背景与进展
Cloudflare 已为其公共 DNS 解析服务 1.1.1.1 启用对 ML-DSA-44 的验证能力。该算法是由 NIST 标准化的后量子签名算法,单签名长度达 2,420 字节。此举是面向量子计算时代替代现有 DNSSEC 算法(如 RSA、ECDSA)的第一步,Cloudflare 计划于 2029 年前实现完整后量子安全。
过去几年行业重心在 TLS 的后量子化,但 DNSSEC 同样依赖公钥密码学。由于大报文曾暴露大量网络软件缺陷,尽早开展大规模验证十分必要。
技术挑战
签名体积过大
传统 ECDSA P-256 签名仅 64 字节,而 ML-DSA-44 为 2,420 字节,超出多数 UDP DNS 限制(常见 1,232 或 1,400 字节)。包含公钥与签名的 DNSKEY 响应更易超限, fragmented UDP 不可靠,权威服务器应返回截断响应并由解析器改用 TCP。
双算法并存的降级风险
迁移期 zone 须同时发布传统与后量子记录。依据 RFC 6840,验证器可接受任一有效路径;若攻击者伪造传统算法应答,即便解析器支持 ML-DSA-44 也可能被降级。1.1.1.1 利用父域 DS 记录作为认证信号,要求至少一条后量子验证路径成功,否则判定失败,从而阻断降级。
对读者的意义 / 技术解读
对运维与 SRE 而言,后量子 DNSSEC 将直接影响解析可用性与监控策略:
- 需关注递归解析到权威的服务间 TCP 重试比例,大响应会引发额外 TCP 握手,可能抬高时延与超时告警。
- 使用 1.1.1.1 / DoH / DoT 的业务可率先获得抗量子伪造能力,但自架权威 DNS 者应预研 ML-DSA-44 的 zone 签名与 Key rollover 容量。
- DNS 监控脚本应区分“截断转 TCP”与“真实丢包”,避免误判链路质量。
“break once, forge everywhere” —— 根区签名密钥若被量子计算破解,将危及全部子域。