<div class="markdown">
<p dir="auto">On 24 Mar 2015, at 23:27, David Conrad wrote:</p>

<blockquote>
<p dir="auto">On Tue, Mar 24, 2015 at 04:25:04PM -0400, Michael StJohns wrote:</p>

<blockquote>
<blockquote>
<p dir="auto">One of the discussions we've been having about 5011 roll overs is that<br>
there's no way to tell whether or not they are "taking" because there's<br>
no way to check the resolvers externally.</p>
</blockquote>

<p dir="auto">Why do we need to check externally?</p>
</blockquote>

<p dir="auto">How can we (the folks who are responsible for the KSK) tell if it is safe<br>
to revoke the old KSK?</p>
</blockquote>

<p dir="auto">With this mechanism only the open-resolvers would be able to tell you. I would hope that is a minimal subset of all the resolvers you'd like to test.</p>

<p dir="auto">This would provide nice trouble-shooting information for people 'inside' the recursive servers service network, and not everybody has rndc permission, or runs BIND, but it may not be that useful for the KSK signing folk.</p>

<p dir="auto">—Olaf</p>

<hr>

<p dir="auto">Olaf Kolkman<br>
Chief Internet Technology Officer<br>
Internet Society<br>
<a href="mailto:kolkman@isoc.org">kolkman@isoc.org</a>  <a href="http://www.internetsociety.org">www.internetsociety.org</a></p>

</div>