El domingo 11 de octubre, la raíz del DNS, el sistema que traduce los nombres de las webs en direcciones, cambiará la llave con la que firma sus datos. La nueva se llama KSK-2024 y sustituye a KSK-2017, según ha recordado ICANN, la organización que coordina los nombres y las direcciones de Internet. El cambio está pensado para afectar lo mínimo a los usuarios y a las organizaciones que tienen bien configurado DNSSEC, pero un resolutor que no conozca la llave nueva podría dejar sin acceso a webs que funcionan con normalidad.
Cloudflare, que ha dedicado al cambio una entrada en su blog publicada el martes, recuerda que la raíz solo había cambiado esta llave una vez antes, en 2018, y ofrece una prueba en el navegador para saber si la conexión que usas ya está preparada.
Qué es la llave raíz del DNS, dicho en llano
Un resolutor es el servicio que busca, para tu dispositivo, las direcciones de las webs y de otros servicios. Con DNSSEC, una extensión de seguridad del DNS, ese resolutor comprueba además unas firmas digitales para verificar que las respuestas son auténticas y que nadie las ha cambiado.
Esas firmas forman una cadena de confianza que baja desde la raíz, por ejemplo a .com y de ahí a cloudflare.com. Pero la cadena necesita un punto de partida, y la raíz no tiene a nadie por encima que confirme cuáles son sus llaves. Por eso el resolutor arranca con una llave de la raíz en la que ya confía, lo que se llama un ancla de confianza.
La raíz usa dos llaves con trabajos distintos. La de firma de zona firma sus registros, incluidos los de dominios de primer nivel como .com. La de firma de llaves, la KSK, es la de esta noticia: firma la lista de llaves públicas de la raíz, y el resolutor la usa para verificar esa lista.
Qué cambia el domingo 11 de octubre
ICANN lo resume así: el 11 de octubre de 2026, la nueva KSK de la raíz, KSK-2024, pasará a ser la llave activa con la que se firma la zona raíz. Cloudflare añade los números que identifican a cada una: la nueva lleva la etiqueta 38696 y releva a KSK-2017, con la etiqueta 20326.
Para ICANN, cambiar la llave de vez en cuando es «una práctica de seguridad estándar» que ayuda a mantener la seguridad del sistema de nombres a largo plazo. Las dos llaves usan el mismo método de firma, RSA/SHA-256: cambia el par de llaves, no la forma de firmar.
No es un cambio de un día para otro. La llave nueva está publicada en la raíz, junto a la antigua, desde el 11 de enero de 2025, y los resolutores con actualización automática tienen que verla y verificarla durante al menos 30 días antes de aceptarla como ancla de confianza.
Qué pasa si tu resolutor no tiene la llave nueva
Cloudflare advierte de que los resolutores que validan con DNSSEC tienen que confiar en la llave nueva antes del cambio porque, si no, webs que funcionan perfectamente podrían quedar inaccesibles. Y como la llave raíz es el punto de partida de todas las comprobaciones, sus usuarios podrían no llegar a webs de cualquier dominio de primer nivel.
La compañía cuenta que en 2018 vio a resolutores perder la confianza que habían aprendido en la llave nueva al actualizar el programa o al pasar de una máquina a otra. ICANN pide a quien opera estos resolutores que compruebe que KSK-2024 está en su configuración y que no dé por hecho que la actualización automática ha funcionado.
Cómo comprobar si tu conexión está preparada
Cloudflare ha montado una prueba en dnstest.dev/ksk-2024: le pregunta al resolutor que usa tu navegador si confía en la llave nueva. Para ello hace consultas normales al DNS con dos nombres especiales que plantean preguntas opuestas: si confía en la llave y si no confía en ella.
Conviene tener dos cosas en cuenta. La prueba mira el resolutor que usa el navegador y en eso pueden influir el DNS seguro o una VPN. Y un resultado sin concluir no significa que falte la llave, solo que no se ha podido confirmar que tu resolutor admita este tipo de pregunta. En ese caso, Cloudflare recomienda pedir al proveedor de DNS o al fabricante del programa que lo añada.
Si usas 1.1.1.1, no tienes que hacer nada
Quien use el DNS de Cloudflare para su dominio o tire de 1.1.1.1 y de Gateway DNS no tiene que hacer nada: la empresa asegura que sus sistemas ya confían en KSK-2024, que añadió a su resolutor en julio de 2024.
A quien tenga su propio resolutor con DNSSEC le toca confirmar que confía en la llave con la etiqueta 38696 y, si falta, seguir las indicaciones de ICANN y del fabricante del programa. El cambio, además, no acaba el domingo: en 2027 ICANN prevé revocar KSK-2017, quitarla de la zona raíz y borrar su llave privada.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
TP-Link TL-SG108-M2 | Ocho puertos a 2,5 Gbps · 25 Gbps de conmutación · plug & play · aprovecha el cableado cat. 5e o superior | Ver precio en Amazon |
![]() |
TP-Link TL-PA7017P | PLC HomePlug AV2 de hasta 1000 Mbps · un puerto Gigabit · sin wifi · plug and play | Ver precio en Amazon |
![]() |
Mercusys MA310E | Tarjeta PCIe de hasta 2,5 Gbps · autonegociación 2,5G, 1G, 100 y 10 Mbps · Wake-on-LAN | Ver precio en Amazon |
![]() |
UGREEN adaptador USB 3.0 a Ethernet 2.5G | USB 3.0 a RJ45 · hasta 2.500 Mbps · plug and play en Windows 11 y macOS | Ver precio en Amazon |
Escrito por Eloy Andrade









