Você gerencia uma zona interna integrada ao AD, corp.contoso.com, hospedada no DNS1. Seus servidores DNS recursivos internos (DNS-REC1 e DNS-REC2) devem validar as respostas para esta zona, mesmo que não haja uma cadeia de confiança pai. Você também precisa evitar a enumeração de zona. Quais duas ações você deve realizar?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Assinar corp.contoso.com com DNSSEC usando NSEC3 para mitigar a enumeração de zona., Habilitar a validação DNSSEC em DNS-REC1 e DNS-REC2 e adicionar uma âncora de confiança para corp.contoso.com..
Por que esta é a resposta
Para validar respostas e evitar a enumeração de zona em um ambiente DNS interno, assinar a zona corp.contoso.com com DNSSEC usando NSEC3 é crucial. NSEC3 (Next Secure record version 3) impede a enumeração de zona ao embaralhar e encadear os nomes de domínio, tornando difícil para um invasor descobrir todos os registros existentes. Em seguida, habilitar a validação DNSSEC nos servidores DNS recursivos (DNS-REC1 e DNS-REC2) e adicionar uma âncora de confiança para corp.contoso.com permite que esses servidores validem criptograficamente as respostas da zona, mesmo sem uma cadeia de confiança pública. Publicar um registro DS na zona pública contoso.com não é necessário para uma zona interna e pode expor informações. Assinar com NSEC clássico não mitiga a enumeração de zona. Habilitar DNS over HTTPS (DoH) melhora a privacidade da comunicação, mas não fornece validação DNSSEC nem impede a enumeração de zona.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão