# เปลี่ยนกุญแจราก DNSSEC 11 ต.ค. 2026 ระบบ DNS ที่ไม่มี KSK-2024 อาจเปิดเว็บไม่ได้ทั้งหมด

> ICANN จะเปลี่ยนกุญแจ KSK ของรากระบบ DNS เป็น KSK-2024 วันที่ 11 ต.ค. 2026 เซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC แต่ไม่เชื่อถือกุญแจใหม่ (38696) จะค้นชื่อเว็บไม่ได้

- ประเภท: ข่าว · หมวด: Networking
- เผยแพร่: 2026-10-08T06:35:00.000Z · อัปเดต: 2026-10-08T06:35:00.000Z
- โดย: กองบรรณาธิการ THAI DATA, THAI DATA IT BUSINESS ENTERPRISE
- ที่มา: https://thaidata.co.th/network/dnssec-root-ksk-2024-rollover-october-11/

## สรุปประเด็นสำคัญ

- วันที่ **11 ตุลาคม 2026** รากของระบบ DNS จะเปลี่ยนไปใช้ **KSK-2024** (key tag **38696**) แทน KSK-2017 (key tag 20326) เป็นการเปลี่ยนกุญแจรากครั้งที่ **2** ในประวัติศาสตร์
- ICANN เตือนว่าเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC แต่ยังไม่มี KSK-2024 จะ **ค้นหาชื่อโดเมนไม่ได้ทั้งหมด** ผู้ใช้ในเครือข่ายนั้นจะเข้าอินเทอร์เน็ตไม่ได้
- KSK-2024 ถูกเผยแพร่ในรากตั้งแต่ **11 มกราคม 2025** และ ICANN ระบุว่าเซิร์ฟเวอร์ที่รายงานข้อมูลกว่า **95%** ยอมรับกุญแจใหม่แล้ว
- ไฟล์ที่ต้องตรวจคือ bind.keys ของ BIND, root.key ของ Unbound และ PowerDNS Recursor และ root.keys ของ Knot Resolver ต้องมี key tag 38696
- Cloudflare ระบุว่าผู้ใช้ **1.1.1.1** และ Gateway DNS ไม่ต้องทำอะไร และเปิดหน้าทดสอบ dnstest.dev/ksk-2024 ให้ตรวจเซิร์ฟเวอร์ DNS ที่ใช้อยู่

วันอาทิตย์ที่ 11 ตุลาคม 2026 รากของระบบ DNS จะเปลี่ยนกุญแจลงนาม (Key Signing Key) ไปใช้ **KSK**-2024 แทน KSK-2017 เป็นการเปลี่ยนกุญแจรากครั้งที่ 2 ในประวัติศาสตร์ ICANN เตือนว่าเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC แต่ยังไม่เชื่อถือกุญแจใหม่จะค้นหาชื่อโดเมนไม่ได้ทั้งหมด ผู้ใช้ในเครือข่ายนั้นจะเข้าอินเทอร์เน็ตไม่ได้

กุญแจ KSK ของรากเป็นจุดเริ่มของสายความเชื่อถือ (chain of trust) ใน DNSSEC ซึ่งช่วยให้ซอฟต์แวร์ตรวจได้ว่าคำตอบ DNS เป็นของจริงและไม่ถูกแก้ระหว่างทาง ICANN และ Verisign เตรียมเปลี่ยนกุญแจนี้เป็นครั้งที่สอง หลังครั้งแรกในเดือนตุลาคม 2018 และ Cloudflare เผยแพร่คำแนะนำพร้อมหน้าทดสอบเมื่อวันที่ 6 ตุลาคม 2026

## KSK ทำหน้าที่อะไรใน DNSSEC

Cloudflare อธิบายว่ารากของ DNS มีกุญแจสองชุด กุญแจ ZSK (Zone Signing Key) ลงนามข้อมูลในรากรวมถึง DS record ของโดเมนระดับบนอย่าง .com ส่วนกุญแจ KSK ลงนามรายการกุญแจสาธารณะของราก (DNSKEY) เซิร์ฟเวอร์ DNS ใช้ KSK ที่เชื่อถืออยู่ตรวจรายการนี้ แล้วใช้ ZSK ตรวจข้อมูลอื่นต่อลงไป รากไม่มีโซนแม่มายืนยัน เซิร์ฟเวอร์จึงต้องมีกุญแจของรากที่เชื่อถือไว้ล่วงหน้า เรียกว่า trust anchor

![แผนภาพของ Cloudflare แสดงความสัมพันธ์ของ KSK, ZSK, DNSKEY และ DS record](https://thaidata.co.th/images/articles/dnssec-root-ksk-2024-rollover-october-11/ksk-zsk-dnskey-diagram.webp?v=2a1a9f36) _(ภาพ: Cloudflare)_

ถ้า trust anchor ไม่ตรงกับกุญแจที่รากใช้ การตรวจ DNSSEC จะล้มทุกโดเมน Cloudflare ยกตัวอย่างเหตุการณ์ที่โดเมน .de และ .al ผิดพลาดด้าน DNSSEC ซึ่งทำให้เว็บไซต์ที่ทำงานปกติกลับเข้าไม่ได้ แต่ครั้งนี้เป็นจุดเริ่มของการตรวจทุกโดเมนระดับบน

## KSK-2024 กับเส้นทางสู่ 11 ตุลาคม

กุญแจใหม่ชื่อ KSK-2024 มี key tag 38696 จะแทน KSK-2017 ที่มี key tag 20326 ในการลงนามรายการ DNSKEY ของราก KSK-2024 ถูกเผยแพร่ในรากมาตั้งแต่ 11 มกราคม 2025 ตามกลไกอัปเดตอัตโนมัติ RFC 5011 เซิร์ฟเวอร์ DNS ต้องเห็นกุญแจใหม่ต่อเนื่องอย่างน้อย 30 วันก่อนเชื่อถือ ICANN ระบุว่าการยอมรับครั้งนี้ใกล้เคียงกับรอบปี 2018 เซิร์ฟเวอร์ที่รายงานข้อมูลกว่า 95% ยอมรับ KSK-2024 แล้ว

![ภาพสรุปตัวเลขสำคัญของการเปลี่ยนกุญแจ KSK ราก DNS](https://thaidata.co.th/images/articles/dnssec-root-ksk-2024-rollover-october-11/ksk-2024-key-facts.webp?v=9da17767) _(ภาพ: THAI DATA (ข้อมูล: ICANN / Cloudflare))_

แผนเดิมกำหนดให้เปลี่ยนกุญแจทุกสามปี แต่ ICANN ระบุว่าการระบาดของโควิด-19 ทำให้พิธีลงนามกุญแจต้องจัดแบบทางไกลชั่วคราว และการเปลี่ยนไปใช้ Hardware Security Module รุ่นใหม่ทำให้ต้องสร้างกุญแจใหม่ คือ KSK-2024 ทั้งสองกุญแจใช้ RSA/SHA-256 เหมือนกัน หลังวันที่ 11 ตุลาคม การเปลี่ยนยังไม่จบ ICANN มีแผนเพิกถอน KSK-2017 ถอดออกจากราก และลบกุญแจส่วนตัวในปี 2027

## ใครต้องทำอะไร

ICANN ขอให้ผู้ดูแลระบบตรวจการตั้งค่าเอง แทนการสมมติว่าการอัปเดตอัตโนมัติทำงานแล้ว โดยดูว่าไฟล์ trust anchor มี key tag 38696 ไฟล์ที่ต้องตรวจคือ bind.keys สำหรับ ISC BIND, root.key สำหรับ Unbound และ PowerDNS Recursor และ root.keys สำหรับ Knot Resolver ถ้าไม่พบ ให้ตรวจว่าเปิดการอัปเดต trust anchor อัตโนมัติไว้ และซอฟต์แวร์มีสิทธิ์เขียนไดเรกทอรีที่เก็บไฟล์

Cloudflare ระบุว่าเจ้าของเว็บไซต์ส่วนใหญ่ไม่ต้องเปลี่ยนอะไร ผู้ใช้ 1.1.1.1, Gateway DNS และโดเมนที่ใช้ DNS ของ Cloudflare ก็ไม่ต้องทำอะไร เพราะบริษัทใส่ KSK-2024 ไว้ใน trust anchor ของซอฟต์แวร์ตั้งแต่เดือนกรกฎาคม 2024 ผู้ที่ต้องตรวจคือผู้ดูแลเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC เอง โดยเฉพาะระบบที่ตั้ง trust anchor ด้วยมือ ใช้ซอฟต์แวร์เก่า หรือย้ายเครื่องและอัปเกรดซอฟต์แวร์จนข้อมูลกุญแจที่เรียนรู้ไว้หายไป ซึ่งเป็นปัญหาที่ Cloudflare เคยพบเมื่อปี 2018

## ทดสอบด้วย RFC 8509

Cloudflare เปิดหน้าทดสอบ dnstest.dev/ksk-2024 ที่ใช้มาตรฐาน RFC 8509 (root key trust anchor sentinel) ถามเซิร์ฟเวอร์ DNS ที่เบราว์เซอร์ใช้อยู่ว่าเชื่อถือ KSK-2024 หรือไม่ ชื่อ root-key-sentinel-is-ta-38696 ต้องตอบได้ ส่วน root-key-sentinel-not-ta-38696 ต้องได้ SERVFAIL ผลทดสอบผ่านเบราว์เซอร์อาจได้รับผลจาก Secure DNS หรือ VPN และถ้าเซิร์ฟเวอร์ไม่รองรับ RFC 8509 ผลจะเป็น inconclusive ซึ่งไม่ได้แปลว่าไม่มีกุญแจใหม่

![หน้าทดสอบความพร้อมรับ KSK-2024 ของ Cloudflare แสดงผล KSK-2024 is trusted](https://thaidata.co.th/images/articles/dnssec-root-ksk-2024-rollover-october-11/ksk-2024-readiness-test.webp?v=c8a87dab) _(ภาพ: Cloudflare)_

Cloudflare ยังระบุว่า ICANN เสนอให้เปลี่ยนอัลกอริทึมของรากเป็น ECDSA P-256 ในอนาคต ซึ่งเป็นเรื่องแยกจากรอบนี้และไม่ใช่การเข้ารหัสที่ทนคอมพิวเตอร์ควอนตัม การทำให้ DNSSEC ทั้งสายทนควอนตัมจะต้องเปลี่ยนกุญแจรากอีกรอบในอนาคต

## ผลต่อองค์กรไทย

- **ผู้ดูแลเซิร์ฟเวอร์ DNS ภายในองค์กร** ตรวจไฟล์ trust anchor ของ BIND, Unbound, PowerDNS Recursor หรือ Knot Resolver ว่ามี key tag 38696 ก่อนวันอาทิตย์ที่ 11 ตุลาคม และทดสอบด้วยคำสั่ง dig ตามตัวอย่างของ Cloudflare
- **ผู้ให้บริการอินเทอร์เน็ต ดาต้าเซ็นเตอร์ และคลาวด์** เซิร์ฟเวอร์ DNS ที่ให้บริการลูกค้าจำนวนมากเป็นจุดที่ผลกระทบกว้างที่สุด ควรเตรียมทีมเฝ้าระวังช่วงที่รากเปลี่ยนกุญแจ และเตรียมขั้นตอนแก้ไขหากผู้ใช้แจ้งว่าเข้าเว็บไม่ได้
- **อุปกรณ์เครือข่ายและไฟร์วอลล์ที่มี DNS ในตัว** ตรวจกับผู้ผลิตว่ารุ่นและเฟิร์มแวร์ที่ใช้รองรับ KSK-2024 แล้วหรือยัง ดูข่าวเครือข่ายเพิ่มเติมได้ที่[หมวดเครือข่าย](/network/)

## คำถามที่พบบ่อย

### KSK rollover วันที่ 11 ตุลาคม 2026 คืออะไร?

คือการเปลี่ยนกุญแจลงนาม (Key Signing Key หรือ KSK) ของรากระบบ DNS จาก KSK-2017 เป็น KSK-2024 ซึ่งเป็นจุดเริ่มของสายความเชื่อถือ DNSSEC ทั้งหมด เป็นการเปลี่ยนครั้งที่ 2 นับจากเริ่มใช้ในปี 2010 ครั้งแรกเกิดในเดือนตุลาคม 2018

### ถ้าเซิร์ฟเวอร์ DNS ไม่มี KSK-2024 จะเกิดอะไรขึ้น?

ICANN ระบุว่าเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC แต่ไม่ได้ตั้งค่า KSK-2024 ภายในวันที่ 11 ตุลาคม 2026 จะค้นหาชื่อโดเมนไม่ได้ทั้งหมด ทำให้ผู้ใช้ในเครือข่ายเข้าเว็บไซต์และบริการอินเทอร์เน็ตไม่ได้ แม้เว็บไซต์ปลายทางจะทำงานปกติ

### ตรวจอย่างไรว่าเซิร์ฟเวอร์ DNS เชื่อถือ KSK-2024 แล้ว?

ICANN แนะให้ตรวจไฟล์ trust anchor ว่ามี key tag 38696 ได้แก่ bind.keys ของ ISC BIND, root.key ของ Unbound และ PowerDNS Recursor และ root.keys ของ Knot Resolver หรือเปิดหน้า dnstest.dev/ksk-2024 ของ Cloudflare ที่ใช้ RFC 8509 ถามเซิร์ฟเวอร์ DNS ที่เบราว์เซอร์ใช้อยู่

### ผู้ใช้ 1.1.1.1 ต้องทำอะไรกับ KSK-2024 หรือไม่?

ไม่ต้อง Cloudflare ระบุว่าผู้ใช้ 1.1.1.1, Gateway DNS และโดเมนที่ใช้ DNS ของ Cloudflare ไม่ต้องทำอะไร เพราะบริษัทเพิ่ม KSK-2024 ไว้ใน trust anchor ของซอฟต์แวร์ตั้งแต่เดือนกรกฎาคม 2024 ผู้ที่ต้องตรวจคือผู้ดูแลเซิร์ฟเวอร์ DNS ที่ตรวจ DNSSEC เอง


## แหล่งอ้างอิง

- [Preparing for the Root Zone KSK Rollover: What You Need to Know](https://www.icann.org/en/blogs/details/preparing-for-the-root-zone-ksk-rollover-what-you-need-to-know-27-07-2026-en) — ICANN
- [The keys to the Internet change on October 11. Are you ready?](https://blog.cloudflare.com/root-ksk-2024-rollover/) — Cloudflare
- [Is your resolver ready for the 2026 root key rollover?](https://dnstest.dev/ksk-2024) — Cloudflare (dnstest.dev)
