를 권고했다. 루트 키 준비 상태와 무단 인증서 감시는 각각의 대상과 한계를 유지해 검토할 필요가 있다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    The keys to the Internet change on October 11. Are you ready?

    Cloudflare Blog · Sebastiaan Neuteboom, James Godlewski · 2026.10.06 게재 · 2026.10.09 확인

    확인한 것: 제공된 사실 메모의 주 출처. 키 전환 일정, 운영자 점검 권고, 자사 적용 상태와 검사 한계를 회사 발표로 확인한 수집 기록에 근거한다.

    https://blog.cloudflare.com/root-ksk-2024-rollover/

  2. 02

    Chrome's Response to Recent ccTLD Registry Hijacks

    Google / Security · Chrome Secure Web and Networking Team · 2026.10.06 게재 · 2026.10.09 확인

    확인한 것: 제공된 사실 메모의 별도 배경 출처. 도메인 영역 탈취 조사와 인증서 차단의 한계를 다루며, 루트 키 전환 일정이나 Cloudflare의 준비 상태를 독립 검증하지 않는다.

    https://blog.google/security/chromes-response-to-recent-cctld-registry-hijacks/

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호