# LLM Context URL: https://diegocecato.dcsolution.it/dnssec-rollover-root-ksk-2024-monitoraggio-trust-anchor/ # DNSSEC, 11 ottobre: quando il server è sano ma il dominio non risponde > L'11 ottobre 2026 è programmato il passaggio della root DNSSEC alla firma con KSK-2024. Un resolver DNSSEC validante che non ha acquisito il nuovo trust anchor potrebbe restituire errori di risoluzione anche quando server, database, applicazioni e certificati funzionano. L'articolo spiega le differenze tra disponibilità e raggiungibilità, i meccanismi RFC 5011 e RFC 8509 e i controlli utili prima del rollover. ## Articolo - [DNSSEC, 11 ottobre: quando il server è sano ma il dominio non risponde](https://diegocecato.dcsolution.it/dnssec-rollover-root-ksk-2024-monitoraggio-trust-anchor/): analisi in italiano del passaggio alla KSK-2024, dei potenziali SERVFAIL causati da resolver con trust anchor obsoleti e di come verificare la reale catena DNS usata dagli utenti. ## Documentazione e verifiche - [RFC 5011: Automated Updates of DNS Security Trust Anchors](https://www.rfc-editor.org/rfc/rfc5011): meccanismo di apprendimento automatico dei nuovi trust anchor e importanza della persistenza dello stato. - [RFC 8509: A Root Key Trust Anchor Sentinel for DNSSEC](https://www.rfc-editor.org/rfc/rfc8509): test per verificare quali chiavi root un resolver compatibile riconosce. - [Cloudflare: Root KSK-2024 rollover](https://blog.cloudflare.com/root-ksk-2024-rollover/): informazioni sul cambio di chiave e sui test dei resolver. - [Analisi tecnica del root KSK rollover](https://ispcol.potaroo.net/2026-10/kskroll.html): approfondimento sui meccanismi di fiducia DNSSEC e i rischi della rotazione.