La clave raíz del DNS cambia el 11 de octubre: qué revisar

El 11 de octubre de 2026 la zona raíz del DNS empezará a firmarse con una clave nueva, la KSK-2024, según ICANN. Es la segunda vez que ocurre. La mayoría de webs no tiene que hacer nada; quien administra un servidor o una red con un resolvedor DNS propio que valida DNSSEC debe comprobarlo antes.

Lo que se sabe

  • Qué pasa y cuándo: el 11 de octubre de 2026 la KSK-2024 pasa a ser la clave activa que firma la zona raíz del DNS, según el comunicado de ICANN del 11 de agosto de 2026. Sustituye a la KSK-2017, que firma desde el 11 de octubre de 2018, según la página de IANA.
  • Cómo se identifican: la clave nueva lleva la etiqueta (key tag) 38696 y la antigua, la 20326, según IANA. La nueva está publicada en la zona raíz desde el 11 de enero de 2025.
  • Qué es esa clave: es el punto de partida de DNSSEC, el sistema de firmas con el que un resolvedor DNS comprueba que una respuesta es auténtica. Cada resolvedor que valida la guarda como «ancla de confianza».
  • Quién debe actuar: las organizaciones que operan resolvedores recursivos que validan DNSSEC, los fabricantes de software DNS y quien configuró sus anclas de confianza a mano, según ICANN.
  • El aviso de ICANN: su página pide comprobar que la KSK-2024 está en la configuración y advierte: «Do not assume automatic trust-anchor updates succeeded» (no des por hecho que la actualización automática funcionó).
  • A cuánta gente puede afectar: a un porcentaje muy pequeño de usuarios, según la guía que ICANN publicó el 27 de julio de 2026. La guía no da una cifra.
  • Cuándo se notaría: no necesariamente el mismo día. Los resolvedores guardan la lista de claves de la raíz hasta 48 horas, así que los fallos pueden empezar en cualquier momento de las 48 horas siguientes, según esa guía.
  • Lo que viene después: el proceso sigue en 2027, cuando ICANN prevé revocar la KSK-2017, retirarla de la zona raíz y destruir su clave privada, según el blog de Cloudflare del 6 de octubre de 2026.

Qué cambia y qué no

Cambia la clave con la que se firma la lista de claves de la raíz. Un resolvedor que valida DNSSEC y no confía en la KSK-2024 dejará de validar: sus usuarios podrían no llegar a webs de ningún dominio, aunque esas webs funcionen bien, según Cloudflare.

No cambia nada en tu dominio. No hay que tocar tus registros DNS ni las claves DNSSEC de tu dominio, si las tiene: la que cambia es la de la raíz. Según Cloudflare, la mayoría de quienes gestionan una web no tiene que hacer cambios.

A quien usa un resolvedor que no valida DNSSEC, o uno que ya confía en la clave nueva, no le pasa nada, según esa guía.

Cómo saber si te afecta

Lo normal es que no. Conviene mirarlo si tienes un VPS o un servidor propio, o si administras la red de tu oficina.

  1. Averigua quién resuelve los nombres. En hosting compartido lo hace tu proveedor. En un VPS con Linux, abre el archivo «/etc/resolv.conf». Si apunta a una dirección de fuera, la validación es cosa de ese servicio. Si apunta a la propia máquina (una dirección que empieza por 127), hay un resolvedor local: mira cuál es (Unbound, BIND, systemd-resolved) y si valida DNSSEC.
  2. Haz la prueba de Cloudflare. Abre dnstest.dev/ksk-2024 desde esa red: pregunta al resolvedor que usa tu navegador si confía en la clave nueva. Cloudflare avisa de que el DNS seguro del navegador o una VPN cambian a quién se pregunta, y de que un resultado no concluyente no significa que falte la clave.
  3. En un servidor, por consola. Cloudflare propone dos consultas: «dig root-key-sentinel-is-ta-38696.dnstest.dev. A» y «dig root-key-sentinel-not-ta-38696.dnstest.dev. A». Cloudflare las lanza contra su 1.1.1.1; sin indicar servidor, dig pregunta al resolvedor de tu máquina. Si confía en la clave, la primera devuelve direcciones y la segunda da SERVFAIL. Solo sirve si el resolvedor admite esta prueba (RFC 8509).
  4. Si falta la clave, ICANN pide confirmar que la actualización automática está activa y seguir las instrucciones del fabricante del resolvedor. Según IANA, los fabricantes suelen repartir las anclas con las actualizaciones normales del software.
  5. Pregunta a tu hosting o a tu proveedor de internet: «¿Sus resolvedores validan DNSSEC y ya confían en la KSK-2024, etiqueta 38696?».
  6. Vigila del 11 al 13 de octubre. Si esos días tu servidor deja de enviar correo, de conectar con la pasarela de pago o de descargar actualizaciones, o en la oficina no abre ninguna web, mira primero el resolvedor. Esa lista es de este artículo, a partir de lo que describe la guía: páginas que no cargan, correo que no llega y sistemas automáticos que fallan. Como salida de emergencia, la guía admite desactivar temporalmente la validación DNSSEC; después hay que instalar la clave y volver a activarla.

Si esos días un visitante no puede entrar en tu web y al resto le va bien, el problema puede estar en su resolvedor y no en tu servidor: según la guía, dos personas pueden obtener resultados distintos a la misma hora si usan resolvedores distintos.

Relacionado: Cloudflare: 46 anuncios en una semana y qué cambia en tu web

Fuentes

Actualizaciones: aquí se añadirá cómo transcurrió el cambio del 11 de octubre y si ICANN informa de fallos.