On Thu, Oct 08, 2026 at 06:53:56AM +0200,
Vladimír Čunát <vladimir.cunat(a)nic.cz> wrote
a message of 112 lines which said:
It's certainly possible to dive a little into
internals, e.g. run
echo 'trust_anchors.summary()' | sudo socat - /run/knot-resolver/control/0
Good idea.
'. 33663 DNSKEY 257 3
8
AwEAAaz/tAm8yTn4Mfeh5eyI96WSVexTBAvkMgJzkKTOiW1vkIbzxeF3+/4RgWOq7HrxRixHlFlExOLAJr5emLvN7SWXgnLh4+B5xQlNVz8Og8kvArMtNROxVQuCaSnIDdD5LKyWbRd2n9WGe2R8PzgCmr3EgVLrjyBxWezF0jLHwVN8efS3rCj/EWgvIWgb9tarpVUDK/b58Da+sqqls3eNbuv7pr+eoZG+SrDK6nWeL3c6H5Apxz7LjVc1uTIdsIXxuOLYA4/ilBmSVIzuDWfdRUfhHdY6+cn8HFRm+2hM8AnXGXws9555KrUB5qihylGa8subX2Nn6UwNR1AkUTV74bU=
; Valid: ; KeyTag:20326
. 33663 DNSKEY 257 3 8
AwEAAa96jeuknZlaeSrvyAJj6ZHv28hhOKkx3rLGXVaC6rXTsDc449/cidltpkyGwCJNnOAlFNKF2jBosZBU5eeHspaQWOmOElZsjICMQMC3aeHbGiShvZsx4wMYSjH8e7Vrhbu6irwCzVBApESjbUdpWWmEnhathWu1jo+siFUiRAAxm9qyJNg/wOZqqzL/dL/q8PkcRU5oUKEpUge71M3ej2/7CPqpdVwuMoTvoB+ZOT4YeGyxMvHmbrxlFzGOHOijtzN+u1TQNatX2XBuzZNQ1K+s2CXkPIZo7s6JgZyvaBevYtxPvYLw4z9mR7K2vaF18UYH9Z9GNUUeayffKC73PYc=
; Valid: ; KeyTag:38696
'
We prefer to use an in-distro package with this
information, e.g.
dns-root-data in .deb distros:
For instance, on ArchLinux, it seems Knot uses the package
dnssec-anchors, which has the two keys in its /etc/trusted-key.key.
Generally I think it's best to test from outside
of the resolver, e.g.
https://dnstest.dev/ksk-2024/
But it is not very convenient when you test a remote server without
the ability to run a modern browser. ("JavaScript is requiredEnable
JavaScript to run this test.")
%
knot-resolver --version
6.4.0
That's slightly outdated,
This is the current ArchLinux package (most of the times, ArchLinux is
very up-to-date but not always).